Cloudflare gehört zu den beliebtesten Orten, um das DNS einer Domain zu
verwalten, und SPF, DKIM sowie DMARC dort einzurichten läuft darauf hinaus, drei
TXT-Einträge an der richtigen Stelle mit den richtigen Namen anzulegen. Die
Einträge selbst sind identisch, egal wer Ihr DNS hostet — was sich von Host zu
Host ändert, ist, wo der Editor liegt und was Sie ins Feld Name eintragen.
Genau das behandelt diese Anleitung für Cloudflare: wie Sie zum DNS-Editor
gelangen, was Sie im Feld Name für die Root-Domain, den DKIM-Selektor und
_dmarc eintragen, plus die Cloudflare-spezifischen Details, die es zu kennen
lohnt — etwa die Tatsache, dass die orangefarbene Proxy-Wolke TXT-Einträge
überhaupt nicht berührt.
Die kurze Antwort#
Alle drei Authentifizierungseinträge sind TXT-Einträge, die Sie unter DNS → Records im Cloudflare-Dashboard hinzufügen. Die einzigen Dinge, die sich zwischen ihnen unterscheiden, sind das Feld Name und woher der Wert stammt:
- SPF — Name
@(Ihre Root-Domain). Der Wert beginnt mitv=spf1und listet die Dienste auf, die für Sie senden dürfen. Veröffentlichen Sie genau einen SPF-Eintrag. - DKIM — Name
<selector>._domainkey. Der Selektor und der lange öffentliche Schlüssel stammen beide von Ihrem E-Mail-Anbieter — diese erfinden Sie niemals selbst. - DMARC — Name
_dmarc. Der Wert beginnt mitv=DMARC1. Starten Sie mitp=none, damit Sie überwachen, bevor Sie durchsetzen.
Wenn Sie sich das begriffliche Bild machen möchten, wie die drei zusammenspielen, bevor Sie das DNS anfassen, lesen Sie zuerst den Ratgeber zu SPF, DKIM und DMARC. Dieser Artikel ist die praktische Cloudflare-Anleitung zum Mitmachen.
Wo die DNS-Einträge in Cloudflare liegen#
Melden Sie sich im Cloudflare-Dashboard an und wählen Sie die Domain aus, die Sie konfigurieren möchten — Cloudflare nennt jede Domain eine Zone. Öffnen Sie in der linken Seitenleiste DNS → Records. Dieser eine Bildschirm enthält jeden DNS-Eintrag der Domain, und die blaue Schaltfläche Add record oben ist der Ausgangspunkt für alle drei dieser Einträge. Wenn Sie darauf klicken, setzen Sie für jeden Type auf TXT.
Cloudflare gestaltet sein Dashboard regelmäßig neu, daher können die genaue Gruppierung in der linken Navigation und die Beschriftungen der Schaltflächen sich bis zu dem Zeitpunkt, an dem Sie dies lesen, verschoben haben. Konstant bleibt die Form der Aufgabe: Sobald Sie Ihre Domain ausgewählt haben, suchen Sie einen Bereich DNS oder Records und fügen dort einen Eintrag vom Typ TXT hinzu. Wenn Ihr Bildschirm nicht genau dieser Beschreibung entspricht, ist das der Abschnitt, nach dem Sie suchen sollten.
Eine Voraussetzung, über die viele stolpern: Diese Einträge werden nur wirksam, wenn Ihre Domain tatsächlich die Nameserver von Cloudflare nutzt. Wenn Sie die Domain woanders registriert und nur eine Subdomain oder einen Proxy auf Cloudflare gerichtet haben, liegt das autoritative DNS womöglich weiterhin bei Ihrem Registrar — in diesem Fall bewirken hier hinzugefügte Einträge nichts. Vergewissern Sie sich, dass der Status der Domain in Cloudflare als aktiv angezeigt wird, bevor Sie beginnen.
SPF, DKIM und DMARC in Cloudflare einrichten#
Hier die gesamte Aufgabe auf einen Blick — die drei Zeilen, die Sie anlegen werden, mit dem Feld Name, das Cloudflare erwartet, und woher jeder Wert stammt.
| Eintrag | Typ | Name in Cloudflare | Wert stammt von |
|---|---|---|---|
| SPF | TXT | @ | Ihren Absendern — erstellen Sie ihn mit dem SPF-Generator; beginnt mit v=spf1 |
| DKIM | TXT (manchmal CNAME) | selector._domainkey | Ihrem E-Mail-Anbieter — Selektor + öffentlicher Schlüssel |
| DMARC | TXT | _dmarc | Dem DMARC-Generator; beginnt mit v=DMARC1, starten Sie mit p=none |
Die folgenden Abschnitte nehmen sich jeden Eintrag der Reihe nach vor.
