Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
Alle Artikel
Zustellbarkeit / 28. Mai 2026

SPF, DKIM und DMARC in Cloudflare einrichten

10 minutes read

Qualisend team
Cloudflare-DNS-Editor beim Hinzufügen eines TXT-Eintrags, wobei das Feld Name für SPF auf @, für DKIM auf einen Selektor und für DMARC auf _dmarc zugeordnet ist.

Cloudflare gehört zu den beliebtesten Orten, um das DNS einer Domain zu verwalten, und SPF, DKIM sowie DMARC dort einzurichten läuft darauf hinaus, drei TXT-Einträge an der richtigen Stelle mit den richtigen Namen anzulegen. Die Einträge selbst sind identisch, egal wer Ihr DNS hostet — was sich von Host zu Host ändert, ist, wo der Editor liegt und was Sie ins Feld Name eintragen. Genau das behandelt diese Anleitung für Cloudflare: wie Sie zum DNS-Editor gelangen, was Sie im Feld Name für die Root-Domain, den DKIM-Selektor und _dmarc eintragen, plus die Cloudflare-spezifischen Details, die es zu kennen lohnt — etwa die Tatsache, dass die orangefarbene Proxy-Wolke TXT-Einträge überhaupt nicht berührt.

Die kurze Antwort#

Alle drei Authentifizierungseinträge sind TXT-Einträge, die Sie unter DNS → Records im Cloudflare-Dashboard hinzufügen. Die einzigen Dinge, die sich zwischen ihnen unterscheiden, sind das Feld Name und woher der Wert stammt:

  • SPF — Name @ (Ihre Root-Domain). Der Wert beginnt mit v=spf1 und listet die Dienste auf, die für Sie senden dürfen. Veröffentlichen Sie genau einen SPF-Eintrag.
  • DKIM — Name <selector>._domainkey. Der Selektor und der lange öffentliche Schlüssel stammen beide von Ihrem E-Mail-Anbieter — diese erfinden Sie niemals selbst.
  • DMARC — Name _dmarc. Der Wert beginnt mit v=DMARC1. Starten Sie mit p=none, damit Sie überwachen, bevor Sie durchsetzen.

Wenn Sie sich das begriffliche Bild machen möchten, wie die drei zusammenspielen, bevor Sie das DNS anfassen, lesen Sie zuerst den Ratgeber zu SPF, DKIM und DMARC. Dieser Artikel ist die praktische Cloudflare-Anleitung zum Mitmachen.

Wo die DNS-Einträge in Cloudflare liegen#

Melden Sie sich im Cloudflare-Dashboard an und wählen Sie die Domain aus, die Sie konfigurieren möchten — Cloudflare nennt jede Domain eine Zone. Öffnen Sie in der linken Seitenleiste DNS → Records. Dieser eine Bildschirm enthält jeden DNS-Eintrag der Domain, und die blaue Schaltfläche Add record oben ist der Ausgangspunkt für alle drei dieser Einträge. Wenn Sie darauf klicken, setzen Sie für jeden Type auf TXT.

Cloudflare gestaltet sein Dashboard regelmäßig neu, daher können die genaue Gruppierung in der linken Navigation und die Beschriftungen der Schaltflächen sich bis zu dem Zeitpunkt, an dem Sie dies lesen, verschoben haben. Konstant bleibt die Form der Aufgabe: Sobald Sie Ihre Domain ausgewählt haben, suchen Sie einen Bereich DNS oder Records und fügen dort einen Eintrag vom Typ TXT hinzu. Wenn Ihr Bildschirm nicht genau dieser Beschreibung entspricht, ist das der Abschnitt, nach dem Sie suchen sollten.

Eine Voraussetzung, über die viele stolpern: Diese Einträge werden nur wirksam, wenn Ihre Domain tatsächlich die Nameserver von Cloudflare nutzt. Wenn Sie die Domain woanders registriert und nur eine Subdomain oder einen Proxy auf Cloudflare gerichtet haben, liegt das autoritative DNS womöglich weiterhin bei Ihrem Registrar — in diesem Fall bewirken hier hinzugefügte Einträge nichts. Vergewissern Sie sich, dass der Status der Domain in Cloudflare als aktiv angezeigt wird, bevor Sie beginnen.

SPF, DKIM und DMARC in Cloudflare einrichten#

Hier die gesamte Aufgabe auf einen Blick — die drei Zeilen, die Sie anlegen werden, mit dem Feld Name, das Cloudflare erwartet, und woher jeder Wert stammt.

