SPF, DKIM und DMARC prüfen: Bericht statt Ampel

Absenderdomain eingeben, Bericht bekommen: acht Bereiche – bis hin zu 13 Blocklisten –, ein Gesamtwert und Empfehlungen, die sich selbst erklären – aktueller Eintrag, empfohlener Eintrag, was sich ändert und warum, wie du es bei deinem DNS-Anbieter setzt. Als PDF zum Weitergeben.

Kostenloses Werkzeug · Stand September 2026

Die Domain, die im Absender deiner E-Mails steht – nicht die Adresse selbst. Aus newsletter@advertal.de wird advertal.de.

Hinweis, weil er hier anders lautet als sonst: Dieses Werkzeug fragt DNS-Server, und dafür muss der Domainname deinen Browser verlassen — anders lässt sich ein DNS-Eintrag nicht nachschlagen. Gefragt werden die öffentlichen Resolver von Google und Cloudflare nach dem Namen, den du eingibst, und nach den Namen, die sich daraus ergeben (Includes, MX-Hosts, deren Adressen). Das ist eine öffentliche Auskunft über eine öffentliche Domain, kein personenbezogenes Datum. Eine Ausnahme: Die Blocklisten fragt unser Server ab, weil Spamhaus, SURBL und URIBL Browsern nicht antworten – dorthin geht nur der Domainname, gespeichert wird auch dort nichts. Der Bericht selbst entsteht in deinem Browser.

Das Wichtigste in Kürze

  • Der Bericht vergibt 100 Punkte über acht Bereiche: SPF 20, DKIM 25, DMARC 25, Blocklisten 10, Empfang 5, Transportschutz 5, DNSSEC 5, BIMI 5. DKIM und DMARC wiegen am meisten, weil sie über die Ausrichtung entscheiden – bei Plattformversand trägt DKIM die DMARC-Prüfung allein.
  • SPF darf höchstens zehn DNS-Abfragen auslösen. Bei der elften werten Empfänger den Eintrag als Fehler – die Authentifizierung scheitert, obwohl alles eingetragen ist. Der Bericht zählt rekursiv und zeigt den Baum.
  • Überflüssige Includes erkennt der Bericht am Inhalt, nicht am Namen: Ein Include, das nichts freigibt, was ein anderes nicht schon freigibt, kostet Abfragen ohne Nutzen. Der aufgeräumte Eintrag steht zum Kopieren bereit.
  • DKIM-Schlüssel werden gelesen, nicht geraten: Bitlänge aus der Schlüsselstruktur, Testmodus, Hash-Verfahren, CNAME-Kette. 70 Selektoren werden geprüft, darunter acdkim1 und acdkim2 von ActiveCampaign; eigene Selektoren kannst du ergänzen.
  • DMARC wird Tag für Tag ausgewertet – bis zu der Frage, ob ein fremder Berichtsempfänger die Berichte für deine Domain überhaupt freigegeben hat. Ohne diese Freigabe wartest du auf Post, die nie kommt.
  • Jede Empfehlung erklärt sich selbst: wofür der Eintrag da ist, was heute steht, was stehen soll, was sich ändert und warum, wie du es bei deinem DNS-Anbieter änderst, was danach kommt – mit Kopierknopf an jeder Zeile.
  • Seit dem 1. Februar 2024 verlangen Google und Yahoo von Versendern ab 5.000 Nachrichten am Tag SPF, DKIM und DMARC plus Ein-Klick-Abmeldung; die Beschwerderate muss dauerhaft unter 0,3 Prozent bleiben.
ActiveCampaign Official Agency Partner BadgeActiveCampaign Customer Advisory Board BadgeActiveCampaign Partner Advisory Subcommittee Badge

200+ Unternehmen im Advertal Partner-Netzwerk · offizieller ActiveCampaign-Partner · seit 2017 auf eine Plattform spezialisiert

Was der Bericht prüft – und was ein Ampel-Check nicht sieht

Sieben Bereiche, jeder mit Prüfpunkten, Urteil und Maßnahme. Alles aus öffentlichen DNS-Daten, in wenigen Sekunden, ohne Anmeldung.