Ihren SPF-Eintrag hinzufügen#
Klicken Sie auf Add record, setzen Sie Type auf TXT und tragen Sie ins
Feld Name @ ein. In Cloudflare ist @ die Kurzform für die Wurzel (Apex)
der Zone — die Domain selbst, ohne Zusatz —, und genau dort muss SPF liegen. Sie
können auch die vollständige Domain eintippen, Cloudflare normalisiert sie dann,
aber @ ist die idiomatische Eingabe.
Fügen Sie Ihren SPF-String in das Feld Content ein. Ein Beispiel mit einem einzelnen Absender sieht so aus:
Type: TXT
Name: @
Content: v=spf1 include:_spf.google.com ~all
Die include:-Mechanismen sind der Teil, der variiert — jeder Sendedienst (Google
Workspace, Microsoft 365, Ihr ESP, Ihr CRM) sagt Ihnen, welchen Sie hinzufügen
müssen. Die entscheidende, Cloudflare-unabhängige Regel: Eine Domain darf nur
einen SPF-Eintrag haben. Wenn Sie bereits einen v=spf1-TXT-Eintrag bei @
haben und einen weiteren Absender autorisieren müssen, bearbeiten Sie den
bestehenden Eintrag und fügen das neue include: hinzu — legen Sie keinen
zweiten SPF-Eintrag an, denn zwei v=spf1-Einträge an der Wurzel machen sich
gegenseitig ungültig. Wenn Sie mehrere Absender in einer Zeile kombinieren,
erstellt Ihnen der SPF-Record-Generator einen
gültigen einzelnen Eintrag. Lassen Sie TTL auf Auto, sofern Sie keinen
bestimmten Grund haben, das zu ändern.
Ihren DKIM-Eintrag hinzufügen#
DKIM ist der eine Eintrag, den Sie nicht von Hand schreiben können, denn beide
Hälften stammen von Ihrem E-Mail-Anbieter: ein Selektor (eine kurze
Bezeichnung wie google, s1, k1 oder selector1) und ein öffentlicher
Schlüssel (eine lange Zeichenkette, die mit v=DKIM1; k=rsa; p=… beginnt).
Erzeugen oder kopieren Sie diese zuerst aus der Admin-Konsole Ihres Anbieters.
Fügen Sie in Cloudflare einen TXT-Eintrag hinzu und setzen Sie das Feld
Name auf den Selektor gefolgt von ._domainkey — zum Beispiel
google._domainkey. Hängen Sie nicht Ihre Domain an; Cloudflare ergänzt den
Zonennamen automatisch, und wenn Sie ihn selbst eintippen, entsteht ein doppelter
Hostname wie google._domainkey.example.com.example.com. Fügen Sie den Schlüssel
des Anbieters genau so, wie er angegeben ist, in Content ein:
Type: TXT
Name: google._domainkey
Content: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ...
Zwei Cloudflare-Hinweise. Erstens: Manche Anbieter geben Ihnen für DKIM statt eines
TXT-Eintrags einen CNAME (das ist bei ESPs verbreitet, die die Schlüssel für
Sie rotieren). Falls das bei Ihnen so ist, wählen Sie Type: CNAME und fügen den
Ziel-Hostnamen ein, den man Ihnen nennt, statt eines v=DKIM1-Werts — richten Sie
sich nach dem Eintragstyp, den Ihr Anbieter vorgibt. Zweitens: DKIM-Schlüssel sind
lang, und lange TXT-Werte mussten auf manchen DNS-Hosts früher manuell in
gequotete Stücke aufgeteilt werden. Cloudflare kümmert sich für Sie um die Länge,
fügen Sie den ganzen Schlüssel also als einen Wert ein und ergänzen Sie keine
eigenen Anführungszeichen oder Zeilenumbrüche.
