Betrieb und Sicherheit
Warum deine E-Mails im Spam landen
Welche drei Einträge an deiner Domain entscheiden, ob Gmail und andere deine Mails zustellen, was die großen Anbieter seit 2024 verlangen und wie du es selbst prüfst.
7 Min. Lesezeit
Von Timo Wessels Veröffentlicht am
Deine Mails landen im Spam, wenn der empfangende Server nicht prüfen kann, ob sie wirklich von dir stammen. Dafür gibt es drei Einträge an deiner Domain: SPF, DKIM und DMARC. Fehlen sie oder sind sie fehlerhaft, muss der Server raten — und Gmail und Yahoo verlangen seit Februar 2024 ausdrücklich, dass jeder Absender mindestens SPF oder DKIM hat, wer viel verschickt alle drei. Seit November 2025 weist Gmail Mails, die diese Anforderungen nicht erfüllen, auch vorübergehend oder dauerhaft ab. Die Einträge haben nichts mit deiner Website zu tun, sie liegen aber an derselben Domain — in einem Bereich, den kaum jemand ansieht.
Die Gegenrichtung ist schlimmer
Der Spam-Ordner ist das kleinere Problem. Ohne diese Einträge kann jeder eine Mail verschicken, die aussieht, als käme sie von deiner Adresse. Das BSI beschreibt SPF, DKIM und DMARC genau deshalb als Schutz gegen Angriffe, bei denen die Identität vertrauenswürdiger Absender-Domains vorgetäuscht wird — Spoofing und Phishing.
Ein typisches Beispiel ist eine Rechnung mit geänderter Kontonummer, angeblich von dir, an deinen Kunden. Der Schaden trifft dann nicht dich, sondern jemanden, der dir vertraut hat. Die Erklärung, dass du damit nichts zu tun hattest, kommt immer zu spät.
Die drei Einträge
- SPF legt fest, welche Server Mails für deine Domain verschicken dürfen. Geprüft wird die Absenderdomain im Umschlag der Mail (die „Return-Path"-Adresse), nicht die sichtbare Absenderadresse.
- DKIM unterschreibt jede ausgehende Mail kryptografisch. Der empfangende Server holt den öffentlichen Schlüssel aus dem DNS deiner Domain und prüft die Unterschrift. Damit ist bestätigt, dass die Mail von deiner Domain kommt und unterwegs nicht verändert wurde.
- DMARC verbindet beides mit der sichtbaren Absenderadresse und sagt, was mit Mails passieren soll, die nicht bestehen — und wohin Berichte darüber gehen. Seit Mai 2026 ist DMARC ein offizieller IETF-Standard (RFC 9989).
Dazu kommt der MX-Eintrag: Er sagt, wohin Mails an deine Domain zugestellt werden. Er betrifft den Empfang, nicht den Versand.
Was Gmail und Yahoo verlangen
Die beiden großen Postfachanbieter haben ihre Regeln im Februar 2024 verschärft. Für dich als Betrieb ist wichtig, in welche Gruppe du fällst:
| Anforderung | Alle Absender | Ab etwa 5.000 Mails am Tag an Gmail |
|---|---|---|
| Authentifizierung | SPF oder DKIM | SPF und DKIM |
| DMARC | empfohlen | Pflicht, p=none reicht |
| Absender passt zu SPF- oder DKIM-Domain | — | Pflicht |
| Abmelden mit einem Klick | — | Pflicht bei Werbe- und Newsletter-Mails |
| Spam-Beschwerden | unter 0,3 Prozent | unter 0,3 Prozent |
Google empfiehlt, die Beschwerdequote deutlich unter 0,1 Prozent zu halten, und Abmeldungen innerhalb von 48 Stunden umzusetzen; Yahoo verlangt das innerhalb von zwei Tagen. Wer einmal als Massenversender eingestuft ist, bleibt es laut Google dauerhaft. Die Regeln gelten für private Gmail-Konten, nicht für Google-Workspace-Postfächer — aber für die meisten Kunden von kleinen Betrieben ist das kein Unterschied, der zählt.
Auch wenn du weit unter 5.000 Mails bleibst: Alle drei Einträge sauber einzurichten ist der sichere Weg, weil andere Anbieter nach denselben Signalen filtern.
