Zum Hauptinhalt springen

Prüfen Sie E-Mail-Sicherheit und Zustellbarkeit Ihrer Domain

SPF, DKIM, DMARC, BIMI, MX, MTA-STS, DANE und DNSSEC in einem einzigen Scan

Ihre E-Mails landen im Spam, oder ein Angreifer missbraucht Ihre Domain? Das entscheidet sich an zwei Fronten. Beim Versand bestimmt die Authentifizierung (SPF, DKIM, DMARC) Ihren Platz im Posteingang; beim Empfang schützen die Transportverschlüsselung und die DNS-Integrität Ihren Austausch. Dieses Audit prüft SPF, DKIM, DMARC, BIMI, MX, MTA-STS, DANE, TLS-RPT und DNSSEC in einem Scan und liefert einen Score von 100 mit den wichtigsten Korrekturen.

Mehrere Selector durch Kommas trennen.

Gesamtscore von 100

Drei Säulen, ein Score. Versand (SPF, DKIM, DMARC, BIMI), Empfang (MX, MTA-STS, DANE, TLS-RPT) und DNS-Sicherheit (DNSSEC, CAA). Zustellbarkeit und Schutz vereint.

Zwei gleichwertige Seiten

Das Audit deckt den Versand (Authentifizierung und Zustellbarkeit) und den Empfang (Transport- und DNS-Sicherheit) ab, ohne eine Seite zu bevorzugen.

Diagnose und Korrekturen

Jedes Problem wird erkannt und erklärt: zu viele SPF-Lookups, fehlender DKIM-Selektor, kein MTA-STS, unsignierte DNSSEC-Zone. Korrekturmaßnahmen inklusive.

Bericht exportieren und teilen

Laden Sie den JSON-Bericht für Ihr technisches Team oder Ihren DNS-Anbieter herunter. Die wichtigsten Korrekturen sind hervorgehoben.

RFC-Standards konform

Konformität mit RFC 7208 (SPF), 6376 (DKIM), 7489 (DMARC), 8461 (MTA-STS), 8460 (TLS-RPT), 6698 (DANE) und Google/Microsoft-Empfehlungen.

Ein vollständiges Audit der E-Mail-Sicherheit und Zustellbarkeit

Die E-Mail-Konfiguration einer Domain entscheidet sich an zwei Fronten. Beim Versand bestimmt die Authentifizierung (SPF, DKIM, DMARC), ob Ihre Nachrichten den Posteingang erreichen oder im Spam landen. Beim Empfang schützen die Transportsicherheit (MTA-STS, DANE, TLS-RPT) und die DNS-Integrität (DNSSEC) Ihren Austausch vor Abfangen und Missbrauch. Eine Schwachstelle auf nur einer Seite schwächt das Ganze.

Dieses Audit für E-Mail-Zustellbarkeit und Sicherheit (auch "DMARC Checker", "SPF Lookup", "DKIM Validator", "Domain Health Check" oder "E-Mail-Sicherheits-Audit" genannt) nimmt neun Protokolle in drei Säulen unter die Lupe, in einem einzigen Scan.

Versand (Outbound):

ProtokollRolleAuswirkung bei Fehlen oder Ungültigkeit
SPFAutorisiert Server, im Namen Ihrer Domain zu sendenRisiko der Ablehnung oder Spam-Einstufung
DKIMSigniert Ihre Nachrichten kryptografischSchwache Authentifizierung, Spoofing-Risiko
DMARCLegt die Richtlinie bei SPF/DKIM-Fehlschlag festKein Schutz gegen Missbrauch
BIMIZeigt Ihr Logo im Posteingang anOptional, stärkt das visuelle Vertrauen

Empfang (Inbound):

ProtokollRolleAuswirkung bei Fehlen oder Ungültigkeit
MXGibt an, wo E-Mails empfangen werdenDomain gilt als nicht für E-Mail bestimmt
MTA-STSErzwingt TLS-Verschlüsselung für eingehende E-MailsE-Mails im Klartext, anfällig fürs Abfangen
DANEAuthentifiziert die TLS-Zertifikate der MX über DNSSECKeine kryptografische Prüfung des Mailservers
TLS-RPTEmpfängt Berichte über TLS-FehlschlägeKeine Sichtbarkeit bei Verschlüsselungsproblemen