SPF: der Baum, nicht nur der Eintrag

Syntax, Abfragezähler, Abschluss, jedes Include rekursiv aufgelöst. Dazu die Zahl der Adressen, die in deinem Namen senden dürfen, und ein aufgeräumter Eintrag, wenn Includes doppelt oder überflüssig sind.

DKIM: Schlüssel gelesen statt geschätzt

70 Selektoren, darunter acdkim1 und acdkim2 von ActiveCampaign. Jeder Schlüssel wird als Struktur zerlegt: RSA-Bitlänge oder Ed25519, Testmodus, Hash-Verfahren, CNAME-Kette zum Anbieter. Platzhalter-Zonen werden erkannt.

DMARC: jedes Tag mit Bedeutung

Richtlinie, Subdomain-Richtlinie, Anteil, Berichte, Ausrichtung – bewertet und erklärt. Externe Berichtsempfänger werden auf ihre Freigabe geprüft; Subdomains werden über die Hauptdomain aufgelöst.

Empfang: MX mit Adressen und Betreiber

Hosts nach Priorität, IPv4 und IPv6, Rückwärtsauflösung, erkannter Betreiber. Warnt vor MX auf CNAME oder IP-Adresse, gemischten Anbietern nach einem Umzug und erklärt Null-MX.

Transportschutz: MTA-STS, TLS-RPT, DANE

Wird Verschlüsselung auf dem Weg zu dir erzwungen oder nur angeboten? Der Bericht liest den MTA-STS-Eintrag, versucht die Richtlinie zu holen, prüft TLS-RPT und die TLSA-Einträge der MX-Hosts.

BIMI: das Logo neben der Nachricht

Eintrag, Logo-Adresse, Zertifikat – und die Voraussetzung, an der es meist scheitert: DMARC muss auf quarantine oder reject stehen. Das Logo wird als Vorschau angezeigt.

Blocklisten: 13 Listen über unseren Server

Domain, Mailserver-Adressen, Website-Adresse und Einzeladressen aus dem SPF gegen Spamhaus ZEN und DBL, SpamCop, Barracuda, SURBL, URIBL und sieben weitere – mit dem Grund, den die Liste nennt, und dem Weg zur Streichung. Der einzige Bereich, der über unseren Server läuft, weil diese Listen Browsern nicht antworten.

Domain und DNS: Zone, DNSSEC, zwei Resolver

Nameserver und DNS-Anbieter (dort werden die Einträge gesetzt), DNSSEC-Signatur, und ob Google und Cloudflare dasselbe sehen. Wenn nicht, ist eine Änderung noch unterwegs – und kein Werkzeug hat unrecht.

So liest du den Gesamtwert

Der Wert von 0 bis 100 setzt sich aus sieben Bereichen zusammen. SPF bringt 20 Punkte, DKIM und DMARC je 25 – die beiden wiegen am meisten, weil sie über die Ausrichtung entscheiden: Bei Versand über eine Plattform wie ActiveCampaign, Mailchimp oder Brevo steht im Return-Path deren Domain, SPF ist dann nicht ausgerichtet, und DKIM trägt die DMARC-Prüfung allein.

Empfang bringt 10 Punkte, Transportschutz 10, DNSSEC 5, BIMI 5. Die letzten drei sind Kür: Wer sie nicht hat, verliert keine Zustellung, nur Punkte. Wer sie hat, ist weiter als der Durchschnitt – und genau das soll der Wert zeigen.

Ab 90 Punkten heißt es *Vorbildlich*, ab 75 *Solide*, ab 50 *Grundschutz*, darunter *Lückenhaft*. Innerhalb eines Bereichs gilt: Ein Problem setzt den Bereich auf null, jede Warnung kostet ein paar Punkte, Hinweise kosten nichts.

Nicht nachweisbar heißt nicht schlecht. Ein DKIM-Schlüssel, der unter einem eigenen Selektor liegt, taucht in der Liste der 70 geprüften Namen nicht auf. Dann fällt der Bereich aus der Rechnung, der Wert bezieht sich auf die prüfbaren Punkte, und der Bericht sagt das dazu. Mit dem eigenen Selektor im Feld darunter wird das Bild vollständig.

Jede Empfehlung erklärt sich selbst

Kopieren allein hilft nicht, wenn man nicht weiß, wohin. Deshalb hat jede Empfehlung im Bericht dieselben sechs Teile – erzeugt aus deinen echten Einträgen, nach festen Regeln, ohne KI.

