SPF, DKIM und DMARC in Bluehost einzurichten, ist eigentlich eine Aufgabe, die
dreimal erledigt wird: Sie legen einen TXT-Eintrag im DNS-Editor von Bluehost an,
und das Einzige, was sich in jeder Runde ändert, ist, was in das Host-Feld gehört
und welchen Wert Sie einfügen. Die drei Einträge selbst sind nicht
Bluehost-spezifisch – SPF, DKIM und DMARC funktionieren identisch, egal wer Ihr
DNS betreibt. Was tatsächlich Bluehost-spezifisch ist, ist der Ort, an dem der
Editor liegt, was das Host-/Name-Feld für die Root-Domain gegenüber _dmarc
gegenüber einem DKIM-Selector erwartet, und eine Tücke, über die viele
Bluehost-Kunden stolpern: Weil Bluehost so viele WordPress-Seiten hostet, hat Ihre
Domain oft bereits einen SPF-Eintrag, den Sie zusammenführen müssen, statt ihn
zu duplizieren. Diese Anleitung führt Sie durch alle drei.
Die Kurzfassung#
Alle drei sind TXT-Einträge, die Sie an derselben Stelle hinzufügen. Was sich unterscheidet, ist der Host-Name und woher der Wert kommt:
- SPF – ein TXT-Eintrag an der Root-Domain (Host
@), Wert beginnt mitv=spf1. Bauen Sie ihn mit dem SPF-Record-Generator. Veröffentlichen Sie nur einen. - DKIM – ein TXT-Eintrag an
<selector>._domainkey, wobei Ihnen sowohl der Selector als auch der lange Wert von Ihrem E-Mail-Anbieter geliefert werden. Diesen schreiben Sie niemals selbst. - DMARC – ein TXT-Eintrag an
_dmarc, Wert beginnt mitv=DMARC1. Bauen Sie ihn mit dem DMARC-Record-Generator und beginnen Sie immer beip=none.
Wo Bluehost Ihre DNS-Einträge aufbewahrt#
Melden Sie sich in Ihrem Bluehost-Konto an, öffnen Sie den Bereich Domains und wählen Sie die Domain aus, von der Sie Mail versenden. Irgendwo auf dem Verwaltungsbildschirm dieser Domain befindet sich ein Abschnitt DNS – Bluehost hat ihn früher DNS Zone Editor genannt und im neueren Kontoverwaltungsbereich schlicht „DNS". Öffnen Sie ihn und Sie sehen die vorhandenen Einträge der Zone: den A-Eintrag für Ihre Seite, die MX-Einträge für Mail und oft bereits einen oder zwei TXT-Einträge.
Wenn Sie einen Eintrag hinzufügen, zeigt Bluehost ein kleines Formular: ein Dropdown Type (wählen Sie TXT), ein Feld Host oder Name, den TXT Value und einen TTL. Belassen Sie den TTL beim Standardwert – er legt nur fest, wie lange Resolver den Eintrag zwischenspeichern. Die beiden Felder, auf die es ankommt, sind der Host und der Wert, und den Host richtig zu treffen, ist das ganze Spiel.
| Eintrag | Host / Name in Bluehost | Wert beginnt mit |
|---|---|---|
| SPF | @ | v=spf1 … |
| DKIM | selector._domainkey | v=DKIM1; … (von Ihrem Anbieter) |
| DMARC | _dmarc | v=DMARC1; … |
Bluehost hängt an alles, was Sie in das Host-Feld eintragen, Ihre Domain an, sodass
@ die Root-Domain selbst bedeutet und _dmarc zu _dmarc.yourdomain.com wird.
Tippen Sie nicht die vollständige Domain in das Host-Feld, sonst enden Sie mit
einem doppelten Namen wie _dmarc.yourdomain.com.yourdomain.com.