Ihren DMARC-Eintrag hinzufügen#
Fügen Sie noch einen TXT-Eintrag hinzu. Tragen Sie ins Feld Name _dmarc
ein — wieder nur _dmarc, nicht _dmarc.example.com. Der Wert teilt den
Empfängern mit, was mit E-Mails geschehen soll, die die Authentifizierung nicht
bestehen, und wohin sie Ihnen Berichte senden. Starten Sie im Überwachungsmodus:
Type: TXT
Name: _dmarc
Content: v=DMARC1; p=none; rua=mailto:dmarc@example.com
Die Richtlinie p=none setzt noch nichts durch — sie schaltet lediglich die
täglichen Aggregatberichte ein, die einen sicheren Rollout überhaupt erst möglich
machen. Erstellen Sie den Wert mit dem
DMARC-Record-Generator, damit die Tags
wohlgeformt sind, veröffentlichen Sie ihn dann und lassen Sie ihn bei p=none,
während Sie auswerten, was zurückkommt. Wenn die Berichte zeigen, dass sich jeder
legitime Absender authentifiziert, heben Sie die Richtlinie auf quarantine und
anschließend auf reject an. Die vollständige Abfolge — und wie Sie diese
XML-Berichte lesen — wird in DMARC einrichten und
DMARC-Berichte lesen behandelt. p=none
zusammen mit SPF und DKIM zu veröffentlichen ist außerdem die Grundlage, die die
Absenderanforderungen von Google und
Yahoo von Massenversendern verlangen.
Die orangefarbene Wolke und TXT-Einträge#
Neue Cloudflare-Nutzer sorgen sich oft um den orangefarbenen Proxy-Schalter — die Einstellung, die den Datenverkehr durch Cloudflare leitet. Sie greift hier nicht. Der Proxy erscheint nur bei Einträgen, die zu einer Adresse aufgelöst werden (A-, AAAA- und CNAME-Einträge); TXT-Einträge sind immer DNS only und zeigen eine graue Wolke ohne umschaltbaren Schalter. Das ist korrekt und so gewollt. SPF, DKIM und DMARC sind reine DNS-Abfragen, es gibt also nichts zu proxen und nichts, was Sie an dieser Stelle falsch konfigurieren könnten. Wenn Sie einen DKIM-CNAME hinzugefügt haben, sehen Sie bei ihm womöglich eine Orange-Wolken-Option — stellen Sie diese auf DNS only (grau), damit sich das Ziel sauber für den empfangenden Mailserver auflöst.
Cloudflares weiterer Vorteil ist die Geschwindigkeit. Sein DNS-Netzwerk propagiert Änderungen ungewöhnlich schnell — neue oder geänderte Einträge sind in der Regel innerhalb von ein bis zwei Minuten weltweit aktiv, statt der Warnung „bis zu 48 Stunden“, die man für DNS im Allgemeinen zitiert sieht. In der Praxis können Sie einen Eintrag hinzufügen und ihn fast sofort prüfen, wobei es sich dennoch lohnt, ihm ein paar Minuten zu geben, bevor Sie einen Eintrag, der falsch aussieht, untersuchen.
Prüfen Sie Ihre Einträge#
Sobald alle drei veröffentlicht sind, bestätigen Sie, dass sie sich auflösen und
bestehen. Lassen Sie Ihre Domain durch den SPF-, DKIM- und
DMARC-Checker laufen — er meldet, ob jeder
Eintrag vorhanden, syntaktisch gültig und erreichbar ist. Senden Sie anschließend
eine Testnachricht an ein Gmail-Konto und öffnen Sie Original anzeigen: Sie
möchten spf=pass, dkim=pass und dmarc=pass sehen. Schlägt SPF fehl, prüfen
Sie erneut, dass Sie einen einzigen v=spf1-Eintrag haben und dass das include:
des Absenders darin enthalten ist. Schlägt DKIM fehl, ist der übliche Übeltäter ein
Tippfehler im Selektor im Feld Name oder eine versehentlich angehängte Domain. Wird
DMARC nicht gefunden, stellen Sie sicher, dass der Name genau _dmarc lautet.
Behalten Sie die Grenze im Kopf: Authentifizierung belegt, wer Sie sind, nicht, dass Sie ein guter Absender sind. Saubere, gut authentifizierte Einträge sorgen dafür, dass Ihre Post für den Posteingang in Betracht gezogen wird, aber Reputation und Listenqualität entscheiden über die Platzierung — der Leitfaden zur E-Mail-Zustellbarkeit behandelt die übrigen Stellschrauben.