  1. Wofür der Eintrag da ist

    Zwei Sätze, die erklären, was SPF, DKIM, DMARC, MX, MTA-STS, BIMI oder DNSSEC überhaupt leisten – damit die Person, die den Eintrag setzt, weiß, woran sie arbeitet.

  2. Aktuell und Empfohlen, nebeneinander

    Links der Eintrag, wie er heute im DNS steht, rechts der empfohlene. Was wegfällt, ist durchgestrichen, was hinzukommt, ist hervorgehoben. Name in beiden Schreibweisen (relativ und voll), Typ, Wert – jede Zeile mit eigenem Kopierknopf, beim Anlegen alle Felder auf einmal.

  3. Was sich ändert und warum

    Die Änderung als Liste, dann die Begründung: welche Regel dahintersteht (RFC, Absenderrichtlinie von Google und Yahoo) und was passiert, wenn man es lässt.

  4. So änderst du es – bei deinem Anbieter

    Der Bericht erkennt an den Nameservern, wo die Domain liegt (Cloudflare, IONOS, Strato, Hetzner, all-inkl und weitere), und nennt den Weg dorthin, ob der Eintrag neu angelegt, geändert oder entfernt wird, und wie lange die Änderung unterwegs ist.

  5. Danach

    Die nächste Stufe: nach der Berichtsadresse die Verschärfung auf quarantine, nach quarantine reject, nach DNSSEC das DANE. So wird aus einer Reparatur ein Weg.

Der Zähler, an dem SPF in der Praxis reißt

Der häufigste Fehler ist nicht der fehlende SPF-Eintrag, sondern der zu lange. RFC 7208 erlaubt höchstens zehn DNS-Abfragen je Auswertung. Gezählt wird jedes `include`, jedes `a`, `mx`, `ptr`, `exists` und jedes `redirect` – auch die, die tief in den Einträgen der eingebundenen Dienste stecken.

Ein Beispiel: `include:_spf.google.com` sieht nach einer Abfrage aus. Wenn daneben noch `include:google.com` steht, kommt dessen eigener Verweis auf `_spf.google.com` hinzu – zwei Abfragen für dieselbe Sache. So sammeln sich über Jahre Newsletter-Dienst, Ticketsystem, Rechnungsversand und Bewerbungsportal an, bis der elfte Verweis alles kippt.

Das Tückische daran: Es passiert lautlos. Der Eintrag sieht vollständig aus, im DNS steht alles, und trotzdem meldet der empfangende Server `permerror` und behandelt die Nachricht, als gäbe es gar kein SPF.

Der Bericht zählt rekursiv durch, zeigt den Baum mit den Kosten jedes Includes und warnt ab acht von zehn Abfragen. Überflüssige Includes erkennt er am Inhalt: Gibt ein Include nichts frei, was ein anderes nicht schon freigibt, steht der aufgeräumte Eintrag zum Kopieren bereit – mit exakt denselben Freigaben und weniger Abfragen.

Die Einträge im Vergleich

Was jeder leistet, wo er steht und was passiert, wenn er fehlt.

EintragWo er stehtWas er sagtWenn er fehlt
SPFTXT auf der Domain selbstDiese Server dürfen für mich senden.Empfänger können nicht prüfen, ob der sendende Server befugt ist.
DKIMTXT auf <selektor>._domainkeyDiese Nachricht ist signiert und unterwegs nicht verändert worden.Weiterleitungen und Fälschungen sind nicht unterscheidbar.
DMARCTXT auf _dmarcSo sollt ihr mit Nachrichten umgehen, die SPF und DKIM nicht bestehen – und hierhin gehen die Berichte.Jeder kann in deinem Namen senden, ohne dass es auffällt.
MXMX auf der DomainHierhin gehen Antworten.Antworten auf deine Kampagnen kommen nie an.
MTA-STSTXT auf _mta-sts plus Textdatei unter https://mta-sts.<domain>Liefert nur verschlüsselt und nur an diese MX-Hosts.Verschlüsselung bleibt ein Angebot, das ein Angreifer unterwegs abschalten kann.
DANETLSA auf _25._tcp.<mx-host>, braucht DNSSECDas ist das echte Zertifikat meines Mailservers.Nichts – DANE ist Kür; viele deutsche Anbieter haben es, die großen US-Dienste nicht.
BIMITXT auf default._bimiZeigt mein Logo neben der Nachricht.Nichts – BIMI ist Kür und setzt DMARC mit quarantine oder reject voraus.

