Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

E-Mail-Authentifizierung

E-Mail-Authentifizierung ist die Gesamtheit der DNS-basierten Standards, mit denen empfangende Mailserver überprüfen können, ob eine Nachricht wirklich von der Domain stammt, die sie vorgibt — und sie ablehnen können, wenn dies nicht der Fall ist. Drei zentrale Standards leisten die Arbeit: SPF autorisiert, welche Server für Ihre Domain senden dürfen, DKIM fügt eine kryptografische Signatur hinzu, die belegt, dass eine Nachricht

E-Mail-Authentifizierung ist die Gesamtheit der DNS-basierten Standards, mit denen empfangende Mailserver überprüfen können, ob eine Nachricht tatsächlich von der Domain stammt, die sie vorgibt — und sie ablehnen können, wenn dies nicht der Fall ist. Drei zentrale Standards leisten diese Arbeit: SPF autorisiert, welche Server für Ihre Domain senden dürfen, DKIM fügt eine kryptografische Signatur hinzu, die belegt, dass eine Nachricht nicht verändert wurde, und DMARC verknüpft beides mit der sichtbaren Absenderadresse (From) und teilt den Empfängern mit, was zu tun ist, wenn eine Prüfung fehlschlägt.

Gemeinsam verwandeln SPF, DKIM und DMARC ein offenes Protokoll, das niemandem vertraut, in eines, in dem Inbox-Anbieter Ihre legitime Post von Fälschungen unterscheiden können. Dieser Hub erklärt, was jeder Standard belegt, wie sie sich zu einem einzigen, mehrschichtigen Urteil verbinden, und wo Sie zu jedem einzelnen tiefer einsteigen können.

Warum es E-Mail-Authentifizierung gibt

SMTP, das Protokoll, das praktisch die gesamte E-Mail-Kommunikation transportiert, wurde in einer Ära gegenseitigen Vertrauens entworfen. Es besitzt keine eingebaute Möglichkeit zu prüfen, ob der Absender derjenige ist, der er vorgibt zu sein. Jeder kann sich mit einem Mailserver verbinden und die From-Adresse auf beliebige Werte setzen — Ihre Bank, Ihren Geschäftsführer oder Ihre eigene Domain. Nichts im Basisprotokoll hindert ihn daran.

Genau diese Lücke nutzen Angreifer aus. E-Mail-Spoofing fälscht die Absenderadresse, damit eine Nachricht legitim wirkt, und Phishing-Kampagnen setzen darauf auf, um Zugangsdaten zu stehlen, Rechnungen umzuleiten oder Schadsoftware einzuschleusen. E-Mail-Authentifizierung schließt diese Lücke, indem sie im DNS überprüfbare Signale veröffentlicht — Signale, die ein Fälscher ohne Kontrolle über Ihre Domain und Ihre privaten Schlüssel nicht nachahmen kann. Sind diese Signale vorhanden und durchgesetzt, werden gefälschte Nachrichten erkannt und abgewiesen, bevor sie einen Posteingang erreichen.

SPF, DKIM und DMARC im Überblick

Jeder Standard beantwortet eine andere Frage, und jeder ist an einem anderen Ort angesiedelt. So ordnen sie sich ein.

StandardWas er belegtWo er liegt
SPFDer verbindende Server ist berechtigt, für Ihre Domain zu sendenEin TXT-Record im DNS Ihrer Domain
DKIMDie Nachricht trägt eine gültige kryptografische Signatur und wurde während der Übertragung nicht verändertEin Signatur-Header in der Nachricht, geprüft gegen einen öffentlichen Schlüssel im DNS
DMARC-CheckerSPF und/oder DKIM bestehen und stimmen mit der sichtbaren From-Domain überein, plus eine Richtlinie für FehlschlägeEin TXT-Record im DNS, angewendet vom Empfänger

SPF und DKIM validieren jeweils ein Teil des Puzzles. DMARC ist die Schicht, die entscheidet, ob diese Teile tatsächlich die Adresse schützen, die Ihre Empfänger sehen.

Wie die drei zusammenarbeiten

Die drei Standards bilden eine mehrschichtige Prüfung, die ein empfangender Server bei jeder Nachricht durchführt.

Zuerst betrachtet SPF die IP-Adresse, die die Verbindung aufgebaut hat, und fragt, ob der SPF-Record Ihrer Domain sie zum Senden autorisiert. Damit wird der Envelope validiert — der Server, nicht die Nachricht.

Zweitens prüft DKIM die an die Nachricht angehängte kryptografische Signatur gegen den in Ihrem DNS veröffentlichten öffentlichen Schlüssel. Eine gültige Signatur belegt, dass Nachrichtentext und zentrale Header nach dem Signieren nicht manipuliert wurden.

Drittens verknüpft DMARC beide Ergebnisse mit der Domain, die Ihre Empfänger tatsächlich im From-Feld sehen. Es erfordert Alignment: Die Domain, die SPF oder DKIM bestanden hat, muss mit der From-Domain übereinstimmen. Das ist entscheidend, weil ein Fälscher SPF oder DKIM problemlos für eine Domain bestehen kann, die er kontrolliert — Alignment ist das, was die Prüfung auf Ihre Domain zwingt.

