1. Warum geschäftliche E-Mails im Spam landen
Wenn ein wichtiges Angebot einen B2B-Kunden nicht erreicht oder die Buchungsbestätigung eines Hotels im Spam-Ordner verschwindet, liegt das selten am Inhalt der Nachricht. Die Ursache ist fast immer technischer Natur. Postfachanbieter stehen unter dauerhaftem Druck, ihre Nutzer vor Phishing, Betrug und unerwünschter Werbung zu schützen.
E-Mail ist historisch betrachtet ein ungesichertes Medium. Das ursprüngliche Protokoll erlaubt es theoretisch jedem Server, E-Mails mit einem beliebigen Absendernamen zu verschicken. Kriminelle nutzen das aus, indem sie fremde Domains als Absender vortäuschen (Spoofing). Um dem entgegenzuwirken, prüfen moderne Mailserver bei jedem Eingang, ob der absendende Server tatsächlich die Berechtigung besitzt, für die angegebene Domain zu sprechen. Fehlt dieser Nachweis, greifen die Sicherheitsfilter.
Seit den verschärften Richtlinien, die große Provider Anfang 2024 eingeführt haben, reicht ein guter Ruf der Absenderadresse nicht mehr aus. Ohne standardisierte Authentifizierung wird der Empfang verweigert oder herabgestuft. Für kleine und mittlere Unternehmen bedeutet das: Die technische Zustellbarkeit ist eine direkte Voraussetzung für funktionierende Vertriebs- und Marketingprozesse.
2. Die drei Säulen der E-Mail-Authentifizierung
Um zu belegen, dass eine E-Mail wirklich von Ihrem Unternehmen stammt und auf dem Weg nicht manipuliert wurde, arbeiten drei DNS-Einträge zusammen: SPF, DKIM und DMARC. Sie ergänzen sich gegenseitig und sollten stets gemeinsam eingesetzt werden.
SPF: Wer darf für Ihre Domain senden?
Das Sender Policy Framework (SPF) ist eine Liste autorisierter Server. Mit einem SPF-Eintrag teilen Sie der Welt mit, welche IP-Adressen und Dienste im Namen Ihrer Domain E-Mails verschicken dürfen.
Nutzen Sie neben dem Standard-Mailserver von Microsoft 365 oder Google Workspace noch weitere Systeme – etwa ein CRM-System für den Vertrieb, ein Newsletter-Tool oder eine Buchungssoftware im Hotelbetrieb –, müssen alle diese Dienstleister im SPF-Eintrag hinterlegt sein. Erhält ein Zielserver eine E-Mail von einem Server, der nicht in dieser Liste steht, bewertet er die Nachricht als potenziell gefälscht.
Ein typischer SPF-Eintrag im DNS Ihrer Domain ist eine einzelne Textzeile, die nach folgendem Prinzip aufgebaut ist:
`v=spf1 include:_spf.google.com include:sendgrid.net -all`
In diesem Beispiel dürfen Google Workspace und der Dienst SendGrid für die Domain senden. Das Kürzel `-all` (Hard Fail) signalisiert dem Empfängerserver, dass alle anderen Absender unberechtigt sind und abgewiesen werden sollten. Ein wichtiger technischer Aspekt: Ein SPF-Eintrag darf maximal zehn DNS-Abfragen (DNS Lookups) auslösen. Liegen zu viele Dienste vor, schlägt die Validierung fehl.
DKIM: Die digitale Signatur Ihrer Nachrichten
Während SPF festlegt, welche Server senden dürfen, garantiert DomainKeys Identified Mail (DKIM) die Unverfälschtheit der Nachricht auf dem Transportweg. Es verhindert, dass Angreifer eine E-Mail abfangen, den Inhalt verändern (wie etwa Kontodaten in einer PDF-Rechnung) und an das Ziel weiterleiten.
DKIM nutzt dafür ein asymmetrisches kryptografisches Schlüsselpaar:
- Der private Schlüssel liegt sicher auf dem Mailserver, der die E-Mail absendet. Er versieht die Nachricht mit einer unsichtbaren digitalen Signatur im E-Mail-Kopf (Header).
- Der öffentliche Schlüssel wird als TXT- oder CNAME-Eintrag im DNS Ihrer Domain hinterlegt.
