Branchen-Fachwissen SHK, Elektro, Maler
Beispiele aus dem Haus KI-Anwendungen, die wir selbst betreiben
Alle KI-Lösungen → Alles einzeln gebaut, nichts von der Stange.
Computer & Laptops PC, Mac, Kaufberatung
Mobilgeräte Smartphone, TV, Fotos
Peripherie & Netzwerk Drucker, WLAN, NAS
Smart Home & IoT Automation, PV, Homeoffice
Alle Hardware-Leistungen → Alles einzeln gebaut, nichts von der Stange.
Alle Unternehmens-Leistungen → Alles einzeln gebaut, nichts von der Stange.
linkx© Module II Pflegeheim, Schule, Wache, Wahl
Alle Submarken → Alles einzeln gebaut, nichts von der Stange.
E-Mail-Sicherheit 08.10.2026 · Lesezeit: ca. 8 Min.

E-Mail-Signatur, SPF, DKIM und DMARC einfach erklärt: Warum Ihre Mails im Spam landen

Ihr Angebot ist raus, aber der Kunde meldet sich nicht. Zwei Wochen später stellt sich heraus: Die Mail lag in seinem Spam-Ordner. Oder schlimmer: Jemand verschickt gefälschte Rechnungen mit Ihrer Absenderadresse. Beides hat fast immer dieselbe Ursache, und sie hat drei sperrige Namen: SPF, DKIM und DMARC. Dahinter steckt nichts Kompliziertes. Wir übersetzen es in Briefe, Siegel und Gästelisten — und zeigen, wie Sie in fünf Minuten prüfen, ob bei Ihnen alles stimmt.

Schreibtisch mit einem Briefumschlag, verschlossen mit rotem Wachssiegel, daneben ein Schlüssel und ein Stempel
Was früher Siegel und Stempel waren, erledigen bei E-Mails heute drei Einträge im DNS Ihrer Domain.

Erst einmal: Welche „Signatur“ ist gemeint?

Das Wort Signatur sorgt bei E-Mails für Verwirrung, weil es zwei völlig verschiedene Dinge meint.

Die sichtbare Signatur ist der Block unter Ihrer Mail: Name, Firma, Telefonnummer, Adresse, vielleicht ein Logo. Sie ist Ihre digitale Visitenkarte. Für Firmen ist sie sogar Pflicht — bei eingetragenen Unternehmen gehören zum Beispiel Rechtsform, Sitz und Registergericht hinein. Mit Sicherheit hat sie aber nichts zu tun: Jeder kann sich eine beliebige Signatur unter eine Mail schreiben.

Die unsichtbare, digitale Signatur ist das, worum es in diesem Artikel geht. Sie hängt technisch an jeder Mail, Sie sehen sie im Postfach nicht, aber der Mailserver Ihres Empfängers prüft sie bei jeder einzelnen Nachricht. Sie beweist: Diese Mail kommt wirklich von Ihnen und wurde unterwegs nicht verändert. Genau diese Signatur heißt DKIM.

Das Grundproblem: Absender lassen sich frei erfinden

E-Mail wurde in den 1980er-Jahren erfunden, als sich im Netz alle kannten. Deshalb fragt das System bis heute nicht nach, ob der Absender stimmt. Das ist wie bei einem Briefkasten an der Straße: Auf den Umschlag kann jeder jeden Absender schreiben. „Finanzamt“, „Ihre Bank“ oder eben Ihre Firma.

Betrüger nutzen das jeden Tag. Und die großen Mailanbieter wie Gmail, Outlook, GMX oder Web.de wehren sich, indem sie misstrauisch werden: Wer nicht nachweisen kann, dass er echt ist, landet im Spam-Ordner oder wird gar nicht erst angenommen. Seit 2024 machen Google und Yahoo bei Vielversendern ernst, Microsoft hat 2025 nachgezogen. Kleinere Absender trifft es indirekt genauso, denn die Filter werden für alle strenger.

Die Lösung besteht aus drei Bausteinen, die zusammenarbeiten. Am besten stellt man sie sich als Briefpost vor.