Man startet dieses Audit in drei Situationen. Vor einer Kampagne, um zu bestätigen, dass die Domain versandbereit ist. Zur Absicherung des Empfangs, indem man die Transportverschlüsselung und die DNS-Integrität kontrolliert. Und nach einem Plattformwechsel, wenn zu prüfen ist, ob die neuen DKIM-Selektoren und ihre Einträge sauber veröffentlicht sind.


So nutzen Sie das E-Mail-Audit in 3 Schritten

Schritt 1: Geben Sie Ihre Domain ein

Geben Sie die zu prüfende Domain ein (captaindns.com). Wenn Sie über mehrere Plattformen versenden (Mailchimp, Brevo, Google Workspace), ergänzen Sie die zugehörigen DKIM-Selektoren für eine vollständige Prüfung des Versands.

Wo Sie Ihre DKIM-Selektoren finden:

  • Mailchimp: k1 (Einstellungen → Domain → Authentifizierung)
  • Brevo: mail (Einstellungen → Absender → DKIM)
  • Google Workspace: google (Admin-Konsole → Apps → Gmail → Authentifizierung)
  • Microsoft 365: selector1, selector2 (Admin → Domains → DNS-Einträge)

Schritt 2: Die Analyse läuft

Das Tool fragt Ihre DNS-Einträge ab, ohne dass Sie eingreifen müssen.

Beim Versand prüft es die SPF-Syntax, ihre Anzahl an Lookups und ihren -all-Mechanismus, validiert jeden DKIM-Selektor samt Schlüsselgröße (2048 Bit oder mehr), kontrolliert die DMARC-Richtlinie und ihre Berichte und bestätigt schließlich, dass der BIMI-Eintrag auf ein erreichbares Logo zeigt.

Beim Empfang listet es Ihre MX auf und testet deren Auflösung und Redundanz, prüft den MTA-STS-Eintrag, seine HTTPS-Richtlinie und seinen Modus (enforce oder testing), gleicht die TLSA-Einträge von DANE mit der DNSSEC-Validierung ab und stellt sicher, dass TLS-RPT auch ein Berichtsziel deklariert.

Schritt 3: Die Ergebnisse lesen

Sie erhalten:

  • Gesamtscore von 100 mit Konfigurations-Badge (Ausgezeichnet, Gut, Mittel, Unzureichend)
  • Diagnosen pro Protokoll mit Pass/Fail-Status
  • Korrekturmaßnahmen nach Priorität sortiert
  • JSON-Export zum Teilen mit Ihrem technischen Team

Berechnung des Scores von 100

Der Gesamtscore aggregiert drei gewichtete Säulen: Versand (50%), Empfang (35%) und DNS-Sicherheit (15%). So setzen sie sich zusammen.

SäuleGewichtungKomponenten
Versand (Outbound)50%SPF, DKIM, DMARC, BIMI
Empfang (Inbound)35%MX, MTA-STS, DANE, TLS-RPT
DNS-Sicherheit15%DNSSEC, CAA

Jede Säule wird auf 100 bewertet und dann nach ihrem Gewicht eingerechnet. Die Summe mündet in eine Note. Über 90 sitzt alles: das ist Ausgezeichnet. Zwischen 75 und 89 hält die Basis, ein paar Einstellungen fehlen noch (Gut). Von 55 bis 74 nagen Fehler oder Warnungen an Ihrer Zustellbarkeit oder Sicherheit (Mittel). Unter 55% sieht es düster aus: ein schwerer Blocker gefährdet Versand oder Empfang (Unzureichend).

