E-Mail-Sicherheits-Check: SPF, DKIM & DMARC prüfen
Domain eingeben, Ampel sehen: Sind Ihre Firmen-Mails gegen Fälschung geschützt – oder landen sie bald im Spam? Ohne Anmeldung.
Eigenen DKIM-Selektor angeben (optional)
Beispiel ausprobieren:
Die Prüfung läuft direkt in Ihrem Browser. Wir fragen nur öffentliche DNS-Einträge ab (über Cloudflare bzw. Google). Wir speichern nichts.
So schützen Sie Ihre Domain vor E-Mail-Spoofing
SPF, DKIM und DMARC einfach erklärt
Eine E-Mail zu fälschen ist erschreckend leicht. Jeder kann eine Nachricht verschicken, in der als Absender „rechnung@ihre-firma.de“ steht. Genau so funktionieren viele Betrugsmails: Ein vermeintlicher Chef bittet um eine dringende Überweisung, ein vermeintlicher Lieferant schickt eine neue Bankverbindung. Drei Einträge in Ihrer Domain-Verwaltung (dem DNS) machen das deutlich schwerer.
SPF: Wer darf für Sie Mails verschicken?
SPF steht für „Sender Policy Framework“. Es ist eine öffentliche Liste: Diese Server dürfen Mails im Namen Ihrer Domain senden. Zum Beispiel Google Workspace, Microsoft 365 und Ihr Newsletter-Programm. Wichtig: Es darf nur einen SPF-Eintrag geben. Und der Empfänger darf beim Prüfen höchstens 10 weitere Abfragen machen. Wer zu viele Dienste einträgt, macht den Eintrag ungültig – oft ohne es zu merken.
DKIM: die digitale Unterschrift
DKIM („DomainKeys Identified Mail“) setzt unter jede ausgehende Mail eine unsichtbare Unterschrift. Der passende Prüfschlüssel liegt öffentlich in Ihrem DNS. So erkennt der Empfänger, dass die Mail wirklich von Ihnen kommt und unterwegs nicht verändert wurde. Bei Google Workspace und Microsoft 365 müssen Sie DKIM meist selbst einschalten – es ist nicht immer automatisch aktiv.
Ehrlicher Hinweis: Den DKIM-Schlüssel kann man nur finden, wenn man seinen Namen (den „Selektor“) kennt. Wir probieren die gängigen Namen aus. Findet unser Check nichts, kann DKIM trotzdem eingerichtet sein. Sicher wissen Sie es, wenn Sie in einer verschickten Mail den Kopfteil ansehen: Dort steht „dkim=pass“.
DMARC: die Hausordnung für Ihre Domain
DMARC verbindet SPF und DKIM. Es sagt dem Empfänger, was mit Mails passieren soll, die die Prüfung nicht bestehen:
- p=none – nur beobachten, Mail trotzdem zustellen. Gut für den Start, schützt aber nicht.
- p=quarantine – verdächtige Mails in den Spam-Ordner.
- p=reject – gefälschte Mails ganz ablehnen. Das ist das Ziel.
Mit dem Zusatz „rua“ bekommen Sie regelmäßig Berichte, wer in Ihrem Namen Mails verschickt. So sehen Sie, ob ein Dienst (etwa Ihr Shop oder Ihre Buchhaltung) noch fehlt, bevor Sie die Regel verschärfen.
Warum das jetzt wichtig ist
Seit Februar 2024 verlangen Google (Gmail) und Yahoo von allen Absendern mindestens SPF oder DKIM. Wer täglich rund 5.000 Mails oder mehr an Gmail-Adressen schickt, braucht SPF, DKIM und DMARC. Microsoft hat für Outlook.com, Hotmail und Live seit Mai 2025 ähnliche Regeln für Großversender. Auch wenn Ihre Firma weniger verschickt: Die großen Anbieter bewerten saubere Einträge positiv. Fehlen sie, landen Angebote und Rechnungen schneller im Spam.
Was tun bei Rot oder Gelb?
Die Einträge selbst sind kurz. Schwierig ist die Reihenfolge: Erst alle Dienste erfassen, die in Ihrem Namen Mails senden. Dann SPF und DKIM für jeden Dienst sauber einrichten. Dann DMARC erst beobachten und schrittweise verschärfen. Wer DMARC zu früh auf „reject“ stellt, blockiert womöglich die eigenen Rechnungsmails. Wir übernehmen das gern für Sie – und überwachen Ihre Domain auf Wunsch dauerhaft, damit nach einer Änderung nichts unbemerkt kaputtgeht.