MX-Records richtig einrichten

· 4 Min. Lesezeit

Der MX-Record ist der eine DNS-Eintrag, bei dem ein Fehler nicht die Website, sondern die gesamte Kommunikation eines Kunden trifft. Trotzdem wird er oft aus einer Anleitung abgetippt, ohne zu verstehen, was Priorität, Hostname und der Punkt am Ende bedeuten. Dieser Artikel erklärt die Regeln, die gängigen Setups und die Fehler, die in der Praxis am häufigsten auftauchen.

Syntax: Priorität und Hostname

Ein MX-Record besteht aus zwei Teilen: einer Priorität (Preference) als Zahl und dem Hostnamen des Mailservers, der Mail für die Domain annimmt. Die Priorität ist eine Ganzzahl zwischen 0 und 65535, kleinere Werte werden bevorzugt. Der Hostname muss ein Name sein, der zu einem A- oder AAAA-Record auflöst.

Zwei Dinge sind laut RFC verboten und funktionieren trotzdem manchmal, bis sie es nicht mehr tun: Ein MX darf nicht direkt auf eine IP-Adresse zeigen, und er darf nicht auf einen CNAME zeigen. Viele Mailserver lösen den CNAME zwar auf, andere lehnen ihn ab oder verhalten sich unvorhersehbar. Der MX Checker meldet beides als Fehler.

beispiel.de.    3600  IN  MX  10 mail.beispiel.de.
beispiel.de.    3600  IN  MX  20 mail2.beispiel.de.
mail.beispiel.de.   3600  IN  A   203.0.113.25
mail2.beispiel.de.  3600  IN  A   203.0.113.26

Wie Priorität und Failover funktionieren

Ein sendender Mailserver holt alle MX-Records, sortiert sie nach Priorität und versucht zuerst den Host mit dem kleinsten Wert. Antwortet der nicht, ist der nächste dran. Erst wenn alle Hosts nicht erreichbar sind, wird die Mail in die Warteschlange gestellt und später erneut versucht, meist über mehrere Tage, bevor der Absender einen Bounce bekommt.

Mehrere MX mit derselben Priorität werden zufällig gewählt, das ergibt eine einfache Lastverteilung. Wichtig: Ein Backup-MX mit höherer Zahl wird nur bei Nichterreichbarkeit des primären genutzt, nicht bei einer Ablehnung. Lehnt der primäre Server eine Mail mit einem Fehler ab, springt niemand zum Backup. Und ein Backup-MX, der Mail annimmt, aber nicht weiß, welche Postfächer existieren, ist ein beliebtes Einfallstor für Spam.

Typische Setups: Google Workspace und Microsoft 365

Google Workspace nutzt seit 2023 für neue Domains einen einzigen MX-Record: smtp.google.com mit Priorität 1. Die ältere Konfiguration mit fünf Einträgen (aspmx.l.google.com und alt1 bis alt4) funktioniert weiterhin, du musst bestehende Kunden nicht umstellen. Beides zu mischen ist unnötig, aber nicht schädlich, weil alle Hosts zu Google gehören.

Microsoft 365 verwendet pro Domain einen Hostnamen nach dem Muster domain-tld.mail.protection.outlook.com, für beispiel.de also beispiel-de.mail.protection.outlook.com. Den genauen Namen zeigt das Admin Center an, denn bei Sonderfällen kann er abweichen. Nur ein MX, Priorität 0 oder 10, beides ist gängig.

# Google Workspace (neu)
beispiel.de.  IN  MX  1  smtp.google.com.

# Microsoft 365
beispiel.de.  IN  MX  0  beispiel-de.mail.protection.outlook.com.

Null MX: Domains, die keine Mail empfangen

Nicht jede Domain soll Mail bekommen. Eine reine Marketing-Domain, eine Tippfehler-Domain oder eine Subdomain wie cdn.beispiel.de braucht keinen Mailserver. Ohne MX-Record versuchen Absender trotzdem, an den A-Record der Domain zuzustellen, und warten dann tagelang auf einen Server, der nie antwortet.

