E-Mail-Check: SPF, DKIM, DMARC und MX prüfen

Gib eine Domain ein. Der E-Mail-Check prüft in einem Lauf die MX-Records, den SPF-Eintrag, DKIM unter den gängigen Selektoren und die DMARC-Policy und fasst zusammen, was der Zustellbarkeit im Weg steht.

Was der E-Mail-Check prüft

Ob eine Mail im Posteingang, im Spam oder gar nicht ankommt, entscheiden vier DNS-Einträge. Der E-Mail-Check fragt sie direkt am autoritativen Nameserver ab und bewertet jeden einzeln, so wie Gmail, Outlook und GMX es beim Empfang tun.

  • MX: Welche Server nehmen Mails für die Domain an, sind sie auflösbar, stimmt die Priorität?
  • SPF: Welche Server dürfen im Namen der Domain senden, hält der Record das Limit von zehn DNS-Lookups ein, wie streng ist der Abschluss?
  • DKIM: Gibt es unter den gängigen Selektoren (google, selector1, selector2, default, k1, dkim …) einen gültigen Schlüssel, und ist er lang genug?
  • DMARC: Existiert eine Policy, steht sie auf none, quarantine oder reject, und gehen Berichte an eine Adresse?

Die Anforderungen von Google und Yahoo

Seit Februar 2024 verlangen Google und Yahoo von jedem, der mehr als 5.000 Mails am Tag an ihre Nutzer schickt, SPF und DKIM, eine DMARC-Policy mindestens mit p=none, Alignment zwischen sichtbarem Absender und Authentifizierung sowie eine Ein-Klick-Abmeldung für Newsletter. Microsoft zieht seit Mai 2025 für Outlook.com nach. Auch unterhalb der Schwelle landen Mails ohne SPF oder DKIM inzwischen regelmäßig im Spam.

Der E-Mail-Check bildet genau diese Anforderungen ab: Grün heißt, alle vier Einträge sind vorhanden und plausibel. Gelb heißt, etwas fehlt oder ist zu lasch, etwa DMARC auf p=none oder SPF mit ~all. Rot heißt, Mails werden mit hoher Wahrscheinlichkeit abgelehnt oder die Domain ist gegen Spoofing ungeschützt.

In dieser Reihenfolge beheben

Wenn mehrere Punkte rot oder gelb sind, hilft die Reihenfolge, in der die Einträge aufeinander aufbauen:

  • MX zuerst: Ohne auflösbare Mailserver kommt nichts an, egal wie gut der Rest aussieht.
  • Dann SPF: Alle Versender eintragen (Mailanbieter, Newsletter-Tool, CRM, Website-Formular), Lookups zählen, mit ~all abschließen.
  • Dann DKIM: Beim Mailanbieter aktivieren und den angezeigten TXT- oder CNAME-Eintrag setzen. DKIM überlebt Weiterleitungen, SPF nicht.
  • Zuletzt DMARC: Mit p=none und rua-Adresse starten, nach vier bis acht Wochen Berichte auf quarantine, dann reject gehen.

Typische Konstellationen

Microsoft 365 mit Newsletter-Tool: SPF braucht include:spf.protection.outlook.com plus den include des Newsletter-Tools, DKIM wird für beide getrennt aktiviert (Microsoft über selector1 und selector2 als CNAME, das Tool über seinen eigenen Selektor), DMARC gilt für beide gemeinsam.

Google Workspace: SPF mit include:_spf.google.com, DKIM über den Selektor google aus der Admin-Konsole, MX auf smtp.google.com. Der Check erkennt alle drei automatisch.

Hosting-Paket bei IONOS, STRATO oder ALL-INKL: SPF mit dem include des Hosters oder schlicht mx, DKIM wird im Kundenmenü aktiviert und bei eigenen Nameservern automatisch eingetragen. Fehlt DKIM im Check, ist es meist dort nicht aktiviert.

E-Mail-Einträge dauerhaft überwachen

Die vier Einträge ändern sich öfter, als man denkt: Ein neues Newsletter-Tool, ein Hosterwechsel, ein Kollege, der den TXT-Record „aufräumt“. DomainWarn prüft MX, SPF, DKIM und DMARC aller Kundendomains regelmäßig und meldet, wenn ein Eintrag verschwindet, ungültig wird oder die DMARC-Policy abgeschwächt wurde, bevor die ersten Mails im Spam landen.

Häufige Fragen

Warum ist der Blacklist-Check nicht Teil des E-Mail-Checks?
Die Abfrage bei den DNS-Blacklists dauert je nach Liste bis zu einer halben Minute. Damit der E-Mail-Check in wenigen Sekunden antwortet, läuft der Blacklist Check als eigenes Tool.
DKIM wird nicht gefunden, obwohl es eingerichtet ist.
Der Check probiert die gängigen Selektoren durch. Nutzt dein Anbieter einen eigenen Selektor, prüfe ihn gezielt im DKIM Checker mit Angabe des Selektors.
Reicht ein grünes Ergebnis für die Zustellung bei Gmail?
Es erfüllt die technischen Anforderungen. Reputation, Inhalte und Beschwerderaten spielen zusätzlich eine Rolle; für Newsletter kommt die Ein-Klick-Abmeldung dazu.
Zählt der E-Mail-Check als eine oder als vier Abfragen?
Als eine. Die Teilergebnisse werden fünf Minuten zwischengespeichert und stehen danach auch in den Einzeltools sofort bereit.
Dauerhaft überwachen
E-Mail-Einträge aller Kundendomains dauerhaft überwachen

E-Mail-Monitoring für Agenturen: DomainWarn prüft SPF, DKIM, DMARC, MX, MTA-STS und Blacklists aller Kundendomains regelmäßig und meldet, wenn ein Eintrag verschwindet oder die Policy abgeschwächt wird.

Mehr zum Monitoring

Weitere Tools

Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos prüfen: Syntax, Includes, das Limit von 10 DNS-Lookups und der Abschluss (-all, ~all). Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos abfragen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA, jeder Record erklärt. Ohne Anmeldung, ohne Resolver-Cache.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos prüfen: Ablaufdatum, Aussteller, Kette, Hostname und TLS-Version, auch Mailserver per Port. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy. Mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos testen: DS-Record, Validierung, kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain noch erreichen.

Tool öffnen →
Kostenloses Tool

MTA-STS Checker

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP- und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL und SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Whois-Daten per RDAP direkt aus der Registry, Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver. Warnt vor Ablauf und Sperren.

Tool öffnen →