EintragTypName in CloudflareWert stammt von
SPFTXT@Ihren Absendern — erstellen Sie ihn mit dem SPF-Generator; beginnt mit v=spf1
DKIMTXT (manchmal CNAME)selector._domainkeyIhrem E-Mail-Anbieter — Selektor + öffentlicher Schlüssel
DMARCTXT_dmarcDem DMARC-Generator; beginnt mit v=DMARC1, starten Sie mit p=none

Die folgenden Abschnitte nehmen sich jeden Eintrag der Reihe nach vor.

Ihren SPF-Eintrag hinzufügen#

Klicken Sie auf Add record, setzen Sie Type auf TXT und tragen Sie ins Feld Name @ ein. In Cloudflare ist @ die Kurzform für die Wurzel (Apex) der Zone — die Domain selbst, ohne Zusatz —, und genau dort muss SPF liegen. Sie können auch die vollständige Domain eintippen, Cloudflare normalisiert sie dann, aber @ ist die idiomatische Eingabe.

Fügen Sie Ihren SPF-String in das Feld Content ein. Ein Beispiel mit einem einzelnen Absender sieht so aus:

Type:    TXT
Name:    @
Content: v=spf1 include:_spf.google.com ~all

Die include:-Mechanismen sind der Teil, der variiert — jeder Sendedienst (Google Workspace, Microsoft 365, Ihr ESP, Ihr CRM) sagt Ihnen, welchen Sie hinzufügen müssen. Die entscheidende, Cloudflare-unabhängige Regel: Eine Domain darf nur einen SPF-Eintrag haben. Wenn Sie bereits einen v=spf1-TXT-Eintrag bei @ haben und einen weiteren Absender autorisieren müssen, bearbeiten Sie den bestehenden Eintrag und fügen das neue include: hinzu — legen Sie keinen zweiten SPF-Eintrag an, denn zwei v=spf1-Einträge an der Wurzel machen sich gegenseitig ungültig. Wenn Sie mehrere Absender in einer Zeile kombinieren, erstellt Ihnen der SPF-Record-Generator einen gültigen einzelnen Eintrag. Lassen Sie TTL auf Auto, sofern Sie keinen bestimmten Grund haben, das zu ändern.

Ihren DKIM-Eintrag hinzufügen#

DKIM ist der eine Eintrag, den Sie nicht von Hand schreiben können, denn beide Hälften stammen von Ihrem E-Mail-Anbieter: ein Selektor (eine kurze Bezeichnung wie google, s1, k1 oder selector1) und ein öffentlicher Schlüssel (eine lange Zeichenkette, die mit v=DKIM1; k=rsa; p=… beginnt). Erzeugen oder kopieren Sie diese zuerst aus der Admin-Konsole Ihres Anbieters.

Fügen Sie in Cloudflare einen TXT-Eintrag hinzu und setzen Sie das Feld Name auf den Selektor gefolgt von ._domainkey — zum Beispiel google._domainkey. Hängen Sie nicht Ihre Domain an; Cloudflare ergänzt den Zonennamen automatisch, und wenn Sie ihn selbst eintippen, entsteht ein doppelter Hostname wie google._domainkey.example.com.example.com. Fügen Sie den Schlüssel des Anbieters genau so, wie er angegeben ist, in Content ein:

Type:    TXT
Name:    google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...

Zwei Cloudflare-Hinweise. Erstens: Manche Anbieter geben Ihnen für DKIM statt eines TXT-Eintrags einen CNAME (das ist bei ESPs verbreitet, die die Schlüssel für Sie rotieren). Falls das bei Ihnen so ist, wählen Sie Type: CNAME und fügen den Ziel-Hostnamen ein, den man Ihnen nennt, statt eines v=DKIM1-Werts — richten Sie sich nach dem Eintragstyp, den Ihr Anbieter vorgibt. Zweitens: DKIM-Schlüssel sind lang, und lange TXT-Werte mussten auf manchen DNS-Hosts früher manuell in gequotete Stücke aufgeteilt werden. Cloudflare kümmert sich für Sie um die Länge, fügen Sie den ganzen Schlüssel also als einen Wert ein und ergänzen Sie keine eigenen Anführungszeichen oder Zeilenumbrüche.