SPF: die Gästeliste

Stellen Sie sich vor, Ihre Firma hängt am Eingang eine Liste aus: „Briefe in unserem Namen dürfen nur diese drei Boten austragen.“ Kommt ein vierter Bote mit einem Brief von Ihnen, ist klar: Der gehört nicht dazu.

Genau das ist SPF (Sender Policy Framework). Es ist ein kurzer Eintrag in den Einstellungen Ihrer Domain, in dem steht, welche Server für Sie Mails verschicken dürfen. Zum Beispiel Ihr Mailanbieter, Ihr Newsletter-Dienst und Ihr Rechnungsprogramm. Der Empfänger schaut bei jeder eingehenden Mail auf diese Liste.

Der typische Fehler: Die Liste ist unvollständig. Sie verschicken Rechnungen aus Ihrer Buchhaltungssoftware oder Newsletter über einen externen Dienst, aber dieser Dienst steht nicht auf der Gästeliste. Ergebnis: Ausgerechnet Ihre Rechnungen landen im Spam.

DKIM: das Siegel auf dem Brief

Früher wurden wichtige Briefe mit Wachs versiegelt. Das Siegel zeigte zweierlei: Der Brief kommt wirklich vom Absender, denn nur er besitzt den Siegelstempel. Und niemand hat ihn unterwegs geöffnet, denn sonst wäre das Siegel gebrochen.

DKIM (DomainKeys Identified Mail) ist dieses Siegel in digital. Ihr Mailserver drückt jeder ausgehenden Mail einen unsichtbaren Stempel auf. Den Stempel selbst hält nur Ihr Mailserver geheim. Den passenden „Abdruck zum Vergleichen“ veröffentlichen Sie in den Einstellungen Ihrer Domain. Der Empfänger vergleicht beides: Passt das Siegel und ist es unbeschädigt, ist die Mail echt und unverändert.

Der typische Fehler: DKIM ist beim Mailanbieter nie eingeschaltet worden. Bei vielen Anbietern ist das ein Schalter im Kundenmenü plus ein Eintrag in der Domain, der einmal gesetzt werden muss. Passiert das nicht, gehen Ihre Mails ohne Siegel raus.

DMARC: die Hausregel für die Post

Gästeliste und Siegel sind schön, aber eine Frage bleibt offen: Was soll der Empfänger tun, wenn ein Brief durchfällt? Wegwerfen? Zur Seite legen? Trotzdem zustellen?

Diese Anweisung gibt DMARC (Domain-based Message Authentication, Reporting and Conformance). Sie hinterlegen eine Hausregel, die sinngemäß sagt: „Wenn eine Mail angeblich von uns kommt, aber weder auf der Gästeliste steht noch ein gültiges Siegel trägt, dann …“ Für das „dann“ gibt es drei Stufen:

  • none — nur beobachten, nichts blockieren. Der Einstieg.
  • quarantine — verdächtige Mails in den Spam-Ordner.
  • reject — verdächtige Mails gar nicht erst annehmen. Das Ziel.

Dazu kommt ein unterschätzter Bonus: DMARC schickt Ihnen Berichte. Die großen Anbieter melden täglich, wie viele Mails mit Ihrem Absender bei ihnen ankamen, und ob sie Gästeliste und Siegel bestanden haben. So sehen Sie, ob Ihre eigenen Dienste richtig eingetragen sind — und ob jemand anderes in Ihrem Namen verschickt.

Der typische Fehler: DMARC wird auf „none“ eingerichtet und dort vergessen. Dann wird zwar beobachtet, aber gefälschte Mails mit Ihrem Namen kommen weiterhin an. Oder umgekehrt: Jemand schaltet sofort auf „reject“, bevor alle eigenen Dienste auf der Gästeliste stehen — und plötzlich kommen die eigenen Rechnungen nicht mehr an.

Alle drei zusammen in einem Satz

SPF sagt, wer für Sie verschicken darf. DKIM beweist, dass die Mail echt und unverändert ist. DMARC legt fest, was mit allem passiert, das durchfällt, und erstattet Ihnen Bericht. Einer allein hilft wenig. Erst zusammen machen sie Ihre Domain fälschungssicher und Ihre Mails vertrauenswürdig.