Ihren SPF-Eintrag in Bluehost hinzufügen#
SPF listet die Server auf, die Mail über Ihre Domain versenden dürfen. Dies ist der Eintrag, bei dem die Bluehost/WordPress-Tücke zuschlägt, lesen Sie diesen Abschnitt also, bevor Sie irgendetwas anfassen.
Prüfen Sie zuerst, ob bereits ein SPF-Eintrag existiert. Suchen Sie in der
DNS-Liste nach einem TXT-Eintrag an der Root-Domain, dessen Wert mit v=spf1
beginnt. Beim Bluehost-Hosting gibt es sehr oft bereits einen – die Plattform
richtet häufig einen SPF-Eintrag ein, damit die servereigene Mail
(WordPress-Benachrichtigungen, Kontaktformular-Nachrichten, cPanel-Mail)
authentifiziert wird. Er sieht meist ungefähr so aus:
v=spf1 +a +mx +ip4:XXX.XXX.XXX.XXX ~all
Wenn dieser Eintrag existiert und Sie nun über einen E-Mail-Anbieter versenden
möchten – Google Workspace, ein Marketing-ESP, einen Transaktionsdienst –, müssen
Sie dessen include in den bereits vorhandenen Eintrag zusammenführen. Fügen
Sie keinen zweiten SPF-Eintrag hinzu: Eine Domain darf genau einen veröffentlichen,
und ein zweiter macht beide ungültig, sodass SPF für alle fehlschlägt. Dies ist der
häufigste Bluehost-SPF-Fehler.
Ein zusammengeführter Eintrag behält die vorhandenen Mechanismen und fügt das
include des Anbieters vor dem abschließenden all hinzu:
v=spf1 +a +mx +ip4:XXX.XXX.XXX.XXX include:_spf.google.com ~all
Wenn es keinen vorhandenen SPF-Eintrag gibt, starten Sie sauber: Klicken Sie
auf Add Record, wählen Sie TXT, setzen Sie den Host auf @ und fügen Sie
einen Eintrag ein, der nur die Quellen auflistet, die Sie tatsächlich nutzen.
Lassen Sie den SPF-Record-Generator ihn
zusammenstellen – wählen Sie Ihre Anbieter aus und er gibt einen einzigen gültigen
Eintrag mit den Includes in der richtigen Reihenfolge aus, was sicherer ist als
das Bearbeiten von Hand.
Das ~all am Ende ist ein Soft-Fail (annehmen, aber als verdächtig markieren);
-all ist ein Hard-Fail. Soft-Fail ist der sichere Standard, während Sie
bestätigen, dass jeder legitime Absender aufgeführt ist.
Ihren DKIM-Eintrag in Bluehost hinzufügen#
DKIM veröffentlicht einen Public Key, damit Empfänger eine Signatur verifizieren können, die Ihr Anbieter jeder Nachricht hinzufügt. Das Wichtige zu verstehen: Sowohl der Selector als auch der Wert kommen von Ihrem E-Mail-Anbieter, nicht von Bluehost und nicht von Ihnen. Sie können einen DKIM-Eintrag nicht erfinden – schalten Sie DKIM in der Admin-Konsole Ihres ESP oder Mailbox-Anbieters ein, und er zeigt Ihnen genau, was zu veröffentlichen ist.
Was Ihr Anbieter Ihnen gibt, ist ein Host und ein Wert, die so aussehen:
Host: s1._domainkey
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ…(long key)…
Der Selector ist der Teil vor ._domainkey – hier s1, aber es könnte auch
google, k1, dkim, selector1 oder alles andere sein, was Ihr Anbieter
gewählt hat. Klicken Sie in Bluehost auf Add Record, wählen Sie TXT, tragen
Sie die gesamte Host-Zeichenkette (s1._domainkey) in das Feld Host/Name ein und
fügen Sie den Wert des Anbieters genau so, wie angegeben, in das Feld TXT Value
ein. Kopieren Sie den gesamten Schlüssel – er ist lang, und ein abgeschnittener
Schlüssel scheitert stillschweigend bei der Verifizierung.