Ihren DMARC-Eintrag hinzufügen#

Fügen Sie noch einen TXT-Eintrag hinzu. Tragen Sie ins Feld Name _dmarc ein — wieder nur _dmarc, nicht _dmarc.example.com. Der Wert teilt den Empfängern mit, was mit E-Mails geschehen soll, die die Authentifizierung nicht bestehen, und wohin sie Ihnen Berichte senden. Starten Sie im Überwachungsmodus:

Type:    TXT
Name:    _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com

Die Richtlinie p=none setzt noch nichts durch — sie schaltet lediglich die täglichen Aggregatberichte ein, die einen sicheren Rollout überhaupt erst möglich machen. Erstellen Sie den Wert mit dem DMARC-Record-Generator, damit die Tags wohlgeformt sind, veröffentlichen Sie ihn dann und lassen Sie ihn bei p=none, während Sie auswerten, was zurückkommt. Wenn die Berichte zeigen, dass sich jeder legitime Absender authentifiziert, heben Sie die Richtlinie auf quarantine und anschließend auf reject an. Die vollständige Abfolge — und wie Sie diese XML-Berichte lesen — wird in DMARC einrichten und DMARC-Berichte lesen behandelt. p=none zusammen mit SPF und DKIM zu veröffentlichen ist außerdem die Grundlage, die die Absenderanforderungen von Google und Yahoo von Massenversendern verlangen.

Die orangefarbene Wolke und TXT-Einträge#

Neue Cloudflare-Nutzer sorgen sich oft um den orangefarbenen Proxy-Schalter — die Einstellung, die den Datenverkehr durch Cloudflare leitet. Sie greift hier nicht. Der Proxy erscheint nur bei Einträgen, die zu einer Adresse aufgelöst werden (A-, AAAA- und CNAME-Einträge); TXT-Einträge sind immer DNS only und zeigen eine graue Wolke ohne umschaltbaren Schalter. Das ist korrekt und so gewollt. SPF, DKIM und DMARC sind reine DNS-Abfragen, es gibt also nichts zu proxen und nichts, was Sie an dieser Stelle falsch konfigurieren könnten. Wenn Sie einen DKIM-CNAME hinzugefügt haben, sehen Sie bei ihm womöglich eine Orange-Wolken-Option — stellen Sie diese auf DNS only (grau), damit sich das Ziel sauber für den empfangenden Mailserver auflöst.

Cloudflares weiterer Vorteil ist die Geschwindigkeit. Sein DNS-Netzwerk propagiert Änderungen ungewöhnlich schnell — neue oder geänderte Einträge sind in der Regel innerhalb von ein bis zwei Minuten weltweit aktiv, statt der Warnung „bis zu 48 Stunden“, die man für DNS im Allgemeinen zitiert sieht. In der Praxis können Sie einen Eintrag hinzufügen und ihn fast sofort prüfen, wobei es sich dennoch lohnt, ihm ein paar Minuten zu geben, bevor Sie einen Eintrag, der falsch aussieht, untersuchen.

Prüfen Sie Ihre Einträge#

Sobald alle drei veröffentlicht sind, bestätigen Sie, dass sie sich auflösen und bestehen. Lassen Sie Ihre Domain durch den SPF-, DKIM- und DMARC-Checker laufen — er meldet, ob jeder Eintrag vorhanden, syntaktisch gültig und erreichbar ist. Senden Sie anschließend eine Testnachricht an ein Gmail-Konto und öffnen Sie Original anzeigen: Sie möchten spf=pass, dkim=pass und dmarc=pass sehen. Schlägt SPF fehl, prüfen Sie erneut, dass Sie einen einzigen v=spf1-Eintrag haben und dass das include: des Absenders darin enthalten ist. Schlägt DKIM fehl, ist der übliche Übeltäter ein Tippfehler im Selektor im Feld Name oder eine versehentlich angehängte Domain. Wird DMARC nicht gefunden, stellen Sie sicher, dass der Name genau _dmarc lautet.

Behalten Sie die Grenze im Kopf: Authentifizierung belegt, wer Sie sind, nicht, dass Sie ein guter Absender sind. Saubere, gut authentifizierte Einträge sorgen dafür, dass Ihre Post für den Posteingang in Betracht gezogen wird, aber Reputation und Listenqualität entscheiden über die Platzierung — der Leitfaden zur E-Mail-Zustellbarkeit behandelt die übrigen Stellschrauben.

