Wenn Ihre Domain bei IONOS (ehemals 1&1 IONOS) registriert ist, liegen alle drei
Ihrer E-Mail-Authentifizierungs-Einträge — SPF, DKIM und DMARC — an ein und
demselben Ort: im DNS-Bereich Ihres IONOS-Kontrollpanels. Jeder davon ist ein
gewöhnlicher TXT-Eintrag; was sich zwischen ihnen unterscheidet, ist der
Host-Name, unter dem Sie ihn ablegen, und die Quelle des Werts. Diese Anleitung
zeigt Ihnen genau, wo IONOS diesen Editor bereithält, was Sie im Host-Feld für
die Root-Domain, _dmarc und Ihren DKIM-Selektor eintragen und wie Sie die
Einträge bestätigen, sobald sie wirksam werden. Wie die drei Einträge konzeptionell
zusammenspielen, erfahren Sie in der
Erklärung zu SPF, DKIM und DMARC;
dieser Artikel ist die IONOS-spezifische Schritt-für-Schritt-Anleitung.
Die kurze Antwort#
Sie fügen im selben IONOS-DNS-Editor drei TXT-Einträge hinzu:
- SPF — ein TXT-Eintrag an der Root Ihrer Domain (Host
@oder leer gelassen), Wert beginnend mitv=spf1, der jeden Dienst aufführt, der in Ihrem Namen senden darf. - DKIM — ein TXT-Eintrag bei
selector._domainkey, wobei sowohl der Selektor-Name als auch der lange Wert des öffentlichen Schlüssels von Ihrem E-Mail-Anbieter stammen (Google Workspace, Microsoft 365, SendGrid und so weiter). Diesen Wert erfinden Sie niemals selbst. - DMARC — ein TXT-Eintrag bei
_dmarc, Wert beginnend mitv=DMARC1, beginnend beip=none, damit Sie erst beobachten können, bevor Sie durchsetzen.
Die Einträge selbst sind identisch, egal wer Ihr DNS hostet — der einzige IONOS-spezifische Teil ist, wo der Editor liegt und was in das Host-Feld gehört. Genau das behandelt der Rest dieser Anleitung.
Wo IONOS Ihre DNS-Einträge verwaltet#
IONOS ordnet die DNS-Verwaltung Ihrer Domain zu und nicht einem eigenständigen DNS-Dashboard, sodass der Weg über die Domain-Liste führt. Nachdem Sie sich in Ihrem IONOS-Konto angemeldet haben:
- Öffnen Sie das Hauptmenü und gehen Sie zu Domains & SSL (ältere Konten bezeichnen dies möglicherweise schlicht als Domains).
- Klicken Sie in der Domain-Liste auf diejenige, die Sie konfigurieren möchten — oder auf das Zahnrad- / Einstellungs-Symbol daneben.
- Wählen Sie den Reiter oder Bereich DNS für diese Domain. Damit öffnet sich die Eintragstabelle mit Ihren vorhandenen A-, MX-, CNAME- und TXT-Einträgen.
- Klicken Sie auf Eintrag hinzufügen (manchmal als Hinzufügen oder als + dargestellt) und wählen Sie TXT als Eintragstyp.
Die Bezeichnungen und der Aufbau des IONOS-Kontrollpanels ändern sich von Zeit zu Zeit, sodass sich die genaue Formulierung oder die Position einer Schaltfläche seit dem Verfassen dieses Textes verschoben haben könnte — doch die Abfolge bleibt immer dieselbe: die Domain finden, ihre DNS-Einträge öffnen, einen neuen TXT-Eintrag hinzufügen. Falls Sie im Dropdown einen eigenen Eintragstyp SPF sehen, können Sie ihn ignorieren; ein einfacher TXT-Eintrag ist die überall unterstützte Wahl und hält alle drei Einträge einheitlich.