Punkteverteilung nach Säule

Versand (100 Punkte):

KomponenteMax. PunkteHauptkriterien
DMARC40p=reject-Richtlinie, rua/ruf-Berichte, striktes Alignment
SPF30Gültige Syntax, 10-Lookup-Limit, -all-Mechanismus
DKIM25Gültige Selektoren, Schlüssel ≥2048 Bit, Redundanz
BIMI5Gültiger Eintrag, SVG-Tiny-PS-Logo, VMC vorhanden

Empfang (100 Punkte):

KomponenteMax. PunkteHauptkriterien
MX40Vorhandensein, Auflösung, Redundanz (2+ MX)
MTA-STS30Gültiger DNS-Eintrag, HTTPS-Richtlinie, Enforce-Modus
DANE15TLSA-Einträge veröffentlicht, DNSSEC-signiert
TLS-RPT15Gültiger Eintrag, RUA-Ziele konfiguriert

DNS-Sicherheit (100 Punkte):

KomponenteMax. PunkteHauptkriterien
DNSSEC80Zone signiert und Kette validiert
CAA20Eintrag vorhanden, Ausstellung eingeschränkt, iodef-Kontakt gesetzt

Ein CAA-Eintrag (Certification Authority Authorization) legt fest, welche Zertifizierungsstellen ein Zertifikat für Ihre Domain ausstellen dürfen. Ohne ihn kann jede beliebige Stelle ein Zertifikat für captaindns.com signieren. Der Wert 0 issue ";" macht jeder Ausstellung die Tür zu, und das iodef-Tag öffnet einen Kanal, über den Versuche gemeldet werden.


Häufige Fehler, die das Audit erkennt

Vier Probleme tauchen in der großen Mehrheit der gescheiterten Audits auf. So erkennen und beheben Sie sie.

SPF: zu viele DNS-Anfragen (permerror)

SPF verträgt höchstens 10 DNS-Lookups. Ein einziges include: zu viel, und alles bricht: der Resolver gibt permerror zurück und ignoriert Ihre Richtlinie schlicht und ergreifend. Das typische Symptom ist ein abgestürzter SPF-Score, obwohl der Eintrag sehr wohl existiert. Das Audit zählt Ihre Lookups neu, erkennt verschachtelte include: (oft 12 oder mehr) und zeigt die Überschreitung an. Der Ausweg: ersetzen Sie die include: durch IP-Bereiche, oder erledigen Sie das mit einem Klick über unseren SPF Flattener.


DKIM: Selektor nicht auffindbar

Jede Versandplattform hat ihren eigenen DKIM-Selektor. Solange er nicht in Ihrer Zone veröffentlicht ist, schlägt die Signatur bei jeder Mail fehl, ausnahmslos. Sie glauben, DKIM sei eingerichtet, doch das Audit meldet ein NXDOMAIN auf k1._domainkey.captaindns.com: der Schlüssel existiert im DNS nicht. Holen Sie den richtigen Selektor bei Ihrem Versandanbieter und veröffentlichen Sie den passenden TXT-Eintrag.


DMARC: zu nachgiebige Richtlinie

Eine p=none-Richtlinie schützt vor nichts. Sie beobachtet, sie blockiert nicht: die Mailanbieter lassen nicht authentifizierte E-Mails durch, die in Ihrem Namen verschickt werden. Das Audit weist darauf hin, sobald es p=none liest, erst recht, wenn auch die rua-Berichte fehlen. Das Vorgehen: härten Sie in Stufen, p=quarantine und dann p=reject, und behalten Sie die DMARC-Berichte im Auge, damit keine legitime Sendung blockiert wird.


MX: fehlender oder ungültiger Eintrag

Kein MX, keine eingehende Post. Eine Domain ohne MX empfängt keine E-Mails, und manche Filter halten sie sogar beim Versand für unrechtmäßig. Wenn das Audit einen MX-Score von null zurückgibt, wurde kein Eintrag gefunden. Veröffentlichen Sie mindestens einen gültigen MX. Soll die Domain keine Post empfangen, deklarieren Sie einen Null-MX (0 .): das ist eine bewusste Haltung, kein Fehler.


