Warum die Zustellbarkeit Ihrer Domain prüfen?
Jede gesendete E-Mail durchläuft eine Reihe von DNS-Prüfungen, bevor sie den Posteingang erreicht. Wenn ein einzelner Eintrag fehlt oder falsch konfiguriert ist, landen Ihre Nachrichten möglicherweise im Spam - oder werden stillschweigend von den Empfängerservern abgelehnt.
Dieser Online-E-Mail-Zustellbarkeitstest (auch "Domain-E-Mail-Checker", "E-Mail-Konfigurationsprüfung" oder "DMARC-Diagnose" genannt) ermöglicht es Ihnen, die E-Mail-Konfiguration Ihrer Domain zu überprüfen und Fehler zu identifizieren, um Ihre Zustellbarkeit zu verbessern. Das Audit analysiert 8 Protokolle in 3 Säulen:
Versand (Outbound):
| Protokoll | Rolle | Auswirkung bei Fehlen oder Ungültigkeit |
|---|---|---|
| SPF | Autorisiert Server, im Namen Ihrer Domain zu senden | Risiko der Ablehnung oder Spam-Klassifizierung |
| DKIM | Signiert Ihre Nachrichten kryptografisch | Schwache Authentifizierung, Spoofing-Risiko |
| DMARC | Definiert die Richtlinie bei SPF/DKIM-Fehlschlag | Kein Schutz gegen Identitätsmissbrauch |
| BIMI | Zeigt Ihr Logo in Posteingängen an | Optional, stärkt visuelles Vertrauen |
Empfang (Inbound):
| Protokoll | Rolle | Auswirkung bei Fehlen oder Ungültigkeit |
|---|---|---|
| MX | Gibt an, wo E-Mails empfangen werden | Domain gilt als nicht für E-Mail bestimmt |
| MTA-STS | Erzwingt TLS-Verschlüsselung für eingehende E-Mails | E-Mails im Klartext übertragen, anfällig für Abfangen |
| DANE | Authentifiziert MX-TLS-Zertifikate über DNSSEC | Keine kryptografische Überprüfung des Mailservers |
| TLS-RPT | Empfängt TLS-Fehlerberichte | Keine Sichtbarkeit bei Verschlüsselungsproblemen |
Drei Hauptanwendungsfälle:
- Vor einer E-Mail-Kampagne → Überprüfen Sie, ob Ihre Domain versandbereit ist
- Nach Zustellbarkeitsproblemen → Identifizieren Sie, welche Konfiguration fehlschlägt
- Nach einem Plattformwechsel → Überprüfen Sie, ob neue DKIM-Selektoren veröffentlicht sind
So verwenden Sie das Zustellbarkeits-Audit in 3 Schritten
Schritt 1: Geben Sie Ihre Domain ein
Geben Sie Ihre Absender-Domain ein (beispiel.de). Wenn Sie über mehrere Plattformen versenden (Mailchimp, Brevo, Google Workspace), fügen Sie die entsprechenden DKIM-Selektoren für eine vollständige Überprüfung hinzu.
Wo finden Sie Ihre DKIM-Selektoren:
- Mailchimp:
k1(Einstellungen → Domain → Authentifizierung) - Brevo:
mail(Einstellungen → Absender → DKIM) - Google Workspace:
google(Admin-Konsole → Apps → Gmail → Authentifizierung) - Microsoft 365:
selector1,selector2(Admin → Domains → DNS-Einträge)
Schritt 2: Analyse starten
Das Tool fragt automatisch Ihre DNS-Einträge ab:
Versand:
- ✅ SPF: Syntax, 10-Lookup-Limit,
-all-Mechanismus - ✅ DKIM: Gültige Selektoren, Schlüssel ≥2048 Bit
- ✅ DMARC: Richtlinie, Berichte konfiguriert
- ✅ BIMI: Gültiger Eintrag, zugängliches Logo
Empfang:
- ✅ MX: Vorhandensein, Auflösung, Redundanz
- ✅ MTA-STS: DNS-Eintrag, HTTPS-Richtlinie, Enforce/Testing-Modus
- ✅ DANE: TLSA-Einträge pro MX, DNSSEC-Validierung
- ✅ TLS-RPT: Gültiger Eintrag, Berichtsziele konfiguriert
Schritt 3: Ergebnisse überprüfen
Sie erhalten:
- Gesamtscore von 100 mit Zustellbarkeits-Badge (Ausgezeichnet, Gut, Mittel, Unzureichend)
- Diagnosen pro Protokoll mit Pass/Fail-Status
- Korrekturmaßnahmen nach Priorität sortiert
- JSON-Export zum Teilen mit Ihrem technischen Team
Wie funktioniert der Zustellbarkeits-Score?