Warum die üblichen Tipps nicht helfen

Wenn Mails im Spam landen, hört man meist: „Schreiben Sie weniger Werbewörter“, „Keine Großbuchstaben im Betreff“, „Bitten Sie den Kunden, Sie als sicheren Absender einzutragen“. Das kann im Einzelfall helfen, behandelt aber nur das Symptom. Wenn Gästeliste, Siegel oder Hausregel fehlen oder falsch sind, misstrauen die Filter jeder Ihrer Mails, egal wie freundlich sie formuliert ist. Und den Betrug mit Ihrem Namen verhindert keiner dieser Tipps.

Der 5-Minuten-Test: Ist Ihre Domain richtig eingerichtet?

Dafür brauchen Sie kein Fachwissen, nur ein Gmail-Postfach (ein privates reicht).

  1. Schicken Sie von Ihrer Firmenadresse eine kurze Mail an Ihre Gmail-Adresse.
  2. Öffnen Sie die Mail in Gmail am Computer.
  3. Klicken Sie oben rechts auf die drei Punkte und dann auf „Original anzeigen“.
  4. Oben erscheint eine kleine Tabelle. Dort stehen drei Zeilen: SPF, DKIM und DMARC.

Steht bei allen drei PASS, ist die Grundausstattung vorhanden. Steht irgendwo FAIL, NEUTRAL oder fehlt eine Zeile ganz, gibt es eine Lücke. Wiederholen Sie den Test auch für Mails, die nicht aus Ihrem normalen Postfach kommen: eine Rechnung aus der Buchhaltung, eine Bestellbestätigung aus dem Shop, ein Newsletter. Genau dort sitzen die meisten Fehler.

Checkliste zum Abhaken

  • Alle Dienste notiert, die mit Ihrer Adresse Mails verschicken: Postfach, Shop, Buchhaltung, Newsletter, Kontaktformular, Terminbuchung.
  • SPF-Eintrag vorhanden, und zwar genau einer. Zwei SPF-Einträge gelten als Fehler.
  • Jeder Dienst aus der Liste steht im SPF-Eintrag.
  • DKIM beim Mailanbieter eingeschaltet und der zugehörige Eintrag in der Domain gesetzt.
  • DKIM auch bei Newsletter- und Rechnungsdiensten eingerichtet, sofern diese es anbieten.
  • DMARC-Eintrag mit einer Adresse für die Berichte angelegt.
  • Zwei bis vier Wochen Berichte gelesen und alle eigenen Dienste bestehen.
  • DMARC schrittweise verschärft: erst „quarantine“, dann „reject“.
  • Der 5-Minuten-Test zeigt überall PASS.
  • Die sichtbare Signatur enthält alle Pflichtangaben Ihres Unternehmens.

Selbst machen oder machen lassen?

Selbst machen ist realistisch, wenn Sie nur ein Postfach bei einem großen Anbieter nutzen und sonst nichts verschicken. Viele Anbieter haben eine Schritt-für-Schritt-Anleitung, oft lassen sich SPF und DKIM mit wenigen Klicks aktivieren.

Hilfe lohnt sich, sobald mehrere Dienste im Spiel sind, Domain und Postfach bei unterschiedlichen Anbietern liegen oder der Test schon FAIL zeigt. Ein falscher Eintrag kann dazu führen, dass gar keine Mails mehr ankommen. Und die DMARC-Berichte kommen als technische Dateien, die man ohne Übung kaum lesen kann.

Wer danach noch einen Schritt weitergehen will: Auch der Weg zwischen den Mailservern lässt sich absichern. Wie das geht, steht in unserem Beitrag zu MTA-STS und TLS-RPT. Und falls Sie ein gefälschtes Schreiben im eigenen Postfach haben: So erkennen Sie Phishing-Mails.

Ihre Mails landen im Spam?

Wir prüfen Ihre Domain remote, ganz ohne Zugriff auf Ihren Rechner, tragen SPF, DKIM und DMARC sauber ein und begleiten die Umstellung bis „reject“.