Aktionsplan zur Verbesserung Ihrer Sicherheit und Zustellbarkeit

Gehen Sie die Baustelle nach Wirkung an. Die beiden Tabellen unten ordnen die Korrekturen für Versand und dann Empfang, vom Kritischsten bis zum Optionalen.

Versand:

PrioritätMaßnahmeAuswirkung
1. KritischSPF mit -all einrichten und unter 10 Lookups bleibenVerhindert die Ablehnung durch Server
2. HochDKIM mit Schlüssel ≥2048 Bit für jeden ESP veröffentlichenAuthentische Signatur der E-Mails
3. HochDMARC auf p=quarantine und dann p=reject umstellenSchutz gegen Missbrauch
4. MittelDMARC-Berichte (rua) über das DMARC-Monitoring einrichtenÜberwachung der Fehlschläge
5. OptionalBIMI mit zertifiziertem Logo ergänzenStärkt das visuelle Vertrauen

Empfang:

PrioritätMaßnahmeAuswirkung
1. HochMindestens 2 MX für Redundanz veröffentlichenSichert den Empfang, selbst wenn ein Server ausfällt
2. MittelMTA-STS im Enforce-Modus bereitstellenErzwingt TLS-Verschlüsselung für eingehende E-Mails
3. NiedrigEinen TLS-RPT-Eintrag veröffentlichenEmpfängt Berichte über TLS-Verbindungsfehler
4. NiedrigDANE/TLSA-Einträge ergänzen (bei aktivem DNSSEC)Kryptografische Authentifizierung der MX-Zertifikate

Tipp: Starten Sie das Audit zu den Momenten, die zählen, vor einer Kampagne, nach einem Anbieterwechsel, bei jeder DNS-Änderung. So erkennen Sie Probleme, bevor sie Ihre Sendungen benachteiligen oder Ihre Domain bloßstellen.


Konkrete Anwendungsfälle

Fall 1: Marketing-Kampagne mit 80% im Spam

Symptom: Sie versenden einen Newsletter über Mailchimp, doch der Großteil landet im Spam.

Diagnose mit dem Audit:

  • MX = ✅ Pass
  • SPF = ❌ Fail → 14 Lookups (Limit überschritten)
  • DKIM = ❌ Fail → Selektor k1 nicht gefunden
  • DMARC = ⚠️ p=none

Prioritäre Maßnahmen:

  1. SPF abflachen, um unter 10 Lookups zu kommen
  2. Den DKIM-CNAME von Mailchimp veröffentlichen
  3. DMARC auf p=quarantine umstellen

Fall 2: B2B-E-Mails von Microsoft 365 abgelehnt

Symptom: Ihre Geschäfts-E-Mails werden von Kunden abgelehnt, die Outlook/Microsoft 365 verwenden.

Diagnose mit dem Audit:

  • SPF = ✅ Pass
  • DKIM = ✅ Pass
  • DMARC = ❌ Fail → Richtlinie p=reject, aber Alignment fehlgeschlagen

Prioritäre Maßnahmen:

  1. Prüfen, ob die From-Domain mit der DKIM-Domain übereinstimmt (striktes Alignment)
  2. aspf=r und adkim=r für ein entspanntes Alignment einstellen

Fall 3: Migration zu Google Workspace

Symptom: Nach der Migration zu Google Workspace landen E-Mails im Spam.

Diagnose mit dem Audit:

  • SPF = ⚠️ Warning → include:_spf.google.com fehlt
  • DKIM = ❌ Fail → Selektor google nicht veröffentlicht

Prioritäre Maßnahmen:

  1. include:_spf.google.com zum SPF hinzufügen
  2. DKIM-Schlüssel in der Admin-Konsole erzeugen und veröffentlichen

FAQ - Häufig gestellte Fragen

F: Was genau prüft dieses E-Mail-Audit?