Der Gesamtscore von 100 wird aus 3 gewichteten Säulen berechnet:
| Säule | Gewichtung | Komponenten |
|---|---|---|
| Versand (Outbound) | 50% | SPF, DKIM, DMARC, BIMI |
| Empfang (Inbound) | 35% | MX, MTA-STS, DANE, TLS-RPT |
| DNS-Sicherheit | 15% | DNSSEC |
Jede Säule wird auf 100 Punkte bewertet und dann entsprechend gewichtet. Das Ergebnis ergibt einen Gesamtscore und eine Bewertung:
- Ausgezeichnet (90-100%): Alle Protokolle sind korrekt konfiguriert
- Gut (75-89%): Solide Konfiguration mit einigen Optimierungsmöglichkeiten
- Mittel (55-74%): Fehler oder Warnungen beeinträchtigen die Zustellbarkeit
- Unzureichend (<55%): Schwerwiegende Blocker, Versand gefährdet
Punkteverteilung nach Säule
Versand (100 Punkte):
| Komponente | Max. Punkte | Hauptkriterien |
|---|---|---|
| DMARC | 40 | p=reject-Richtlinie, rua/ruf-Berichte, striktes Alignment |
| SPF | 30 | Gültige Syntax, 10-Lookup-Limit, -all-Mechanismus |
| DKIM | 25 | Gültige Selektoren, Schlüssel ≥2048 Bit, Redundanz |
| BIMI | 5 | Gültiger Eintrag, SVG Tiny PS-Logo, VMC vorhanden |
Empfang (100 Punkte):
| Komponente | Max. Punkte | Hauptkriterien |
|---|---|---|
| MX | 40 | Vorhandensein, Auflösung, Redundanz (2+ MX) |
| MTA-STS | 30 | Gültiger DNS-Eintrag, HTTPS-Richtlinie, Enforce-Modus |
| DANE | 15 | TLSA-Einträge veröffentlicht, DNSSEC-signiert |
| TLS-RPT | 15 | Gültiger Eintrag, RUA-Ziele konfiguriert |
DNS-Sicherheit (100 Punkte):
| Komponente | Max. Punkte | Hauptkriterien |
|---|---|---|
| DNSSEC | 100 | Zone signiert und Kette validiert |
Häufige Fehler, die das Audit erkennt
SPF: zu viele DNS-Lookups (permerror)
SPF ist auf 10 DNS-Lookups begrenzt. Darüber hinaus geben Resolver permerror zurück und ignorieren Ihre Richtlinie. Das Audit zählt Ihre Lookups und meldet Überschreitungen.
Symptom: Niedriger SPF-Score trotz vorhandenem Eintrag
Diagnose:
- Anzahl der Lookups = 12 ❌
- Verschachtelte
include:erkannt
Maßnahme: Ersetzen Sie include:-Direktiven durch direkte IP-Bereiche oder verwenden Sie unseren SPF Flattener, um Ihren Eintrag automatisch zu vereinfachen.
DKIM: Selektor nicht gefunden
Jede Versandplattform verwendet einen anderen DKIM-Selektor. Wenn der Selektor nicht in Ihrem DNS veröffentlicht ist, schlägt die DKIM-Signierung dauerhaft fehl.
Symptom: DKIM schlägt fehl, obwohl Sie es konfiguriert haben
Diagnose:
- Selektor
k1._domainkey.ihredomain.de= ❌ NXDOMAIN - Schlüssel nicht gefunden
Maßnahme: Holen Sie den korrekten Selektor von Ihrem ESP und veröffentlichen Sie den entsprechenden TXT-Eintrag.
DMARC: Richtlinie zu permissiv
Eine p=none-Richtlinie bietet keinen Schutz gegen Identitätsmissbrauch. E-Mail-Anbieter blockieren keine nicht authentifizierten E-Mails.
Symptom: DMARC vorhanden, aber kein aktiver Schutz
Diagnose:
- Richtlinie =
p=none⚠️ - Berichte = nicht konfiguriert
Maßnahme: Wechseln Sie schrittweise zu p=quarantine und dann zu p=reject, während Sie DMARC-Berichte (rua) überwachen.