Wenn die E-Mail beim Empfänger ankommt, ruft dessen Server den öffentlichen Schlüssel aus Ihrem DNS ab und gleicht ihn mit der Signatur der Nachricht ab. Stimmen beide überein, ist sichergestellt: Die E-Mail stammt wirklich aus Ihrer Hand und der Inhalt wurde unterwegs nicht modifiziert.
DMARC: Richtlinie und Kontrollinstanz
SPF und DKIM arbeiten zunächst unabhängig voneinander. Domain-based Message Authentication, Reporting, and Conformance (DMARC) verbindet beide Protokolle und gibt dem empfangenden Server klare Anweisungen, wie er sich verhalten soll, wenn SPF oder DKIM fehlschlagen.
Ein wesentliches Element von DMARC ist der sogenannte Alignment-Abgleich. DMARC prüft, ob die sichtbare Absenderadresse (der „From“-Header, den der Nutzer im Mailprogramm sieht) mit der technischen Absenderdomain übereinstimmt, die durch SPF und DKIM geschützt wird.
Darüber hinaus definiert DMARC eine Richtlinie (Policy):
- `p=none`: Es wird lediglich beobachtet. Schlägt eine Authentifizierung fehl, wird die E-Mail dennoch zugestellt. Sie erhalten Fehlerberichte per E-Mail.
- `p=quarantine`: Fehlgeschlagene E-Mails werden direkt in den Spam- oder Junk-Ordner des Empfängers verschoben.
- `p=reject`: E-Mails, die weder SPF noch DKIM bestehen, werden vom empfangenden Server komplett abgewiesen und gar nicht zugestellt.
Ein typischer DMARC-Eintrag sieht wie folgt aus:
`v=DMARC1; p=quarantine; rua=mailto:dmarc-berichte@ihre-domain.de; pct=100`
Über das Feld `rua` sendet der Empfängerserver aggregierte XML-Berichte an die angegebene Adresse. So erkennen Sie, ob legitime eigene Systeme falsch konfiguriert sind oder ob Dritte versuchen, Ihre Domain für Spoofing zu missbrauchen.
3. Typische Fehlerquellen in KMU und dezentralen Strukturen
In der Praxis scheitert die Zustellbarkeit selten am Verständnis der Theorie, sondern an organisatorischen Gegebenheiten in kleinen und mittleren Unternehmen.
Ein häufiger Fehler sind mehrfache SPF-Einträge. Pro Domain darf technisch exakt ein einziger SPF-Eintrag existieren. Wenn Marketing, Vertrieb und Buchhaltung eigenständig Softwaretools buchen und jeder Anbieter verlangt, einen eigenen SPF-Eintrag zu setzen, überschreiben viele Administratoren frühere Einträge oder legen versehentlich zwei SPF-Zeilen an. Beide Fälle führen dazu, dass die SPF-Prüfung bei Empfängern ungültig wird.
In Franchise-Systemen oder bei Dienstleistern mit dezentralen Vertriebspartnern besteht oft die Vorgabe, über eine einheitliche Domain zu kommunizieren. Wenn Partnerunternehmen jedoch eigene Mailprogramme oder lokale Mailserver nutzen, die in der zentralen DNS-Verwaltung nicht freigegeben sind, landen deren Nachrichten zwangsläufig im Spam. Hier ist eine enge Abstimmung zwischen Systemzentrale und den lokalen Standorten erforderlich.
In der Hotellerie versenden Property-Management-Systeme (PMS) automatisiert Buchungsbestätigungen, oft über externe SMTP-Relays. Fehlt für diesen Server die DKIM-Signatur, stufen Systeme wie Gmail oder Outlook die Nachricht schnell als verdächtig ein – mit direkten Auswirkungen auf die Gästezufriedenheit und die telefonische Nachfrage.
4. Schritt für Schritt zur sauberen Konfiguration
Die technische Umsetzung erfordert Zugriff auf die DNS-Verwaltung Ihres Domain-Registrars (beispielsweise Strato, Ionos, Hetzner, Cloudflare) und dauert bei strukturierter Vorbereitung wenig Zeit.