A: Neun Protokolle, verteilt auf drei Säulen. Beim Versand kontrolliert das Audit SPF (autorisierte Server), DKIM (kryptografische Signatur), DMARC (Authentifizierungsrichtlinie) und BIMI (Markenlogo). Beim Empfang deckt es MX (eingehende Server), MTA-STS (erzwungene TLS-Verschlüsselung), DANE (Zertifikatsauthentifizierung über DNSSEC) und TLS-RPT (Berichte über TLS-Fehlschläge) ab. Die Säule DNS-Sicherheit betrifft DNSSEC (Signierung der Zone) und CAA (autorisierte Zertifizierungsstellen).


F: Wie funktioniert der Score von 100?

A: Drei gewichtete Säulen kombinieren sich: der Versand (50%) bündelt DMARC (40 Pkt), SPF (30 Pkt), DKIM (25 Pkt) und BIMI (5 Pkt); der Empfang (35%) addiert MX (40 Pkt), MTA-STS (30 Pkt), DANE (15 Pkt) und TLS-RPT (15 Pkt); die DNS-Sicherheit (15%) verteilt sich auf DNSSEC (80 Pkt) und CAA (20 Pkt). Jede Säule wird auf 100 bewertet und dann nach ihrem Gewicht in den Gesamtscore umgerechnet. Über 90 sitzt die Konfiguration.


F: Warum zeigt mein SPF "zu viele Lookups" an?

A: Die RFC 7208 deckelt SPF auf 10 DNS-Auflösungen. Jedes include:, a:, mx: oder redirect= verbraucht eine davon. Stapeln Sie Mailchimp, Brevo und Google, und der Zähler springt schnell über die Marke. Um wieder darunter zu kommen, wandelt unser SPF Flattener Ihre Includes in direkte IP-Adressen um.


F: Wie füge ich einen DKIM-Selektor hinzu?

A: Der Selektor wechselt von Anbieter zu Anbieter: k1 für Mailchimp, mail für Brevo, google für Google Workspace, selector1 und selector2 für Microsoft 365. Geben Sie ihn ins Audit-Formular ein, und das Tool bestätigt, ob er in Ihrer Zone veröffentlicht ist.


F: Welche DMARC-Richtlinie sollte ich verwenden?

A: Gehen Sie in Stufen vor. Man startet mit p=none, um zu beobachten, ohne etwas zu blockieren, wechselt zu p=quarantine, um verdächtige Nachrichten in den Spam zu schicken, und verriegelt dann mit p=reject, um alles Nicht-Authentifizierte abzulehnen. Halten Sie auf jeder Stufe die rua-Berichte aktiv: sie sind es, die Sie davor bewahren, eine legitime Sendung zu blockieren.


F: Ist das Audit kostenlos?

A: Ja, kostenlos und ohne Registrierung. Sie geben Ihre Domain ein, die Ergebnisse erscheinen.


F: Werden meine Daten gespeichert?

A: Nein. Das Audit fragt nur öffentliche DNS-Einträge ab, die jedem über eine normale DNS-Anfrage zugänglich sind. Bei uns wird nichts aufbewahrt.


Ergänzende Tools

ToolZweck
E-Mail-Header-AnalyzerSPF/DKIM/DMARC-Ergebnisse einer empfangenen E-Mail prüfen
SPF-InspektorIhren SPF-Eintrag im Detail analysieren
SPF FlattenerSPF abflachen, um unter die 10 DNS-Lookups zu kommen
DKIM-InspektorIhre DKIM-Schlüssel Selektor für Selektor validieren
DMARC-InspektorIhre DMARC-Richtlinie zerlegen und testen
DNS-PropagationsprüferBestätigen, dass Ihre DNS-Einträge weltweit propagiert sind
IP-Blacklist-CheckerPrüfen, ob Ihre IP auf einer Blockliste steht
Domain-Blacklist-CheckerPrüfen, ob Ihre Domain auf einer Blockliste steht
DMARC-MonitoringDMARC-Aggregatberichte Ihrer Domains sammeln und visualisieren
TLS-RPT-Bericht-AnalysatorPer E-Mail empfangene TLS-RPT-Berichte analysieren

Nützliche Ressourcen