Häufige Fehler in Cloudflare#

  • Ein zweiter SPF-Eintrag. Einen neuen v=spf1-TXT hinzufügen, statt den bestehenden zu bearbeiten. Führen Sie jeden Absender in einem einzigen Eintrag bei @ zusammen.
  • Die Domain im Feld Name anhängen. _dmarc.example.com oder google._domainkey.example.com einzutippen erzeugt einen doppelten Hostnamen. Tragen Sie nur _dmarc und google._domainkey ein; Cloudflare ergänzt den Rest.
  • Das DNS an der falschen Stelle bearbeiten. Wenn Ihr Registrar noch das autoritative DNS hält, greifen in Cloudflare hinzugefügte Einträge nicht. Vergewissern Sie sich zuerst, dass die Domain die Nameserver von Cloudflare nutzt.
  • Einen DKIM-Wert erfinden. Selektor und öffentlicher Schlüssel müssen aus der Konsole Ihres E-Mail-Anbieters stammen — auf Cloudflares Seite gibt es nichts zu generieren.
  • DMARC direkt auf p=reject springen lassen. Veröffentlichen Sie p=none, beobachten Sie die Berichte und ziehen Sie dann an. Durchzusetzen, bevor Sie überwacht haben, kann Ihre eigene Post in den Spam schicken.

Häufig gestellte Fragen#

Muss ich die orangefarbene Wolke für E-Mail-Einträge in Cloudflare deaktivieren?#

Für SPF, DKIM oder DMARC gibt es nichts zu deaktivieren. Das sind TXT-Einträge, und Cloudflare kennzeichnet TXT-Einträge automatisch als DNS only — der orangefarbene Proxy-Schalter erscheint bei ihnen gar nicht erst. Der einzige Fall, in dem die Proxy-Einstellung auftaucht, ist, wenn Ihr Anbieter Ihnen einen CNAME für DKIM gegeben hat; stellen Sie diesen dann auf DNS only (graue Wolke), damit er als ganz normaler DNS-Eintrag aufgelöst wird.

Was trage ich in Cloudflare in das Feld Name für SPF, DKIM und DMARC ein?#

Tragen Sie @ für SPF ein (die Root-Domain), <selector>._domainkey für DKIM (zum Beispiel google._domainkey, mit dem Selektor, den Ihnen Ihr Anbieter genannt hat) und _dmarc für DMARC. In keinem Fall dürfen Sie Ihren Domainnamen anhängen — Cloudflare ergänzt die Zone automatisch, und wenn Sie ihn selbst eintippen, entsteht ein doppelter Hostname, der sich nicht auflösen lässt.

Wie lange dauert es, bis DNS-Änderungen bei Cloudflare propagiert sind?#

Meist ein bis zwei Minuten. Das DNS-Netzwerk von Cloudflare aktualisiert sich sehr schnell, sodass neue oder geänderte Einträge in der Regel fast sofort weltweit aktiv sind — weit schneller als die oft genannten „bis zu 48 Stunden“ für DNS. Trotzdem ist es sinnvoll, ein paar Minuten zu warten, bevor Sie mit der Fehlersuche beginnen, und lieber mit einem Validator nachzuprüfen, statt anzunehmen, ein frischer Eintrag sei falsch.

Kann ich SPF, DKIM und DMARC in Cloudflare verwalten, wenn meine Domain woanders registriert ist?#

Ja, solange die Domain die Nameserver von Cloudflare nutzt. Sie können eine Domain bei einem anderen Registrar registriert lassen und ihr DNS trotzdem über Cloudflare betreiben — das ist eine gängige Konstellation. Liegt das autoritative DNS aber weiterhin beim Registrar, fügen Sie die Einträge dort hinzu, denn in Cloudflare veröffentlichte Einträge werden erst wirksam, sobald Cloudflare der autoritative DNS-Host der Domain ist.


Mit SPF, DKIM und DMARC live in Cloudflare haben Sie sich das Recht verdient, für den Posteingang in Betracht gezogen zu werden — sorgen Sie jetzt dafür, dass die Liste hinter diesen Einträgen es auch verdient. Der kostenlose E-Mail-Checker fängt tote Domains und Tippfehler ab, bevor sie zu Bounces werden, und die übrigen kostenlosen Tools helfen Ihnen, Ihre Authentifizierung und Listenhygiene in Form zu halten.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started