Logo von nextlevels
Projekt anfragen

SPF, DKIM, DMARC prüfen Ergebnis in Sekunden

Der Check liest die drei Einträge aus dem öffentlichen DNS, zeigt sie im Original und liefert für jede Lücke einen Eintrag zum Kopieren.

Steht im Header einer versendeten Mail hinter „s=“. Ohne Angabe prüfen wir default, google und selector1.

  • Nur öffentliche DNS-Abfragen
  • Keine E-Mail-Adresse nötig
  • Kostenlos, ohne Anmeldung

Es zählt die Hauptdomain: Aus www.deine-domain.de wird deine-domain.de.

Was der Check prüft

Der Check liest nur, was jeder im öffentlichen DNS nachschlagen kann. Er verschickt keine Mails und braucht keinen Zugang zu deinem Postfach.

  • SPF

    SPF (Sender Policy Framework) legt fest, welche Server Mails für deine Domain verschicken dürfen. Der Check sucht den TXT-Eintrag, der mit v=spf1 beginnt, und prüft, ob es genau einen gibt und wie er endet.

  • DKIM

    DKIM (DomainKeys Identified Mail) signiert jede ausgehende Mail, der öffentliche Schlüssel liegt im DNS. Der Check sucht ihn unter den Selektoren default, google und selector1 sowie unter dem Selektor, den du angibst.

  • DMARC

    DMARC sagt empfangenden Servern, was mit Mails passiert, die SPF und DKIM nicht bestehen. Der Check liest den Eintrag unter _dmarc deiner Domain. Erst p=quarantine oder p=reject sortiert Fälschungen aus.

  • Mailanbieter

    Aus den MX-Einträgen liest der Check, ob deine Mails über Google Workspace oder Microsoft 365 laufen, und schlägt bei fehlendem SPF den dazu dokumentierten Eintrag vor.

Grenzen: Der Check liest nur das DNS. Ob deine Mails tatsächlich signiert ankommen, zeigt erst der Header einer versendeten Mail. BIMI, MTA-STS und TLS-RPT prüft er nicht.

Quellen: RFC 7208 (SPF) · RFC 6376 (DKIM) · RFC 9989 (DMARC) · Google Workspace: SPF einrichten · Microsoft 365: SPF einrichten

Einträge im Original

Jeder Eintrag so, wie er im DNS steht – mit Bewertung und dem fertigen Eintrag für jede Lücke.

Domain prüfen
Ergebnis für beispiel.debeispiel.de

SPFSPF-Eintrag vorhanden und abgeschlossen

v=spf1 include:_spf.google.com -all

DKIMKein DKIM-Schlüssel unter den geprüften Selektoren

DMARCDMARC nur im Beobachtungsmodus (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@beispiel.de
TXT-Eintrag für _dmarc.beispiel.dev=DMARC1; p=quarantine; rua=mailto:dmarc@beispiel.de
Beispiel mit erfundener Domain.

Der ganze Security Check

SPF, DKIM und DMARC sind einer von sechs Bereichen im Security Check. Er prüft zusätzlich HTTPS und Zertifikat, Security-Header, Cookies, offene Dateien und Info-Leaks deiner Website.

Zum Security Check

Häufige Fragen zu SPF, DKIM und DMARC

Deine Frage ist nicht dabei? Frag uns direkt

Was ist der Unterschied zwischen SPF, DKIM und DMARC?
SPF legt fest, welche Server für deine Domain senden dürfen. DKIM signiert jede ausgehende Mail mit einem Schlüssel, dessen öffentlicher Teil im DNS liegt. DMARC sagt empfangenden Servern, was sie mit Mails tun sollen, die beide Prüfungen nicht bestehen, und schickt dir Berichte darüber. Erst zusammen verhindern die drei, dass Fremde in deinem Namen mailen.
Wie prüfe ich meinen SPF-Eintrag?
Gib deine Domain in den Check ein. Er sucht den TXT-Eintrag, der mit v=spf1 beginnt, zeigt ihn im Original und prüft zwei Dinge: ob es genau einen SPF-Eintrag gibt und ob er mit ~all oder -all endet. Fehlt der Eintrag, bekommst du einen Vorschlag zum Kopieren.
Warum findet der Check meinen DKIM-Eintrag nicht?
DKIM-Schlüssel liegen unter einem frei wählbaren Selektor, und Selektoren lassen sich von außen nicht auflisten. Der Check probiert default, google und selector1. Nutzt dein Mailanbieter einen anderen, trag ihn im Feld „DKIM-Selektor“ ein. Du findest ihn im Header einer versendeten Mail hinter „s=“.
Welche DMARC-Policy ist die richtige?
p=none beobachtet nur und schickt Berichte. p=quarantine lässt Mails, die SPF und DKIM nicht bestehen, im Spam landen. p=reject weist sie ab. Üblich ist, mit p=none zu starten, die Berichte auszuwerten und danach auf quarantine oder reject zu stellen.
Speichert der Check meine Domain?
Nein. Der Check legt weder die Domain noch das Ergebnis in einer Datenbank ab und braucht keine E-Mail-Adresse. Gegen Missbrauch zählt der Server Abrufe pro IP-Adresse und Domain für kurze Zeit im Arbeitsspeicher.

E-Mail-Einträge sauber aufsetzen

Schick uns deine Domain. Wir sagen dir, welche Einträge fehlen und wer sie setzt: dein Team, dein Hoster oder wir.

Profilbild von Slawa Ditzel, Executive Partner
Slawa Ditzel
Executive Partner