Jeder neue TXT-Eintrag verlangt drei Angaben: einen Host-Namen (manchmal nur Host oder Name), einen Wert (den Eintragstext) und eine TTL. Die TTL gibt an, wie lange Resolver den Eintrag zwischenspeichern; IONOS setzt sie standardmäßig auf 1 Stunde, und dieser Standardwert ist in Ordnung. Sie können ihn auf 10 Minuten senken, während Sie aktiv testen, damit Änderungen schneller sichtbar werden, und ihn danach beim Standardwert belassen.
SPF bei IONOS einrichten#
SPF (Sender Policy Framework) ist der einzelne TXT-Eintrag, der auflistet, welche Server mit Ihrer Domain Mail versenden dürfen. Fügen Sie im IONOS-Eintragseditor einen TXT-Eintrag mit diesen Feldern hinzu:
- Host-Name:
@— so bezeichnet IONOS die Root-Domain (die reine Domain). Falls IONOS@ablehnt oder die Feldbeschreibung angibt, das Feld für die Root leer zu lassen, funktioniert auch ein leerer Host-Name. Tragen Sie hier nicht Ihre vollständige Domain ein. - Wert: Ihre SPF-Zeichenkette, die stets mit
v=spf1beginnt und mit einemall-Mechanismus endet. - TTL: bei 1 Stunde belassen.
Ein typischer Wert sieht so aus — doch Ihrer hängt vollständig davon ab, über welche Dienste Sie versenden:
v=spf1 include:_spf.google.com include:sendgrid.net ~all
Das ~all am Ende ist ein Soft-Fail (nicht autorisierte Absender annehmen, aber
markieren); -all ist ein Hard-Fail (sie unmittelbar ablehnen). Jeder
Sendedienst, den Sie nutzen — Ihr E-Mail-Host, Ihre Marketingplattform, Ihr CRM,
Ihr Rechnungstool — braucht sein include: in dieser einen Zeichenkette. Da der
Wert korrekt zusammengesetzt sein muss, erstellen Sie ihn mit dem
SPF-Record-Generator statt von Hand.
DKIM bei IONOS einrichten#
DKIM (DomainKeys Identified Mail) veröffentlicht einen öffentlichen Schlüssel, mit dem Empfänger überprüfen können, dass jede Nachricht von Ihnen signiert und auf dem Transportweg nicht verändert wurde. Sowohl der Selektor als auch der Schlüsselwert werden von Ihrem E-Mail-Anbieter erzeugt, der erste Schritt geschieht also außerhalb von IONOS: Aktivieren Sie DKIM in der Admin-Konsole Ihres Anbieters (Google Workspace, Microsoft 365, den Authentifizierungseinstellungen Ihres ESP) und kopieren Sie den Host und den Wert, den er Ihnen liefert.
Der Anbieter gibt Ihnen einen Host, der etwa wie
selector1._domainkey.yourdomain.com aussieht, und einen langen Wert, der mit
v=DKIM1 beginnt. Fügen Sie bei IONOS einen TXT-Eintrag hinzu:
- Host-Name: nur der Selektor-Teil, ohne Ihre Domain — zum Beispiel
selector1._domainkeyodergoogle._domainkey. IONOS ergänzt Ihre Domain automatisch, das vollständigeselector1._domainkey.yourdomain.comwürde sie also verdoppeln. Entfernen Sie das angehängte.yourdomain.comaus dem, was Ihr Anbieter angezeigt hat, und fügen Sie den Rest ein. - Wert: die gesamte Zeichenkette des öffentlichen Schlüssels von Ihrem
Anbieter, genau wie angegeben — etwa
v=DKIM1; k=rsa; p=MIGfMA0GCSq...(üblicherweise viel länger). - TTL: bei 1 Stunde belassen.
Zwei Dinge bringen die Leute hier ins Stolpern. Erstens: Der Selektor-Name ist
derjenige, den Ihr Anbieter gewählt hat — google, selector1, s1, k1,
eine zufällige Zeichenkette — verwenden Sie also den exakten aus seinen
Anweisungen, statt zu raten. Zweitens: DKIM-Werte sind lang; fügen Sie das Ganze
in einem Zug ein und prüfen Sie, dass Sie den Anfang oder das Ende nicht
abgeschnitten haben. Manche Anbieter geben Ihnen für DKIM statt eines
TXT-Eintrags einen CNAME; ist das der Fall, fügen Sie ihn als CNAME im selben
IONOS-Editor mit dem angegebenen Host und Ziel hinzu und lassen den TXT für DKIM
ganz weg.
