E-Mail-Authentifizierung prüfen: SPF, DKIM, DMARC, DNSSEC
Landen Firmenmails im Spam der Kunden, liegt es selten am Inhalt, meist an einem fehlenden DNS-Eintrag. SPF erklärt, welche Server in Ihrem Namen senden dürfen, DKIM signiert Nachrichten, DMARC setzt die Regeln. Fehlt ein Baustein, sortiert der Empfangsfilter die Mail aus. Dieses Werkzeug fragt SPF-, DKIM-, DMARC- und DNSSEC-Einträge der eingegebenen Domain ab und listet die Ergebnisse auf der Seite. Leer gelassener DKIM-Selektor bedeutet: gängige Selektoren werden einzeln probiert. Die Abfrage läuft auf dem Server, Ergebnisse erscheinen auf dem Bildschirm, nichts wird gespeichert.
Schritt für Schritt
- Geben Sie die zu prüfende Domain ein, nackt wie beispiel-firma.de, ohne www.
- Tragen Sie den DKIM-Selektor ein, falls bekannt; leer gelassen werden gängige Selektoren automatisch probiert.
- Starten Sie die Prüfung und warten Sie aufs Ergebnis; meist dauert es Sekunden.
- Lesen Sie die befugten Versender in der SPF-Zeile und die Richtlinie in der DMARC-Zeile.
- Prüfen Sie, welche Selektoren im DKIM-Teil antworteten, und den Signaturstand im DNSSEC-Teil.
- Korrigieren Sie fehlende oder falsche Einträge im Domain-Panel und prüfen Sie erneut.
Beispielszenario
Murat betreut die IT einer Spedition und hört ständig Beschwerden: Angebotsmails landen im Spam. Er tippt die Firmendomain ins Werkzeug und lässt den Selektor leer. Das Ergebnis zeigt einen SPF-Eintrag, aber gar kein DMARC, und nur ein uralter Selektor antwortet für DKIM. Er trägt im Domain-Panel einen DMARC-Eintrag nach, registriert einen frischen Selektor und prüft eine Stunde später erneut: jede Zeile gesund. Die Beschwerden verstummen noch in derselben Woche.
Ergebnis prüfen
Vergewissern Sie sich, dass der SPF-Eintrag mit v=spf1 beginnt und alle Ihre Versanddienste abdeckt. Prüfen Sie, ob die DMARC-Richtlinie none, quarantine oder reject trägt; ohne Eintrag fangen Sie mit none an. Im DKIM-Teil muss Ihr aktueller Selektor antworten, alte gehören bereinigt. Steht DNSSEC auf unsigniert, erwägen Sie das Signieren beim Registrar. Nach Änderungen etwas Ausbreitungszeit abwarten und erneut prüfen.
Häufige Fragen
Was ist ein DKIM-Selektor und wo steht er?
Der Selektor ist der DNS-Name Ihres Signatureintrags, zu finden im Admin-Bereich Ihres Mailanbieters. Leer lassen, falls unbekannt; das Werkzeug probiert gängige Selektoren einzeln. Antwortet nichts, tragen Sie den Wert aus Ihrem Panel ein.
Ich habe keinen DMARC-Eintrag; ist das schlimm?
Mails laufen weiter, doch Fälschungen können leicht in Ihrem Namen versendet werden. Beginnen Sie mit einer reinen Beobachtungsrichtlinie none, sichten Sie die Berichte und steigen Sie dann auf quarantine.
Wie viele Server darf ein SPF-Eintrag enthalten?
Wegen der DNS-Abfragebegrenzung sollte Ihr Eintrag nicht mehr als zehn Nachschlagevorgänge auslösen. Bei vielen Diensten glätten und vereinfachen Sie; das Werkzeug zeigt den Roheintrag, sodass der Ballast sichtbar wird.
Was bedeutet das DNSSEC-Ergebnis?
Es zeigt, ob Ihre Domain-Antworten signiert sind. Unsigniert stoppt keinen Mailfluss, doch eine Fälschungsschutzschicht fehlt. Bitten Sie Ihren Betreiber, das Signieren zu aktivieren.
Werden meine abgefragten Domains gespeichert?
Nein. Die Abfrage geschieht live, Ergebnisse erscheinen auf dem Bildschirm, nichts wird abgelegt. Auch fremde Domains dürfen Sie prüfen; das sind öffentliche DNS-Fakten.
Werkzeug öffnen: E-Mail-Auth-Prüfung →
Vor der Verarbeitung eine Originalkopie behalten. Beispiele dienen der Erklärung; Ergebnisse hängen vom Dokument ab.