DKIM und SPF müssen zusätzlich zur Absenderdomain passen (Ausrichtung), damit DMARC greift. Der Eintrag adkim=s beziehungsweise aspf=s verlangt dabei genaue Übereinstimmung statt nur derselben Hauptdomain.

Warum p=none ohne rua nichts bringt

Der mit Abstand häufigste DMARC-Eintrag im Bestand sieht so aus: `v=DMARC1; p=none;` – und sonst nichts. Er ist formal gültig, erfüllt die Anforderung von Google und Yahoo, und ist trotzdem wirkungslos.

`p=none` bedeutet: nichts tun. Nachrichten, die die Prüfung nicht bestehen, werden ganz normal zugestellt. Das ist als Einstieg auch richtig so – wer sofort auf `reject` geht, blockiert im Zweifel seine eigenen Rechnungsmails.

Der Punkt ist der zweite Teil: Ohne `rua=` werden keine Berichte gesammelt. Genau diese Berichte sind aber der Grund, warum man mit `p=none` anfängt – sie zeigen über einige Wochen, wer alles in deinem Namen sendet und ob alle legitimen Absender sauber authentifiziert sind. Ohne sie bleibt der Eintrag für immer auf `none` stehen, weil die Grundlage für den nächsten Schritt fehlt.

Die Reihenfolge, die funktioniert: `p=none` mit `rua` setzen, vier bis sechs Wochen Berichte sammeln, fehlende Absender nachziehen, dann auf `p=quarantine`, später auf `p=reject`. Der Bericht schlägt jeden dieser Schritte als fertigen Eintrag vor – und prüft, ob ein fremder Berichtsempfänger die Berichte für deine Domain freigegeben hat.

Was ActiveCampaign genau braucht

Die Einträge findest du in ActiveCampaign unter Einstellungen (Zahnrad) › Erweitert bei deiner Versanddomain. Diese vier Schritte machen aus einer neuen Domain eine, die zustellt.

  1. DKIM: zwei CNAME-Einträge setzen

    ActiveCampaign vergibt die Selektoren acdkim1 und acdkim2. Beide werden als CNAME auf die Ziele gesetzt, die im Konto stehen. Zwei, damit ein Schlüsselwechsel ohne Unterbrechung möglich ist – der Bericht warnt, wenn nur einer gesetzt ist.

  2. SPF: den Versand-Include ergänzen

    Der Include gehört in den bestehenden SPF-Eintrag, nicht in einen zweiten. Zwei SPF-Einträge machen die Prüfung ungültig. Danach den Zähler im Bericht kontrollieren – bei acht von zehn Abfragen ist Aufräumen fällig.

  3. Return-Path angleichen

    ActiveCampaign stellt einen CNAME für den Rücksendepfad bereit. Ohne ihn läuft SPF gegen eine fremde Domain und die Ausrichtung für DMARC scheitert – DKIM allein trägt die Prüfung dann.

  4. DMARC mit Berichtsadresse

    Erst zum Schluss, wenn SPF und DKIM stehen. Mit p=none anfangen und einer rua-Adresse, die die Berichte auch wirklich entgegennimmt.

Jeder Bericht lässt sich als PDF speichern – über den Druckdialog deines Browsers, ohne E-Mail-Adresse und ohne Anmeldung. Gedruckt wird nur der Bericht, alle Bereiche aufgeklappt, mit Datum und Domain im Kopf. Das ist die Fassung, die du deinem IT-Dienstleister oder deinem Chef gibst.

Der Link zum Bericht trägt die Domain als Parameter und startet die Prüfung beim Öffnen neu. Wer ihn bekommt, sieht also den aktuellen Stand, nicht deine Momentaufnahme – nach einer Änderung im DNS genügt ein Klick, um zu sehen, ob sie angekommen ist.

Unter jedem Bericht steht das vollständige Abfrageprotokoll: jeder Name, jeder Typ, welcher Resolver geantwortet hat, wie lange es gedauert hat. Wer einem Befund nicht traut, sieht die Abfrage dahinter.