RFC 7505 definiert dafür den Null MX: ein einzelner MX-Record mit Priorität 0 und einem Punkt als Hostname. Absender erkennen daran sofort, dass die Domain keine Mail annimmt, und erzeugen einen sauberen Bounce, statt zu warten. Kombiniere ihn mit "v=spf1 -all" und einer DMARC-Policy mit p=reject, dann kann die Domain auch nicht für Spam missbraucht werden.

marketing-beispiel.de.  IN  MX   0 .
marketing-beispiel.de.  IN  TXT  "v=spf1 -all"

Die häufigsten Fehler

MX-Fehler sind tückisch, weil Mail nicht sofort verschwindet. Absender versuchen es tagelang, und der Kunde merkt erst nach einer Woche, dass Anfragen fehlen.

  • MX zeigt auf einen Host ohne A- oder AAAA-Record, etwa nach einem Server-Umzug, bei dem mail.beispiel.de gelöscht wurde.
  • Zwei Provider gemischt: Ein MX zeigt zu Microsoft 365, ein zweiter noch zum alten Hoster. Je nach Priorität und Erreichbarkeit landet Mail mal hier, mal dort.
  • Der Punkt am Ende: In Zonendateien macht der abschließende Punkt den Namen absolut. Fehlt er, hängt mancher DNS-Server die Zone an und aus mail.beispiel.de wird mail.beispiel.de.beispiel.de. In Web-Panels ist es meist umgekehrt, dort wird der Punkt automatisch ergänzt.
  • MX des alten Hosters vergessen: Der alte Server nimmt weiter Mail an und legt sie in ein Postfach, das niemand mehr liest. Das ist der klassische stille Verlust.
  • MX auf einen CNAME oder direkt auf eine IP-Adresse.
  • MX auf einen Host, dessen Zertifikat oder Hostname nicht zu MTA-STS passt, dann verweigern strenge Absender die Zustellung.

Was eine MX-Änderung bedeutet

Ein MX-Record ändert sich selten, und wenn, dann aus einem von drei Gründen. Erstens ein geplanter Wechsel des Mail-Anbieters, den die Agentur kennt. Zweitens ein Fehler, etwa ein Kunde, der in seinem Hosting-Panel einen Eintrag "aufgeräumt" hat, oder ein Dienstleister, der eine Zone neu importiert hat. Drittens eine Übernahme: Wer die DNS-Zone oder das Registrar-Konto kontrolliert, kann mit einem geänderten MX sämtliche Mail einer Firma umleiten, inklusive Passwort-Resets für alle anderen Dienste.

Für eine Agentur mit vielen Kundendomains heißt das: Jede MX-Änderung, die du nicht selbst geplant hast, ist ein Vorfall. Der Kunde bemerkt ihn oft erst, wenn Mails von Lieferanten oder Bewerbern fehlen. Ein Monitoring, das MX-Records regelmäßig mit dem letzten bekannten Stand vergleicht, verkürzt diese Zeit von Wochen auf Minuten.

Häufige Fragen

Brauche ich einen Backup-MX?
Bei Google Workspace und Microsoft 365 nicht, die Redundanz liegt hinter dem einen Hostnamen. Bei einem eigenen Mailserver hilft ein Backup-MX nur, wenn er die gültigen Empfänger kennt und Mail zuverlässig weiterleitet. Sonst erzeugt er mehr Probleme als er löst, denn Absender warten ohnehin mehrere Tage, bevor sie aufgeben.
Was bedeuten unterschiedliche Prioritätswerte wie 0, 1 und 10?
Nur die Reihenfolge zählt, nicht der absolute Wert. Ein einzelner MX mit 0, 1 oder 10 verhält sich identisch. Abstände wie 10, 20, 30 lassen Platz, um später einen Server dazwischenzuschieben.
Wie lange dauert es, bis ein geänderter MX wirkt?
So lange wie die TTL des alten Records. Mailserver cachen MX nicht länger als andere DNS-Antworten. Senke die TTL vor einem geplanten Wechsel, dann greift die Änderung innerhalb von Minuten.
Jetzt prüfen

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Eine MX-Änderung, die du nicht geplant hast, ist ein Vorfall, ob durch Fehler oder Übernahme. DomainWarn überwacht die MX-Records aller Kundendomains und meldet jede Abweichung vom letzten bekannten Stand sofort.

Diese Domain dauerhaft überwachen14 Tage kostenlos testen, keine Kreditkarte.

Weitere Anleitungen