Häufige Fehler in Cloudflare#
- Ein zweiter SPF-Eintrag. Einen neuen
v=spf1-TXT hinzufügen, statt den bestehenden zu bearbeiten. Führen Sie jeden Absender in einem einzigen Eintrag bei@zusammen. - Die Domain im Feld Name anhängen.
_dmarc.example.comodergoogle._domainkey.example.comeinzutippen erzeugt einen doppelten Hostnamen. Tragen Sie nur_dmarcundgoogle._domainkeyein; Cloudflare ergänzt den Rest. - Das DNS an der falschen Stelle bearbeiten. Wenn Ihr Registrar noch das autoritative DNS hält, greifen in Cloudflare hinzugefügte Einträge nicht. Vergewissern Sie sich zuerst, dass die Domain die Nameserver von Cloudflare nutzt.
- Einen DKIM-Wert erfinden. Selektor und öffentlicher Schlüssel müssen aus der Konsole Ihres E-Mail-Anbieters stammen — auf Cloudflares Seite gibt es nichts zu generieren.
- DMARC direkt auf
p=rejectspringen lassen. Veröffentlichen Siep=none, beobachten Sie die Berichte und ziehen Sie dann an. Durchzusetzen, bevor Sie überwacht haben, kann Ihre eigene Post in den Spam schicken.
Häufig gestellte Fragen#
Muss ich die orangefarbene Wolke für E-Mail-Einträge in Cloudflare deaktivieren?#
Für SPF, DKIM oder DMARC gibt es nichts zu deaktivieren. Das sind TXT-Einträge, und Cloudflare kennzeichnet TXT-Einträge automatisch als DNS only — der orangefarbene Proxy-Schalter erscheint bei ihnen gar nicht erst. Der einzige Fall, in dem die Proxy-Einstellung auftaucht, ist, wenn Ihr Anbieter Ihnen einen CNAME für DKIM gegeben hat; stellen Sie diesen dann auf DNS only (graue Wolke), damit er als ganz normaler DNS-Eintrag aufgelöst wird.
Was trage ich in Cloudflare in das Feld Name für SPF, DKIM und DMARC ein?#
Tragen Sie @ für SPF ein (die Root-Domain), <selector>._domainkey für DKIM (zum
Beispiel google._domainkey, mit dem Selektor, den Ihnen Ihr Anbieter genannt hat)
und _dmarc für DMARC. In keinem Fall dürfen Sie Ihren Domainnamen anhängen —
Cloudflare ergänzt die Zone automatisch, und wenn Sie ihn selbst eintippen, entsteht
ein doppelter Hostname, der sich nicht auflösen lässt.
Wie lange dauert es, bis DNS-Änderungen bei Cloudflare propagiert sind?#
Meist ein bis zwei Minuten. Das DNS-Netzwerk von Cloudflare aktualisiert sich sehr schnell, sodass neue oder geänderte Einträge in der Regel fast sofort weltweit aktiv sind — weit schneller als die oft genannten „bis zu 48 Stunden“ für DNS. Trotzdem ist es sinnvoll, ein paar Minuten zu warten, bevor Sie mit der Fehlersuche beginnen, und lieber mit einem Validator nachzuprüfen, statt anzunehmen, ein frischer Eintrag sei falsch.
Kann ich SPF, DKIM und DMARC in Cloudflare verwalten, wenn meine Domain woanders registriert ist?#
Ja, solange die Domain die Nameserver von Cloudflare nutzt. Sie können eine Domain bei einem anderen Registrar registriert lassen und ihr DNS trotzdem über Cloudflare betreiben — das ist eine gängige Konstellation. Liegt das autoritative DNS aber weiterhin beim Registrar, fügen Sie die Einträge dort hinzu, denn in Cloudflare veröffentlichte Einträge werden erst wirksam, sobald Cloudflare der autoritative DNS-Host der Domain ist.
Mit SPF, DKIM und DMARC live in Cloudflare haben Sie sich das Recht verdient, für den Posteingang in Betracht gezogen zu werden — sorgen Sie jetzt dafür, dass die Liste hinter diesen Einträgen es auch verdient. Der kostenlose E-Mail-Checker fängt tote Domains und Tippfehler ab, bevor sie zu Bounces werden, und die übrigen kostenlosen Tools helfen Ihnen, Ihre Authentifizierung und Listenhygiene in Form zu halten.