Entscheidend ist: DMARC benötigt, dass mindestens SPF oder DKIM besteht und aligned ist. DMARC allein authentifiziert nichts; es ist die Richtlinien- und Alignment-Schicht, die SPF und DKIM Wirkung verleiht. Wenn das Alignment fehlschlägt, wendet DMARC Ihre veröffentlichte Durchsetzung an: none (nur überwachen), quarantine (in den Spam leiten) oder reject (die Nachricht direkt ablehnen). Der Wechsel von none zu reject ist der Weg vom Beobachten von Fälschungen zum Blockieren.

Der Eins-zu-Eins-Vergleich

Da sich die drei Standards im Zweck überschneiden, aber im Mechanismus unterscheiden, hilft es, sie paarweise zu vergleichen. Jeder Leitfaden unten geht in einen Vergleich in die Tiefe — was jeder belegt, worin sie sich unterscheiden und warum Sie in der Regel beide brauchen.

  • SPF vs DKIM — Server-Autorisierung gegenüber Nachrichten-Signierung.
  • DKIM vs DMARC — Signierung gegenüber Alignment und Richtlinie.
  • SPF vs DMARC — Pfad-Autorisierung gegenüber Durchsetzung.

Über die großen Drei hinaus

Zwei neuere Standards bauen auf einem authentifizierten Fundament auf.

BIMI (Brand Indicators for Message Identification) lässt Ihr verifiziertes Logo neben authentifizierten Nachrichten in unterstützenden Postfächern erscheinen. Es funktioniert erst, wenn DMARC auf quarantine oder reject durchgesetzt wird — es ist also eine Belohnung dafür, die Grundlagen richtig gemacht zu haben, und kein Ersatz für sie. Mehr dazu im BIMI-Leitfaden.

MTA-STS (Mail Transfer Agent Strict Transport Security) schützt Post während der Übertragung, indem es sendenden Servern vorschreibt, TLS-Verschlüsselung zu verlangen und Downgrade-Angriffe abzulehnen, die Nachrichten andernfalls dem Abfangen aussetzen würden. Während SPF, DKIM und DMARC den Absender überprüfen, sichert MTA-STS die Verbindung selbst. Zur Einrichtung siehe den MTA-STS-Leitfaden.

Alle drei richtig umsetzen

Sie müssen nicht raten, ob Ihre Records gültig sind. Bauen und prüfen Sie jede Schicht mit einem dedizierten Tool: Prüfen Sie Ihre Absender-Richtlinie mit dem SPF-Checker, bestätigen Sie mit dem DKIM-Lookup, dass Ihre Signatur veröffentlicht ist und geparst wird, und validieren Sie Alignment und Richtlinie mit dem DMARC-Checker.

Das mit Abstand häufigste Problem, das eine Einrichtung stillschweigend zerstört, ist ein SPF-Record, der das 10-Lookup-Limit überschreitet. Jedes include, a, mx und jeder Redirect in Ihrem Record zählt, und sobald Sie zehn DNS-Lookups überschreiten, gibt SPF einen Permerror zurück — legitime Post beginnt, die Authentifizierung zu verfehlen, obwohl der Record in Ordnung aussieht. AutoSPF verhindert das automatisch, indem es Ihren Record in einen kompakten, stets gültigen Satz von IPs auflöst (flattening) und ihn unter dem Limit hält, während sich Ihre Absender ändern, sodass dieser Fehlerfall nie wieder auftaucht.

Häufig gestellte Fragen

Was ist E-Mail-Authentifizierung?

E-Mail-Authentifizierung ist eine Gruppe DNS-basierter Standards — vor allem SPF, DKIM und DMARC —, mit denen empfangende Mailserver überprüfen können, ob eine Nachricht wirklich von der Domain stammt, die sie zu repräsentieren vorgibt. Da SMTP keine eingebaute Absenderprüfung besitzt, veröffentlichen diese Standards Signale, die Fälscher nicht nachahmen können, sodass Inbox-Anbieter gefälschte oder Phishing-Nachrichten erkennen und blockieren können.

Was ist der Unterschied zwischen SPF, DKIM und DMARC?

SPF autorisiert, welche Server für Ihre Domain Post senden dürfen. DKIM fügt eine kryptografische Signatur hinzu, die belegt, dass eine Nachricht während der Übertragung nicht verändert wurde. DMARC verknüpft beide Ergebnisse über Alignment mit der sichtbaren From-Adresse und teilt den Empfängern mit, was zu tun ist, wenn Prüfungen fehlschlagen. SPF und DKIM validieren jeweils ein Teil; DMARC kombiniert sie zu einer durchsetzbaren Richtlinie.

Brauche ich alle drei — SPF, DKIM und DMARC?

Ja. SPF und DKIM decken jeweils nur einen Teil des Bildes ab, und DMARC benötigt, dass mindestens eines von ihnen besteht und aligned ist, bevor es die Adresse schützen kann, die Empfänger tatsächlich sehen. Das Auslassen einer Schicht hinterlässt eine Lücke: Ohne DMARC gibt es keine Durchsetzung, und ohne SPF oder DKIM gibt es nichts, wogegen DMARC ein Alignment prüfen könnte.

Was sollte ich zuerst einrichten — SPF, DKIM oder DMARC?

Beginnen Sie mit SPF, da es am einfachsten zu veröffentlichen ist und die anderen Schichten darauf aufbauen. Fügen Sie als Nächstes DKIM hinzu, damit Nachrichten eine überprüfbare Signatur tragen. Setzen Sie DMARC zuletzt ein, beginnend mit der Richtlinie none zum Überwachen der Reports, und verschärfen Sie dann zu quarantine und schließlich reject, sobald Sie bestätigt haben, dass Ihre legitime Post besteht und aligned ist.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)