DMARC bei IONOS einrichten#
DMARC (Domain-based Message Authentication, Reporting and Conformance) ist der
Richtlinien-Eintrag, der SPF und DKIM mit der sichtbaren „Von"-Adresse verknüpft
und Empfängern mitteilt, was zu tun ist, wenn eine Nachricht fehlschlägt. Er
liegt stets am festen Host _dmarc. Fügen Sie im IONOS-Editor einen TXT-Eintrag
hinzu:
- Host-Name:
_dmarc— nichts weiter. IONOS ergänzt die Domain, sodass_dmarc.yourdomain.comentsteht. - Wert: eine DMARC-Zeichenkette, die mit
v=DMARC1beginnt, im Überwachungsmodus startend. - TTL: bei 1 Stunde belassen.
Ein sicherer Startwert sieht so aus:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Das p=none bedeutet „noch nichts unternehmen, nur berichten". Die
rua=-Adresse ist der Ort, an den die täglichen Aggregat-Berichte gesendet
werden — richten Sie sie auf ein Postfach, das Sie tatsächlich lesen. Erstellen
Sie den Wert mit dem
DMARC-Record-Generator, damit die Tags korrekt
sind, und folgen Sie dann der vollständigen Einführung in der
Schritt-für-Schritt-DMARC-Anleitung: Bleiben Sie ein
paar Wochen bei p=none, lesen Sie die Aggregat-Berichte
so lange, bis jeder legitime Strom in Ausrichtung authentifiziert, ziehen Sie
dann auf p=quarantine an und schließlich auf p=reject. Veröffentlichen Sie
p=reject niemals am ersten Tag — Sie schicken Ihre eigene Mail in den Spam,
bevor Sie erfahren, welche Ströme fehlgeschlagen sind.
Überprüfen Sie die Einträge nach der Propagierung#
DNS-Änderungen bei IONOS sind meist innerhalb weniger Minuten sichtbar, können aber bis zu einer Stunde für die vollständige Propagierung brauchen, entsprechend der TTL. Sobald Sie alle drei Einträge hinzugefügt haben, bestätigen Sie mit dem SPF-, DKIM- und DMARC-Checker, dass sie korrekt auflösen — er schlägt alle drei auf einmal nach und meldet einen fehlenden Eintrag, einen Syntaxfehler oder einen doppelten SPF-Eintrag. Falls ein Eintrag noch nicht auftaucht, warten Sie das Ablaufen der TTL ab und prüfen Sie erneut, bevor Sie annehmen, dass er fehlerhaft ist.
Alle drei auf Grün zu bekommen, ist das, was die Absender-Anforderungen von Google und Yahoo erfüllt und Ihre Absenderreputation vor Spoofing schützt. Doch Authentifizierung belegt nur, wer Sie sind — sie macht Sie nicht zu einem guten Absender. Eine perfekt authentifizierte Nachricht an eine Liste voller toter Adressen landet trotzdem im Spam, kombinieren Sie also saubere Einträge mit einer sauberen Liste.
Häufige Stolperfallen bei IONOS#
- Die vollständige Domain im Host-Feld eintragen. IONOS ergänzt Ihre Domain
automatisch. Geben Sie
@für die Root-SPF ein,_dmarcfür DMARC undselector._domainkeyfür DKIM — nicht das vollständigesomething.yourdomain.com. - Zwei SPF-Einträge. An der Root darf nur ein
v=spf1-Eintrag existieren. Falls IONOS bereits einen SPF- oder TXT-Eintrag aus einer früheren Einrichtung anzeigt, bearbeiten Sie diesen, statt einen zweiten hinzuzufügen. - Den DKIM-Wert erraten. Der Selektor und der Schlüssel stammen von Ihrem E-Mail-Anbieter. Es gibt keinen generischen DKIM-Wert zum Einfügen — falls Sie DKIM in der Konsole Ihres Anbieters noch nicht aktiviert haben, tun Sie das zuerst.