1. Bestandsaufnahme aller versendenden Systeme
Erstellen Sie eine vollständige Liste aller Dienste, die im Namen Ihrer Domain E-Mails verschicken. Dazu gehören:
- Der primäre E-Mail-Dienst (Microsoft 365, Google Workspace, eigener Exchange-Server)
- Newsletter- und Marketing-Automations-Tools
- CRM- und Vertriebssysteme
- Rechnungs- und Buchhaltungssoftware
- Ticket- und Helpdesk-Systeme
- Website-Formulare und Transaktions-E-Mails aus CMS oder Shop
2. SPF-Eintrag konsolidieren
Fassen Sie alle identifizierten Dienste in einer einzigen SPF-Zeile zusammen. Prüfen Sie, ob Sie innerhalb des Limits von zehn DNS-Lookups bleiben. Hinterlegen Sie den Eintrag als TXT-Record auf der Domainebene.
3. DKIM für alle Hauptdienste aktivieren
Erzeugen Sie in den Verwaltungsoberflächen Ihrer primären Systeme (wie Google Workspace oder Microsoft 365) und Ihrer E-Mail-Marketing-Tools den DKIM-Schlüssel. Tragen Sie die generierten Schlüssel als TXT- oder CNAME-Records in Ihre DNS-Zone ein. Aktivieren Sie die Signatur im jeweiligen Tool erst, nachdem die DNS-Einträge weltweit propagiert wurden.
4. DMARC schrittweise einführen
Beginnen Sie die DMARC-Einführung vorsichtig. Starten Sie mit dem Richtlinienwert `p=none`. Richten Sie ein Postfach für die XML-Berichte ein und nutzen Sie idealerweise ein Auswertungstool, um die Berichte lesbar zu machen. Erst wenn Sie sehen, dass alle berechtigten Server die SPF- und DKIM-Prüfungen bestehen, schärfen Sie die Richtlinie auf `p=quarantine` und schließlich auf `p=reject`.
5. Häufig gestellte Fragen
Reicht ein SPF-Eintrag alleine aus, um die Zustellbarkeit zu sichern?
Nein. SPF deckt nur einen Teil der Sicherheitskette ab und schützt den Inhalt der E-Mail nicht vor Manipulationen. Große E-Mail-Provider verlangen für eine verlässliche Einstufung das Zusammenspiel aus SPF, DKIM und DMARC. Fehlt DKIM, schlagen DMARC-Prüfungen fehl, sobald die E-Mail über Mailverteiler oder Weiterleitungen geleitet wird.
Wie teste ich, ob meine Einträge für SPF, DKIM und DMARC korrekt sind?
Es gibt webbasierte Prüfwerkzeuge wie mail-tester.com oder MXToolbox. Sie senden eine Testnachricht an eine vorgegebene Adresse und erhalten eine detaillierte Auswertung, ob die DNS-Einträge gefunden wurden, die Syntax korrekt ist und ob die Authentifizierung auf Empfängerseite bestanden wurde.
Warum landen Newsletter trotz SPF und DKIM manchmal im Spam?
SPF, DKIM und DMARC sichern die technische Zustellung ab. Daneben bewerten Spamfilter jedoch auch inhaltliche Kriterien, die Historie der Domain sowie die Empfängerreaktion. Hohe Abmelderaten, viele Spam-Markierungen durch Nutzer, eine plötzliche Vervielfachung des Versandvolumens oder fehlerhafte HTML-Codes führen trotz korrekter DNS-Einträge zu einer Herabstufung im Postfach.
Kann die DMARC-Einstellung geschäftliche E-Mails blockieren?
Ja, wenn die Richtlinie sofort auf `p=reject` gesetzt wird, ohne vorher alle internen Versandsysteme erfasst und autorisiert zu haben. In diesem Fall werden Angebote oder Rechnungen, die über nicht authentifizierte Drittprogramme versendet werden, vom Empfängerserver abgewiesen. Daher sollte immer mit der Richtlinie `p=none` gestartet werden.
Wie lange dauert es, bis geänderte DNS-Einträge wirksam werden?
Das hängt von der eingestellten TTL (Time to Live) Ihres DNS-Anbieters ab. In den meisten Fällen werden Anpassungen innerhalb weniger Minuten bis zu wenigen Stunden weltweit wirksam. In Ausnahmefällen kann die vollständige Verteilung bis zu 48 Stunden in Anspruch nehmen.
***