SPF, DKIM & DMARC prüfen
Dieser kostenlose Test prüft die komplette E-Mail-Authentifizierung Ihrer Domain:
SPF inklusive Syntax und dem 10-Lookup-Limit, DKIM mit automatischer
Selektor-Erkennung und Bewertung der Schlüssellänge, die DMARC-Policy samt Reporting –
und dazu BIMI, MTA-STS und TLS-RPT. Jetzt Domain prüfen →
Noch keinen Record veröffentlicht? Das kostenlose Record Studio erzeugt gültige SPF-, DKIM- und DMARC-Syntax.
Warum E-Mail-Authentifizierung?
Ohne SPF, DKIM und DMARC kann jeder Server Mails mit Ihrer Absenderadresse verschicken –
die Grundlage für Phishing und CEO-Fraud. Die drei Mechanismen zusammen machen Fälschungen
erkennbar und geben Empfängern eine klare Anweisung, was mit solchen Mails geschehen soll.
Große Postfachanbieter wie Google und Yahoo verlangen seit 2024 SPF oder DKIM von allen
Absendern; Massenversender (bei Gmail ab rund 5.000 Mails pro Tag) brauchen SPF und DKIM
plus eine DMARC-Policy – fehlende Authentifizierung kostet also unmittelbar Zustellbarkeit.
SPF: autorisierte Absender-IPs
Der SPF-Record (RFC 7208) listet die Server, die für Ihre Domain senden dürfen. Der häufigste
Fehler in der Praxis: mehr als 10 DNS-Lookups durch verschachtelte
include:-Mechanismen – dann liefert die Prüfung permerror und der
Schutz fällt komplett aus. Dieser Test zählt die Lookups rekursiv über alle include-Ketten nach. Ebenfalls bewertet:
das abschließende Qualifier-Verhalten (-all statt des weichen ~all,
sobald alle legitimen Versandwege vollständig erfasst sind).
DKIM: Signaturen und Schlüssellänge
DKIM (RFC 6376) signiert jede Mail kryptografisch; der öffentliche Schlüssel liegt als
DNS-Record unter <selektor>._domainkey.<domain>. Dieser Test probiert
die gängigen Selektoren üblicher Anbieter automatisch durch und bewertet die gefundenen
Schlüssel: RSA-Schlüssel sollten mindestens 2048 Bit haben – 1024-Bit-Schlüssel
gelten als schwach und werden entsprechend abgewertet. Auch Ed25519-Schlüssel (RFC 8463)
werden erkannt.
DMARC: Policy und Reporting
DMARC (RFC 9989, vormals RFC 7489) verbindet SPF und DKIM mit der sichtbaren Absenderadresse (Alignment) und
legt fest, was Empfänger mit Fälschungen tun: p=none (nur beobachten),
p=quarantine (Spam-Ordner) oder p=reject (abweisen). Der bewährte
Stufenplan: mit p=none plus rua=-Reports starten, die Reports auswerten,
alle legitimen Versandwege mit SPF/DKIM ausstatten und die Policy dann schrittweise auf
p=reject anheben. Dieser Test bewertet Policy und Reporting und zeigt die Alignment-Einstellungen (aspf/adkim) im Detail an.
Häufige Fragen
Reicht SPF allein aus?
Nein. SPF bricht bei Weiterleitungen, prüft nur den Envelope-Absender und schützt die sichtbare From-Adresse nicht. Erst DKIM-Signaturen plus eine DMARC-Policy verbinden beide Prüfungen mit der From-Domain und machen Spoofing wirksam erkennbar.
Wie finde ich meine DKIM-Selektoren?
Der einfachste Weg: eine selbst gesendete E-Mail öffnen und im Header DKIM-Signature die Werte s= (Selektor) und d= (Domain) ablesen. Dieser Test probiert zusätzlich automatisch die gängigen Selektoren üblicher Anbieter durch und bewertet die gefundenen Schlüssel.
Was bedeutet die DMARC-Policy p=none?
p=none ist der reine Beobachtungsmodus: Empfänger berichten Fehlschläge (rua-Reports), weisen gefälschte Mails aber nicht ab. Als Einstieg richtig, als Dauerzustand wirkungslos – das Ziel ist p=quarantine und schließlich p=reject.