Kurz gesagt
Wenn Ihre E-Mails beim Empfänger im Spam landen, fehlt fast immer ein Echtheitsnachweis Ihrer Domain: die DNS-Einträge SPF, DKIM und DMARC. Gmail und Yahoo verlangen diese Einträge seit 2024 ausdrücklich, andere Anbieter werten sie ebenfalls aus. Prüfen Sie die Einträge, ergänzen Sie fehlende und kontrollieren Sie, ob Ihr Mailserver auf einer Sperrliste steht.
Warum seriöse Mails im Spam landen
Jeder kann eine E-Mail verschicken und als Absender „info@ihre-firma.de“ eintragen. Genau das nutzen Betrüger aus. Mailanbieter prüfen deshalb bei jeder eingehenden Nachricht, ob der Absender wirklich berechtigt ist, im Namen dieser Domain zu schreiben. Fehlt dieser Nachweis, landet die Mail im Spam oder wird abgelehnt, auch wenn sie völlig harmlos ist.
Den Nachweis liefern drei Einträge im DNS Ihrer Domain. Sie zu setzen ist keine große Arbeit, aber man muss wissen, welche Dienste in Ihrem Namen Mails verschicken.
SPF: Wer darf für Ihre Domain senden?
Der SPF-Eintrag ist eine Liste von Servern, die im Namen Ihrer Domain Mails verschicken dürfen. Er steht als TXT-Eintrag im DNS und beginnt mit „v=spf1“. Dort müssen alle Wege auftauchen, über die Ihre Mails rausgehen: Ihr Mailanbieter, der Newsletter-Dienst, das Shopsystem, das Bestellbestätigungen schickt, das Ticketsystem und manchmal der Drucker, der Scans per Mail verschickt.
Ein häufiger Fehler sind zwei SPF-Einträge für dieselbe Domain. Es darf nur einen geben, alle Absender gehören in diesen einen Eintrag.
DKIM: die digitale Unterschrift
Mit DKIM unterschreibt Ihr Mailserver jede ausgehende Nachricht digital. Der passende öffentliche Schlüssel liegt im DNS. Der Empfänger kann damit prüfen, dass die Mail wirklich von Ihrem Server kommt und unterwegs nicht verändert wurde. DKIM schalten Sie bei Ihrem Mailanbieter ein, der Ihnen dann den DNS-Eintrag nennt, den Sie hinterlegen müssen. Jeder weitere Dienst, der in Ihrem Namen sendet, braucht eine eigene DKIM-Einrichtung.
DMARC: die Regel für den Ernstfall
DMARC sagt dem Empfänger, was er mit Mails tun soll, die SPF und DKIM nicht bestehen: nichts unternehmen, in den Spam verschieben oder ablehnen. Außerdem können Sie sich Berichte schicken lassen, welche Server in Ihrem Namen senden. Ein guter Start ist eine Richtlinie, die zunächst nur beobachtet, also „p=none“ mit einer Adresse für Berichte. Sobald klar ist, dass alle legitimen Absender korrekt eingerichtet sind, wird die Regel schrittweise verschärft.
Was Gmail und Yahoo seit 2024 verlangen
Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern eine Authentifizierung über SPF oder DKIM. Wer täglich sehr viele Mails an deren Nutzer schickt, braucht SPF, DKIM und DMARC gemeinsam sowie eine Abmeldung per Klick bei Werbemails. Auch wenn Sie diese Mengen nicht erreichen: Die Richtung ist klar, und andere Anbieter ziehen nach.
Weitere Ursachen
- Sperrlisten. Hat jemand über Ihren Server oder Ihr Konto Spam verschickt, etwa nach einem gehackten Postfach, kann Ihre Adresse auf einer Sperrliste stehen. Online-Prüfwerkzeuge zeigen das an.
- Fehlender Reverse-DNS-Eintrag. Bei eigenen Mailservern muss die IP-Adresse wieder auf den Namen des Servers zurückverweisen.
- Der Inhalt. Viele Links, nur ein großes Bild, verkürzte Links oder Formulierungen wie aus Werbemails erhöhen das Spam-Risiko.
- Plötzlich große Mengen. Wer von einem Tag auf den anderen tausende Mails verschickt, wirkt verdächtig.
So gehen Sie vor
- Listen Sie alle Dienste auf, die in Ihrem Namen Mails verschicken.
- Prüfen Sie Ihre Domain mit einem Online-Werkzeug für SPF, DKIM und DMARC. Solche Prüfungen gibt es kostenlos.
- Ergänzen oder korrigieren Sie den SPF-Eintrag, sodass er alle Absender enthält.
- Schalten Sie DKIM bei jedem Dienst ein und hinterlegen Sie die Schlüssel.
- Setzen Sie einen DMARC-Eintrag mit Berichten und werten Sie diese einige Wochen aus.
- Schicken Sie eine Testmail an einen Prüfdienst, der die Bewertung im Detail anzeigt.
Häufige Fragen
- Warum landen meine Mails nur bei Gmail im Spam, bei anderen nicht?
- Gmail prüft die Authentifizierung besonders streng. Fehlt DKIM oder DMARC, wirkt sich das dort oft zuerst aus. Prüfen Sie Ihre Einträge und schicken Sie eine Testmail an ein Gmail-Konto, um die Kopfzeilen mit den Prüfergebnissen anzusehen.
- Kann ich meine Domain von einer Sperrliste entfernen lassen?
- Ja. Die meisten Sperrlisten haben ein Formular zum Entfernen. Vorher muss aber die Ursache behoben sein, etwa ein gehacktes Postfach oder ein Kontaktformular, über das Spam verschickt wurde, sonst landen Sie schnell wieder darauf.
- Wo sehe ich, ob eine Mail SPF und DKIM bestanden hat?
- In den Kopfzeilen der empfangenen Mail. Bei Gmail über „Original anzeigen“, bei Outlook über die Nachrichteneigenschaften. Dort stehen Einträge wie „spf=pass“ und „dkim=pass“.
- Ist DMARC mit „p=none“ überhaupt sinnvoll?
- Als Start ja. Sie bekommen Berichte über alle Absender und erfüllen die Grundanforderung großer Anbieter. Für echten Schutz vor gefälschten Mails sollte die Richtlinie später auf „quarantine“ oder „reject“ verschärft werden.