Termin anfragen

Quellen: RFC 7208 (SPF), RFC 6376 (DKIM), RFC 7489 (DMARC), Google „Richtlinien für E-Mail-Absender“ (seit Februar 2024), BSI TR-03182 (E-Mail-Authentifizierung).

Aus Ihrem Vorhaben wird eine fertige Lösung.

Wir entwickeln eigene Software, verbinden Systeme und automatisieren Abläufe. Sie erhalten eine dokumentierte Lösung für Ihren Betrieb.

Vorhaben beschreiben →

Weiterlesen — verwandte Artikel

E-Mail & Office

E-Mail-Passwort vergessen – Gmail, Outlook, GMX, Web.de, T-Online

Von Handy-Nummer nicht mehr aktuell bis App-Passwort-Falle: Alle Reset-Wege der großen Anbieter – und was bei verlorener Zwei-Faktor-Authentifizierung wirklich hilft.

E-Mail & Office

E-Mail-Anhang lässt sich nicht öffnen: Outlook, PDF, ZIP, Word

Dateityp, Outlook-Blockierung, ZIP, Antivirus – für alle E-Mail-Programme.

E-Mail & Office

GMX E-Mail geht nicht mehr: Ursachen und Soforthilfe

Login klappt nicht, Mails kommen nicht an oder die App stürzt ab? Hier finden Sie schnelle Lösungen für GMX-Probleme.

Voriger Artikel GMX E-Mail geht nicht mehr: Ursachen und Soforthilfe Nächster Artikel MTA-STS und TLS-RPT: zwei E-Mail-Sicherheits-Standards, die fast niemand kennt

Häufig gestellte Fragen

Was ist der Unterschied zwischen E-Mail-Signatur und DKIM?

Die E-Mail-Signatur ist der sichtbare Block mit Name und Kontaktdaten unter Ihrer Mail. DKIM ist eine unsichtbare digitale Signatur, die beweist, dass die Mail wirklich von Ihrer Domain kommt und unterwegs nicht verändert wurde.

Brauche ich SPF, DKIM und DMARC auch als kleines Unternehmen?

Ja. Die Spamfilter von Gmail, Outlook, GMX und Web.de bewerten alle Absender danach. Ohne die drei Einträge landen auch ganz normale Mails eines kleinen Betriebs häufiger im Spam, und Betrüger können Ihren Absender leichter fälschen.

Reicht es, nur SPF einzurichten?

Nein. SPF allein sagt nur, welche Server senden dürfen. Erst DKIM beweist die Echtheit der einzelnen Mail, und erst DMARC sagt den Empfängern, was mit Fälschungen passieren soll.

Wo werden SPF, DKIM und DMARC eingetragen?

In den DNS-Einstellungen Ihrer Domain, also dort, wo Ihre Domain verwaltet wird. Das ist oft Ihr Webhoster oder Domainanbieter. DKIM muss zusätzlich beim Mailanbieter eingeschaltet werden.

Kann ich mit DMARC etwas kaputt machen?

Ja, wenn Sie zu früh auf reject stellen. Dann werden auch eigene Mails abgelehnt, deren Dienst noch nicht eingetragen ist. Deshalb immer mit none beginnen, Berichte lesen und erst danach verschärfen.

Wie lange dauert die Einrichtung?

Die Einträge selbst sind in einer Stunde gesetzt. Danach sollten Sie zwei bis vier Wochen Berichte beobachten, bevor DMARC verschärft wird.

Wie prüfe ich, ob alles funktioniert?

Schicken Sie eine Mail an ein Gmail-Postfach und wählen Sie dort Original anzeigen. Stehen SPF, DKIM und DMARC jeweils auf PASS, ist die Grundausstattung vorhanden.

Hilft das auch gegen gefälschte Rechnungen in meinem Namen?

Ja. Mit DMARC auf quarantine oder reject werden Mails, die Ihren Absender nur vortäuschen, bei den großen Anbietern aussortiert oder abgelehnt.

Cookie-EinwilligungTechnisch notwendige Cookies sind immer aktiv. Externe Inhalte wie Terminbuchung und Kartenmaterial sowie Google Analytics laden wir erst nach Ihrer Zustimmung. Mehr erfahren