- DMARC direkt auf Durchsetzung springen lassen. Beginnen Sie bei
p=none, überwachen Sie, steigern Sie dann. Durchsetzung ohne die Überwachungsphase ist der schnellste Weg, um legitime Mail zu begraben. - Die TTL nicht abwarten. Ein Eintrag kann „fehlend" wirken, einfach weil die alte zwischengespeicherte Antwort noch nicht abgelaufen ist. Gönnen Sie ihm bis zu einer Stunde, bevor Sie mit der Fehlersuche beginnen.
Häufig gestellte Fragen#
Wo füge ich bei IONOS SPF-, DKIM- und DMARC-Einträge hinzu?#
Melden Sie sich bei IONOS an, öffnen Sie Domains & SSL, klicken Sie auf Ihre
Domain und öffnen Sie deren DNS-Bereich. Verwenden Sie für jeden Eintrag
Eintrag hinzufügen → TXT. Bezeichnungen und Aufbau können sich zwischen den
IONOS-Oberflächenversionen ändern, sodass eine Schaltfläche verschoben sein kann,
doch der Weg führt immer über die DNS-Eintragsliste der Domain. Setzen Sie den
Host für SPF auf @ (oder leer), für DMARC auf _dmarc und für DKIM auf den
selector._domainkey Ihres Anbieters.
Was trage ich bei IONOS für jeden Eintrag im Host- oder Namensfeld ein?#
Für SPF geben Sie @ für die Root-Domain ein — oder lassen Sie den Host leer,
falls IONOS das für die Root bevorzugt. Für DMARC geben Sie _dmarc ein. Für
DKIM geben Sie nur den Selektor-Teil ein, den Ihnen Ihr Anbieter genannt hat,
etwa selector1._domainkey oder google._domainkey. In jedem Fall ergänzt IONOS
Ihre Domain automatisch, tippen Sie also niemals das vollständige
something.yourdomain.com in das Host-Feld.
Woher kommt der DKIM-Wert bei IONOS?#
Nicht von IONOS. Sie aktivieren DKIM in der Admin-Konsole Ihres E-Mail-Anbieters (Google Workspace, Microsoft 365, Ihr ESP), und dieser erzeugt den Selektor sowie den Wert des öffentlichen Schlüssels für Sie. Diesen Wert fügen Sie anschließend bei IONOS in einen TXT-Eintrag ein. IONOS hostet lediglich den Eintrag — der Schlüssel selbst wird von demjenigen ausgestellt, der Ihre Mail versendet.
Wie lange dauert es, bis DNS-Änderungen bei IONOS wirksam werden?#
Normalerweise wenige Minuten, planen Sie aber bis zu einer Stunde für die vollständige Propagierung ein, entsprechend der TTL. IONOS setzt die TTL standardmäßig auf 1 Stunde; Sie können sie während des Testens auf etwa 10 Minuten senken, damit Änderungen schneller erscheinen, und danach beim Standardwert belassen. Erscheint ein Eintrag nicht sofort, warten Sie das Ablaufen der TTL ab, bevor Sie einen Fehler vermuten, und führen Sie dann den Checker erneut aus.
Setzen Sie die drei Einträge bei IONOS korrekt, und Anbieter werden Ihrer Identität vertrauen — doch eine vertrauenswürdige Identität verdient sich den Posteingang nur, wenn die dahinterstehende Liste sauber ist. Lassen Sie Ihre Adressen durch den kostenlosen E-Mail-Checker laufen, um tote Postfächer und Tippfehler auszusortieren, bevor sie zu Bounces führen, und greifen Sie zu den kostenlosen Deliverability-Tools, wann immer Sie einen Eintrag erzeugen oder erneut prüfen müssen.