MX: fehlender oder ungültiger Eintrag
Ohne MX-Eintrag kann Ihre Domain keine E-Mails empfangen. Einige Filter betrachten eine Domain ohne MX auch als nicht legitim für den Versand.
Symptom: MX-Score bei 0
Diagnose:
- MX = ❌ Kein Eintrag gefunden
Maßnahme: Veröffentlichen Sie mindestens einen gültigen MX oder einen Null-MX (0 .), wenn die Domain keine E-Mails empfangen soll.
Wie verbessern Sie die E-Mail-Zustellbarkeit Ihrer Domain?
Hier sind die prioritären Maßnahmen zur Verbesserung Ihrer Zustellbarkeit, nach Auswirkung sortiert:
Versand:
| Priorität | Maßnahme | Auswirkung |
|---|---|---|
| 1. Kritisch | SPF mit -all konfigurieren und unter 10 Lookups bleiben | Vermeidet Server-Ablehnung |
| 2. Hoch | DKIM mit ≥2048-Bit-Schlüssel für jeden ESP veröffentlichen | Authentische E-Mail-Signatur |
| 3. Hoch | DMARC auf p=quarantine dann p=reject umstellen | Schutz gegen Spoofing |
| 4. Mittel | DMARC-Berichte (rua) über das DMARC-Monitoring konfigurieren | Fehlerüberwachung |
| 5. Optional | BIMI mit zertifiziertem Logo hinzufügen | Stärkt visuelles Vertrauen |
Empfang:
| Priorität | Maßnahme | Auswirkung |
|---|---|---|
| 1. Hoch | Mindestens 2 MX-Einträge für Redundanz veröffentlichen | Garantiert Empfang auch bei Serverausfall |
| 2. Mittel | MTA-STS im Enforce-Modus bereitstellen | Erzwingt TLS-Verschlüsselung für eingehende E-Mails |
| 3. Niedrig | TLS-RPT-Eintrag veröffentlichen | Empfängt TLS-Verbindungsfehlerberichte |
| 4. Niedrig | DANE/TLSA-Einträge hinzufügen (bei aktivem DNSSEC) | Kryptografische Authentifizierung der MX-Zertifikate |
Tipp: Verwenden Sie dieses Tool regelmäßig (vor jeder Kampagne, nach ESP-Änderungen), um Probleme zu erkennen, bevor sie Ihre Sendungen beeinträchtigen.
Praxisbeispiele
Fall 1: Marketing-Kampagne mit 80% im Spam
Symptom: Sie versenden einen Newsletter über Mailchimp, aber der Großteil landet im Spam.
Audit-Diagnose:
- MX = ✅ Pass
- SPF = ❌ Fail → 14 Lookups (Limit überschritten)
- DKIM = ❌ Fail → Selektor
k1nicht gefunden - DMARC = ⚠️
p=none
Prioritäre Maßnahmen:
- SPF abflachen, um unter 10 Lookups zu kommen
- Mailchimps DKIM-CNAME veröffentlichen
- DMARC auf
p=quarantineumstellen
Fall 2: B2B-E-Mails von Microsoft 365 abgelehnt
Symptom: Ihre Geschäfts-E-Mails werden von Kunden abgelehnt, die Outlook/Microsoft 365 verwenden.
Audit-Diagnose:
- SPF = ✅ Pass
- DKIM = ✅ Pass
- DMARC = ❌ Fail → Richtlinie
p=reject, aber Alignment fehlgeschlagen
Prioritäre Maßnahmen:
- Überprüfen Sie, ob die From-Domain mit der DKIM-Domain übereinstimmt (striktes Alignment)
- Konfigurieren Sie
aspf=rundadkim=rfür entspanntes Alignment
Fall 3: Migration zu Google Workspace
Symptom: Nach der Migration zu Google Workspace landen E-Mails im Spam.
Audit-Diagnose:
- SPF = ⚠️ Warning →
include:_spf.google.comfehlt - DKIM = ❌ Fail → Selektor
googlenicht veröffentlicht
Prioritäre Maßnahmen:
include:_spf.google.comzum SPF hinzufügen- DKIM-Schlüssel in der Admin-Konsole generieren und veröffentlichen
FAQ - Häufig gestellte Fragen
F: Was genau prüft das Zustellbarkeits-Audit?
A: Das Audit analysiert 8 Protokolle in 3 Säulen:
Versand: SPF (autorisierte Server), DKIM (kryptografische Signatur), DMARC (Authentifizierungsrichtlinie), BIMI (Markenlogo)
Empfang: MX (Empfangsserver), MTA-STS (erzwungene TLS-Verschlüsselung), DANE (Zertifikatauthentifizierung über DNSSEC), TLS-RPT (TLS-Fehlerberichte)
DNS-Sicherheit: DNSSEC (DNS-Zonensignierung)
F: Wie funktioniert der Zustellbarkeits-Score?