Wenn Sie über mehr als einen Dienst versenden, gibt Ihnen jeder seinen eigenen
Selector, sodass zwei oder drei separate _domainkey-Einträge normal sind – anders
als SPF ist DKIM nicht auf einen Eintrag pro Domain begrenzt, weil jeder an seinem
eigenen Selector-Host liegt.
Ihren DMARC-Eintrag in Bluehost hinzufügen#
DMARC verknüpft SPF und DKIM mit der sichtbaren „From"-Adresse, teilt Empfängern
mit, was mit fehlschlagender Mail zu tun ist, und sendet Ihnen Berichte. Es ist ein
einzelner TXT-Eintrag am Host _dmarc.
Klicken Sie auf Add Record, wählen Sie TXT, setzen Sie das Feld Host/Name
auf _dmarc (Bluehost hängt Ihre Domain an und macht daraus
_dmarc.yourdomain.com) und fügen Sie einen Startwert ein:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
p=none ist Absicht. Es ändert nichts daran, wie Ihre Mail behandelt wird – es
schaltet nur die täglichen Aggregatberichte ein, damit Sie beobachten können,
welche Absender bestehen und welche fehlschlagen, bevor Sie irgendetwas
durchsetzen. p=reject am ersten Tag zu veröffentlichen, mit frisch hinzugefügtem
DKIM und SPF, dem möglicherweise noch ein Absender fehlt, ist der Weg, auf dem
Menschen versehentlich ihre eigene Mail in den Spam schicken. Der
DMARC-Record-Generator baut Ihnen einen korrekten
Starteintrag und setzt die Reporting-Adresse.
Sobald die Berichte ein paar Wochen lang sauber waren – jeder legitime Strom
besteht mit ausgerichtetem SPF oder DKIM –, heben Sie die Policy auf
p=quarantine und schließlich p=reject an. Die vollständige Abfolge, inklusive
wie Alignment funktioniert und wie Sie die klassischen Fehler vermeiden, steht im
Schritt-für-Schritt-Leitfaden zum DMARC-Rollout, und
sobald Berichte eintreffen, erklärt
wie man DMARC-Berichte liest, was Ihnen das XML
sagt.
Prüfen, ob die Einträge auflösen#
DNS-Änderungen erscheinen in Bluehost meist innerhalb von Minuten, können aber
einige Stunden brauchen, um sich zu propagieren, geraten Sie also nicht in Panik,
wenn eine Abfrage anfangs leer zurückkommt. Wenn Sie bereit sind, prüfen Sie alle
drei mit dem
SPF-, DKIM- und DMARC-Checker. Er sagt Ihnen, ob
jeder Eintrag gefunden wird, ob er syntaktisch gültig ist und – entscheidend für
SPF –, ob Sie versehentlich mehr als einen Eintrag veröffentlicht oder das Limit
von zehn DNS-Lookups gesprengt haben, das zu viele includes auslösen können.
Einige Dinge, die der Checker abfängt und die man bei Bluehost leicht übersieht:
- Ein übrig gebliebener zweiter SPF-Eintrag aus dem Plattform-Standard, der neben dem von Ihnen hinzugefügten steht. Führen Sie sie zu einem zusammen.
- Ein DKIM-Schlüssel, der beim Einfügen abgeschnitten wurde, oder ein Selector, der nicht zu dem passt, mit dem Ihr Anbieter tatsächlich signiert.
- Ein
_dmarc-Host, den Bluehost merkwürdig expandiert hat und den Eintrag am falschen Namen liegen lässt.