DMARC auf Beobachten: vorhanden, aber wirkungslos
Ein DMARC-Eintrag mit p=none sieht konfiguriert aus. Er verhindert nichts. Der Standard beschreibt none wörtlich als „keine Präferenz" des Domaininhabers — der Empfänger soll nur beobachten und berichten. Liest niemand die Berichte, ist das reine Kulisse.
Der Weg dahin ist trotzdem richtig. RFC 9989 und Google empfehlen denselben Ablauf: mit p=none beginnen, die Berichte auswerten, jeden eigenen Versanddienst finden, der noch durchfällt, dann auf quarantine und schließlich auf reject gehen. Google rät außerdem, nach dem Einrichten von SPF und DKIM 48 Stunden zu warten, bevor DMARC dazukommt.
Der Fehler ist nicht der Start beim Beobachten. Der Fehler ist das Steckenbleiben dort. Wer sofort auf reject geht, blockiert seine eigenen Mails aus Systemen, an die er nicht gedacht hat — die Buchhaltungssoftware, das Kontaktformular, der Newsletter-Dienst.
Vergiss die Subdomains nicht. Ohne eigene sp-Angabe gilt für Subdomains die Hauptrichtlinie; für nicht existierende Subdomains gibt es seit RFC 9989 die Angabe np. Steht alles auf none, lässt sich eine Adresse wie rechnung.deinedomain.de fälschen — genau die Art Adresse, die ein Empfänger für glaubwürdig hält.
Der Fehler, den man dem SPF-Eintrag nicht ansieht
Die Auswertung eines SPF-Eintrags darf laut Standard höchstens zehn DNS-Abfragen auslösen. Es zählen include, a, mx, ptr, exists und redirect — und zwar über die gesamte Auswertung, also auch alles, was in eingebundenen Einträgen großer Anbieter steht. Wird die Grenze überschritten, ist das Ergebnis ein dauerhafter Fehler (permerror). Dasselbe gilt, wenn eine Domain zwei SPF-Einträge hat statt einem.
Was das bedeutet: SPF zählt dann für DMARC nicht mehr als bestanden. Ob deine Mails trotzdem durchkommen, hängt allein an DKIM — DMARC besteht, wenn SPF oder DKIM passend besteht. Ohne funktionierendes DKIM fällt deine eigene Post dann durch. Der Eintrag liest sich dabei völlig normal, und überschritten wird die Grenze meist, wenn jemand einen weiteren Dienst zu einem schon vollen Eintrag hinzufügt — ein Newsletter-Werkzeug, ein CRM, ein Ticketsystem.
Das BSI empfiehlt in seiner technischen Richtlinie zur E-Mail-Authentifizierung, erlaubte Server wo möglich als IP-Adressen einzutragen: Das spart Abfragen und hält den Eintrag unter der Grenze.
Was du von außen nicht prüfen kannst
DKIM lässt sich ohne eine echte Mail nicht bestätigen. Der öffentliche Schlüssel liegt unter einem Namen, den der Absender frei wählt — dem Selektor, zum Beispiel selektor._domainkey.deinedomain.de. Wer den Selektor nicht kennt, findet den Schlüssel nicht. Sagt ein Prüfbericht zu DKIM nichts, heißt das „nicht geprüft", nicht „fehlt". Das sind zwei völlig verschiedene Aussagen.
Wie du das selbst prüfst
Der schnellste Weg: schick dir selbst eine Mail. Von deiner Geschäftsadresse an eine private Gmail-Adresse. Dort im Menü neben „Antworten" auf „Original anzeigen" gehen. SPF, DKIM und DMARC stehen dort jeweils in einer eigenen Zeile, mit PASS oder FAIL. Das ist der ehrlichste Test, weil er den kompletten Weg abbildet. Mach ihn für jeden Dienst, der in deinem Namen verschickt — Kontaktformular, Rechnungsprogramm, Newsletter.
Der gründliche Weg: ein Prüfdienst für DNS-Einträge. Solche Dienste zeigen SPF und DMARC einzeln, beim SPF oft auch die Zahl der verbrauchten Abfragen — die Zahl, die unter zehn bleiben muss.