Was dieses Werkzeug nicht sehen kann

DNS ist öffentlich, deshalb lässt sich alles oben von außen prüfen. Vier Dinge, die für die Zustellung mindestens ebenso wichtig sind, stehen aber nicht im DNS:

Die Beschwerderate. Google verlangt dauerhaft unter 0,3 Prozent. Sichtbar ist sie nur in den Google Postmaster Tools, für die du die Domain einmalig verifizieren musst. Wer regelmäßig an Gmail-Adressen sendet und das nicht eingerichtet hat, fliegt blind.

Der Ruf der geteilten Versandadressen. Bei ActiveCampaign teilst du dir im Regelfall einen Adressbereich mit anderen Kunden. Blocklisten prüft der Bericht seit September 2026 für Domain, Mailserver, Website und Einzeladressen aus dem SPF – die geteilten Versandadressen des Anbieters aber nur, wenn du sie kennst und einzeln im Blacklist-Check eingibst; ihr Ruf ist Sache von ActiveCampaign. Unproblematisch bleibt das alles, solange die eigene Liste sauber ist – und genau deshalb ist Listenhygiene keine Fleißarbeit, sondern Zustellbarkeit.

Die Nachricht selbst. Ob die DKIM-Signatur einer konkreten E-Mail gültig ist, ob der Return-Path zur Absenderdomain passt und ob die Ein-Klick-Abmeldung im Kopf steht, zeigt nur ein Blick in den Nachrichtenkopf einer versendeten Mail. Der Bericht sagt, was das DNS erlaubt – nicht, was eine bestimmte Mail daraus gemacht hat.

Der Inhalt. Ein technisch einwandfrei authentifiziertes Mailing landet trotzdem im Spam, wenn niemand es öffnet. Authentifizierung ist die Eintrittskarte, nicht die Garantie.

Der Unterschied, den kaum jemand kennt

Gleicher Preis, gleicher Funktionsumfang – plus deutschsprachiger Ansprechpartner

ActiveCampaign kostet über das Advertal Partner-Netzwerk exakt so viel wie im Direktbezug. Du startest deinen Account über uns oder verknüpfst deinen bestehenden; Preis und Funktionsumfang bleiben unverändert. Dazu bekommst du einen persönlichen Ansprechpartner auf Deutsch – ohne Aufschlag, ohne zusätzliche Vertragsbindung. Der offizielle Support von ActiveCampaign bleibt dir daneben erhalten.

Häufige Fragen

Welche DKIM-Selektoren nutzt ActiveCampaign?

acdkim1 und acdkim2, jeweils als CNAME unter acdkim1._domainkey.deine-domain.de auf dkim.acdkim1.acems1.com beziehungsweise acdkim2. Zwei Selektoren deshalb, damit sich der Schlüssel wechseln lässt, ohne dass zwischendurch unsignierte Nachrichten hinausgehen. Der Bericht prüft beide und warnt, wenn nur einer gesetzt ist.

Warum findet der Check meinen DKIM-Schlüssel nicht?

Geprüft werden 70 gängige Selektoren, darunter die von ActiveCampaign, Google Workspace, Microsoft 365, Mailchimp, Klaviyo, Brevo, SendGrid, Zendesk und verbreitete Standardnamen. Dienste wie Amazon SES, HubSpot oder Postmark vergeben zufällige Selektoren – die lassen sich nicht raten. Den tatsächlichen Namen findest du im Kopf einer versendeten Nachricht im Feld DKIM-Signature unter s=; trag ihn im Feld „Eigenen DKIM-Selektor prüfen" ein. Solange DKIM nicht nachweisbar ist, fällt der Bereich aus der Wertung, statt sie zu drücken.

Was bedeutet der Gesamtwert?

100 Punkte über acht Bereiche: SPF 20, DKIM 25, DMARC 25, Blocklisten 10, Empfang 5, Transportschutz 5, DNSSEC 5, BIMI 5. Ab 90 Vorbildlich, ab 75 Solide, ab 50 Grundschutz, darunter Lückenhaft. Ein Problem setzt den Bereich auf null, jede Warnung kostet einige Punkte, Hinweise kosten nichts. Transportschutz, DNSSEC und BIMI sind Kür – ohne sie ist Solide erreichbar, Vorbildlich nicht.