Warum der Aufwand – die Grundlinie 2026#
Das ist keine Fleißarbeit. Unter den Absenderanforderungen von Google und Yahoo braucht jeder Absender mindestens SPF oder DKIM, und Massenversender – mehr als 5.000 Nachrichten pro Tag an Gmail – müssen alle drei plus Alignment und One-Click-Abmeldung haben. Alle drei in Bluehost richtig hinzubekommen, ist das, was Empfängern erlaubt, darauf zu vertrauen, dass Ihre Mail wirklich von Ihnen stammt – aber es ist die Eintrittskarte, nicht die ganze Show. Authentifizierung weist Identität nach; Ihre Absenderreputation und Listenqualität entscheiden, ob Sie im Posteingang landen.
Häufig gestellte Fragen#
Wo füge ich in Bluehost SPF-, DKIM- und DMARC-Einträge hinzu?#
Alle drei gehören in den DNS-Editor Ihrer Domain. Melden Sie sich an, öffnen Sie
den Bereich Domains, wählen Sie die Domain aus und suchen Sie deren Abschnitt
DNS oder Zone Editor, nutzen Sie dann Add Record und wählen Sie TXT.
Setzen Sie Host/Name für SPF auf @, für DKIM auf selector._domainkey und für
DMARC auf _dmarc und fügen Sie jeweils den Wert ein. Bluehost hat sein Control
Panel mehr als einmal umstrukturiert, sodass die genauen Bezeichnungen abweichen
oder verschoben sein können, aber Sie suchen immer den domainspezifischen
DNS-Editor und einen Eintragstyp TXT.
Bluehost hat bereits einen SPF-Eintrag – soll ich einen weiteren hinzufügen?#
Nein. Eine Domain darf nur einen einzigen SPF-Eintrag veröffentlichen, und ein
zweiter macht beide ungültig. Bluehost richtet oft einen Standard-SPF-Eintrag für
die servereigene Mail ein, sodass Sie beim Hinzufügen eines E-Mail-Anbieters
diesen vorhandenen Eintrag bearbeiten und das include des Anbieters einfügen
– zum Beispiel include:_spf.google.com vor dem abschließenden ~all. Nutzen Sie
den SPF-Record-Generator, um einen korrekten
Eintrag zusammenzustellen, und fügen Sie ihn dann über den alten Wert ein, statt
einen neuen Eintrag anzulegen.
Was trage ich in Bluehost in das Host-Feld für DMARC ein?#
Geben Sie _dmarc in das Feld Host oder Name ein. Bluehost hängt automatisch Ihre
Domain an und erzeugt so _dmarc.yourdomain.com, wo der Eintrag liegen muss.
Tippen Sie nicht selbst die vollständige Domain ein, sonst erzeugen Sie einen
doppelten Namen. Beginnen Sie den Wert mit v=DMARC1; p=none; und einer
rua=-Reporting-Adresse, damit Sie überwachen können, bevor Sie durchsetzen.
Woher kommt der Wert meines DKIM-Eintrags?#
Von Ihrem E-Mail-Anbieter, niemals von Bluehost. Aktivieren Sie DKIM in der
Admin-Konsole Ihres ESP oder Mailbox-Anbieters, und er zeigt den genauen Selector
(den Teil vor ._domainkey) und den zu veröffentlichenden Public-Key-Wert an.
Diesen Host und Wert kopieren Sie exakt so, wie angegeben, in einen TXT-Eintrag in
Bluehost. Bietet der Anbieter statt eines eingebetteten Schlüssels einen CNAME an,
veröffentlichen Sie ihn als CNAME – entscheidend ist, dass die Signaturwerte stets
vom Anbieter stammen und nicht von Ihnen geschrieben werden.
Sobald SPF, DKIM und DMARC in Bluehost live sind und der Checker alle drei als bestanden anzeigt, haben Sie Ihre Identität nachgewiesen – aber eine saubere Identität erreicht den Posteingang nur, wenn auch die Liste dahinter sauber ist. Lassen Sie Ihre Adressen durch den kostenlosen E-Mail-Checker laufen, um tote Postfächer und Tippfehler zu entfernen, bevor sie zu Bounces werden, denn Authentifizierung öffnet die Tür und Listenhygiene führt Sie hindurch.