A: Der Score von 100 kombiniert 3 gewichtete Säulen:
- Versand (50%): SPF (30 Pkt), DKIM (25 Pkt), DMARC (40 Pkt), BIMI (5 Pkt)
- Empfang (35%): MX (40 Pkt), MTA-STS (30 Pkt), DANE (15 Pkt), TLS-RPT (15 Pkt)
- DNS-Sicherheit (15%): DNSSEC (100 Pkt)
Jede Säule wird auf 100 Punkte bewertet und dann gewichtet. Ein Score über 90% zeigt eine optimale Konfiguration an.
F: Warum zeigt mein SPF "zu viele Lookups" an?
A: SPF ist auf 10 DNS-Lookups begrenzt (RFC 7208). Jedes include:, a:, mx: oder redirect= zählt als Lookup. Wenn Sie mehrere ESPs verwenden (Mailchimp + Brevo + Google), können Sie dieses Limit leicht überschreiten.
Lösung: Verwenden Sie unseren SPF Flattener, um Includes automatisch in direkte IPs aufzulösen.
F: Wie füge ich einen DKIM-Selektor hinzu?
A: Jeder ESP verwendet einen anderen Selektor:
- Mailchimp:
k1 - Brevo:
mail - Google Workspace:
google - Microsoft 365:
selector1,selector2
Fügen Sie den Selektor zum Audit-Formular hinzu, um zu überprüfen, ob er korrekt veröffentlicht ist.
F: Welche DMARC-Richtlinie sollte ich verwenden?
A: Empfohlene Progression:
p=none: Überwachung ohne Maßnahme (Start)p=quarantine: Verdächtige E-Mails in den Spam-Ordner verschiebenp=reject: Nicht authentifizierte E-Mails ablehnen (maximaler Schutz)
Konfigurieren Sie immer Berichte (rua), um Authentifizierungsfehler zu verfolgen.
F: Ist das Audit kostenlos?
A: Ja, das Zustellbarkeits-Audit ist 100% kostenlos und ohne Registrierung. Geben Sie Ihre Domain ein und erhalten Sie sofort Ergebnisse.
F: Werden meine Daten gespeichert?
A: Das Audit fragt nur die öffentlichen DNS-Einträge Ihrer Domain ab. Diese Informationen sind für jeden über Standard-DNS-Abfragen zugänglich. Wir speichern Ihre Daten nicht.
Ergänzende Tools
| Tool | Zweck |
|---|---|
| E-Mail-Header-Analyzer | SPF/DKIM/DMARC-Ergebnisse einer empfangenen E-Mail überprüfen |
| SPF-Inspektor | Ihren SPF-Eintrag im Detail analysieren |
| SPF Flattener | SPF vereinfachen und unter dem 10-Lookup-Limit bleiben |
| DKIM-Inspektor | Ihre DKIM-Schlüssel Selektor für Selektor validieren |
| DMARC-Inspektor | Ihre DMARC-Richtlinie analysieren und testen |
| DNS-Propagationsprüfer | Bestätigen, dass Ihre DNS-Einträge global propagiert sind |
| IP-Blacklist-Checker | Prüfen, ob Ihre IP auf einer Blacklist steht |
| Domain-Blacklist-Checker | Prüfen, ob Ihre Domain auf einer Blacklist steht |
| DMARC-Monitoring | DMARC-Aggregatberichte Ihrer Domains sammeln und visualisieren |
| TLS-RPT-Bericht Analysator | TLS-RPT-Berichte analysieren, die per E-Mail empfangen wurden |
Nützliche Ressourcen
- RFC 7208 - SPF (offizielle SPF-Spezifikation)
- RFC 6376 - DKIM (offizielle DKIM-Spezifikation)
- RFC 7489 - DMARC (offizielle DMARC-Spezifikation)
- RFC 8461 - MTA-STS (SMTP MTA Strict Transport Security)
- RFC 8460 - TLS-RPT (SMTP TLS Reporting)
- RFC 6698 - DANE (DNS-Based Authentication of Named Entities)
- Google - E-Mail-Authentifizierung (Gmail-Leitfaden)
- Microsoft - E-Mail-Authentifizierung (Microsoft 365-Leitfaden)