Auf der Kommandozeile, wenn du das magst:
dig +short txt deinedomain.de
dig +short txt _dmarc.deinedomain.de
Was zu tun ist — in dieser Reihenfolge
- DKIM zuerst. Weiterleitungen ändern den absendenden Server, dann fällt SPF durch, obwohl alles in Ordnung ist. Eine DKIM-Unterschrift übersteht normale Weiterleitungen, weil sich die Mail dabei nicht ändert. Verteiler, die Betreffzeile oder Text verändern, brechen allerdings auch sie. Für den späteren Schritt auf
rejectist DKIM der verlässlichere Pfad. Bei manchen Anbietern ist DKIM vorkonfiguriert — prüf trotzdem, ob es wirklich unterschreibt, zum Beispiel mit dem Gmail-Test. - DMARC mit
p=noneund einer Berichtsadresse einrichten. Google rät zu einem eigenen Postfach, einer Gruppe oder einem spezialisierten Dienst, weil die Berichte zahlreich werden. Berichte lesen, Fehlkonfigurationen beheben, dann aufquarantineundrejecthochstufen. Anspundnpfür Subdomains denken. - Den SPF-Eintrag ausmisten. Genau ein Eintrag, unter zehn Abfragen. Dienste, die über ihre eigene Umschlag-Domain verschicken, brauchen bei dir keinen
include— die Zeile ist dann eine verschwendete Abfrage. Wird es trotzdem eng, leg Newsletter und automatische Mails auf eigene Subdomains; jede bekommt ihr eigenes Budget. - Wenn du Newsletter verschickst: Abmelden mit einem Klick, Abmeldungen schnell umsetzen, Beschwerdequote im Blick behalten.
- Den MX-Eintrag ansehen, wenn Mails an dich nicht ankommen. Falsch wird er meist, wenn jemand den Mail-Anbieter gewechselt hat und der alte Eintrag stehen geblieben ist.
Was das kostet: nichts außer der Zeit für die Einrichtung und etwas Geduld beim Auswerten der Berichte. Es gibt wenige Punkte, bei denen der Abstand zwischen Aufwand und Wirkung so groß ist — und kaum einen, bei dem das Versäumnis am Ende vor allem anderen schadet.
Quellen
- Google, Email sender guidelines — Anforderungen für alle Absender und ab 5.000 Mails am Tag, 0,3 und 0,1 Prozent, Stichtag Februar 2024: support.google.com
- Google, Email sender guidelines FAQ — Durchsetzung ab November 2025, Einstufung als Massenversender, Abmeldung in 48 Stunden, Workspace ausgenommen: support.google.com
- Yahoo, Sender Best Practices — Anforderungen für alle Absender und Massenversender, Abmeldung in zwei Tagen: senders.yahooinc.com
- Google Workspace, Set up DMARC — mit
p=nonebeginnen, 48 Stunden warten, Berichtsadresse,sp: knowledge.workspace.google.com - Google for Developers, Gmail security requirements — SPF, DKIM und DMARC als eigene Zeilen unter „Original anzeigen": developers.google.com
- IETF, RFC 9989 DMARC (Mai 2026) — Bestehen über SPF oder DKIM,
none,quarantine,reject,spundnp, Start im Beobachtungsmodus, Weiterleitungen und Verteiler: rfc-editor.org - IETF, RFC 7208 SPF — Grenze von zehn Abfragen,
permerror, nur ein Eintrag je Domain, Prüfung der Umschlag-Adresse, Weiterleitungen: rfc-editor.org - IETF, RFC 6376 DKIM — Selektoren, Ort des Schlüssels, Unterschrift übersteht unveränderte Weiterleitung: rfc-editor.org
- BSI, Technischer Hintergrund E-Mail-Sicherheit — SPF, DKIM und DMARC gegen Spoofing und Phishing: bsi.bund.de
- BSI, Pressemitteilung vom 16. Februar 2024 — neue Technische Richtlinie gegen Identitätsmissbrauch in E-Mails: bsi.bund.de
- BSI, TR-03182 E-Mail-Authentifizierung — erlaubte Server als IP-Adressen, Grenze der Abfragen: bsi.bund.de