Was heißt Ausrichtung (Alignment) bei DMARC?

DMARC besteht nur, wenn die Domain, die SPF oder DKIM bestätigt, zur Absenderdomain passt. Bei SPF ist das die Return-Path-Domain, bei DKIM die signierende Domain (d=). Entspannt (Standard) reicht dieselbe Hauptdomain, streng (adkim=s, aspf=s) verlangt exakte Übereinstimmung. Plattformen wie ActiveCampaign setzen den Return-Path auf ihre eigene Domain – dort trägt DKIM allein die Prüfung, und der Schlüssel muss auf deiner Domain liegen.

Was ist MTA-STS, und brauche ich es?

MTA-STS (RFC 8461) zwingt sendende Server, verschlüsselt und nur an deine echten MX-Hosts zu liefern – ohne MTA-STS ist Verschlüsselung ein Angebot, das ein Angreifer unterwegs abschalten kann. Es braucht einen DNS-Eintrag und eine kleine Textdatei unter https://mta-sts.deine-domain. Für die Zustellung deiner Newsletter ist es nicht nötig; für den Schutz der Post, die du empfängst, ist es der Stand der Technik. DANE (RFC 7672) geht einen Schritt weiter und verankert das Zertifikat des Mailservers per DNSSEC im DNS.

Wie setze ich eine Empfehlung aus dem Bericht um?

Jede Empfehlung zeigt den aktuellen und den empfohlenen Eintrag nebeneinander, mit Name, Typ und Wert und einem Kopierknopf an jeder Zeile. Darunter stehen die Schritte für deinen DNS-Anbieter, den der Bericht an den Nameservern erkennt: Eintrag neu anlegen, ändern oder entfernen, dann speichern, die Gültigkeitsdauer abwarten und hier erneut prüfen. Beim Anlegen kopierst du alle drei Felder auf einmal – etwa für das Ticket an den IT-Dienstleister.

Warum zeigt ein anderes Werkzeug etwas anderes?

Meist, weil eine Änderung noch unterwegs ist: Resolver halten Antworten so lange, wie die Gültigkeit (TTL) des Eintrags vorgibt. Deshalb fragt dieser Bericht Google und Cloudflare und meldet, wenn beide unterschiedliche SPF- oder DMARC-Einträge sehen. Bleibt der Unterschied nach ein bis zwei Stunden, antworten deine Nameserver selbst unterschiedlich.

Werden meine Daten bei der Prüfung übertragen?

Der eingegebene Domainname und die Namen, die sich daraus ergeben (Includes, MX-Hosts, deren Adressen), gehen an die öffentlichen DNS-Server von Google und Cloudflare – anders lässt sich ein DNS-Eintrag nicht nachschlagen. Das ist eine öffentliche Auskunft über eine öffentliche Domain. Nur die Blocklisten fragt unser Server ab, weil Spamhaus, SURBL und URIBL Browsern nicht antworten – dorthin geht der Domainname, gespeichert wird nichts. Der Bericht entsteht in deinem Browser.

Tom Wenk, Gründer und Geschäftsführer der Advertal GmbH

Geprüft von

Tom Wenk, Gründer und Geschäftsführer von Advertal

Tom Wenk arbeitet seit 2017 ausschließlich mit ActiveCampaign. Mit Advertal betreut er heute über 200 Unternehmen im deutschsprachigen Raum, sitzt im ActiveCampaign Customer Advisory Board und im Partner Advisory Subcommittee und hat über 280 kostenlose Tutorials zur Plattform veröffentlicht. Die Angaben auf dieser Seite stammen aus dieser Praxis und aus Quellen, die wir am 3. September 2026 selbst geprüft haben.

Technisch sauber ist die Voraussetzung. Ankommen ist die Arbeit.

Wir richten die Authentifizierung für ActiveCampaign ein, räumen gewachsene SPF-Einträge auf und begleiten den Weg von p=none zu p=reject – ohne dass unterwegs Rechnungsmails verschwinden. Bring den Bericht mit, dann sparen wir uns die erste halbe Stunde.

Zustellbarkeit prüfen lassen

Auch spannend: die ActiveCampaign Agentur, der kostenlose Kurs und unsere Fallstudien.