Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
Alle Artikel
Zustellbarkeit / 20. Mai 2026

SPF, DKIM und DMARC bei IONOS einrichten

9 minutes read

Qualisend team
IONOS-DNS-Editor beim Hinzufügen eines TXT-Eintrags, der die Konventionen für Host-Namen zeigt: @ für den Root-SPF-Eintrag, _dmarc für DMARC und selector._domainkey für DKIM.

Wenn Ihre Domain bei IONOS (ehemals 1&1 IONOS) registriert ist, liegen alle drei Ihrer E-Mail-Authentifizierungs-Einträge — SPF, DKIM und DMARC — an ein und demselben Ort: im DNS-Bereich Ihres IONOS-Kontrollpanels. Jeder davon ist ein gewöhnlicher TXT-Eintrag; was sich zwischen ihnen unterscheidet, ist der Host-Name, unter dem Sie ihn ablegen, und die Quelle des Werts. Diese Anleitung zeigt Ihnen genau, wo IONOS diesen Editor bereithält, was Sie im Host-Feld für die Root-Domain, _dmarc und Ihren DKIM-Selektor eintragen und wie Sie die Einträge bestätigen, sobald sie wirksam werden. Wie die drei Einträge konzeptionell zusammenspielen, erfahren Sie in der Erklärung zu SPF, DKIM und DMARC; dieser Artikel ist die IONOS-spezifische Schritt-für-Schritt-Anleitung.

Die kurze Antwort#

Sie fügen im selben IONOS-DNS-Editor drei TXT-Einträge hinzu:

  • SPF — ein TXT-Eintrag an der Root Ihrer Domain (Host @ oder leer gelassen), Wert beginnend mit v=spf1, der jeden Dienst aufführt, der in Ihrem Namen senden darf.
  • DKIM — ein TXT-Eintrag bei selector._domainkey, wobei sowohl der Selektor-Name als auch der lange Wert des öffentlichen Schlüssels von Ihrem E-Mail-Anbieter stammen (Google Workspace, Microsoft 365, SendGrid und so weiter). Diesen Wert erfinden Sie niemals selbst.
  • DMARC — ein TXT-Eintrag bei _dmarc, Wert beginnend mit v=DMARC1, beginnend bei p=none, damit Sie erst beobachten können, bevor Sie durchsetzen.

Die Einträge selbst sind identisch, egal wer Ihr DNS hostet — der einzige IONOS-spezifische Teil ist, wo der Editor liegt und was in das Host-Feld gehört. Genau das behandelt der Rest dieser Anleitung.

Wo IONOS Ihre DNS-Einträge verwaltet#

IONOS ordnet die DNS-Verwaltung Ihrer Domain zu und nicht einem eigenständigen DNS-Dashboard, sodass der Weg über die Domain-Liste führt. Nachdem Sie sich in Ihrem IONOS-Konto angemeldet haben:

  1. Öffnen Sie das Hauptmenü und gehen Sie zu Domains & SSL (ältere Konten bezeichnen dies möglicherweise schlicht als Domains).
  2. Klicken Sie in der Domain-Liste auf diejenige, die Sie konfigurieren möchten — oder auf das Zahnrad- / Einstellungs-Symbol daneben.
  3. Wählen Sie den Reiter oder Bereich DNS für diese Domain. Damit öffnet sich die Eintragstabelle mit Ihren vorhandenen A-, MX-, CNAME- und TXT-Einträgen.
  4. Klicken Sie auf Eintrag hinzufügen (manchmal als Hinzufügen oder als + dargestellt) und wählen Sie TXT als Eintragstyp.

Die Bezeichnungen und der Aufbau des IONOS-Kontrollpanels ändern sich von Zeit zu Zeit, sodass sich die genaue Formulierung oder die Position einer Schaltfläche seit dem Verfassen dieses Textes verschoben haben könnte — doch die Abfolge bleibt immer dieselbe: die Domain finden, ihre DNS-Einträge öffnen, einen neuen TXT-Eintrag hinzufügen. Falls Sie im Dropdown einen eigenen Eintragstyp SPF sehen, können Sie ihn ignorieren; ein einfacher TXT-Eintrag ist die überall unterstützte Wahl und hält alle drei Einträge einheitlich.

Jeder neue TXT-Eintrag verlangt drei Angaben: einen Host-Namen (manchmal nur Host oder Name), einen Wert (den Eintragstext) und eine TTL. Die TTL gibt an, wie lange Resolver den Eintrag zwischenspeichern; IONOS setzt sie standardmäßig auf 1 Stunde, und dieser Standardwert ist in Ordnung. Sie können ihn auf 10 Minuten senken, während Sie aktiv testen, damit Änderungen schneller sichtbar werden, und ihn danach beim Standardwert belassen.

SPF bei IONOS einrichten#

SPF (Sender Policy Framework) ist der einzelne TXT-Eintrag, der auflistet, welche Server mit Ihrer Domain Mail versenden dürfen. Fügen Sie im IONOS-Eintragseditor einen TXT-Eintrag mit diesen Feldern hinzu:

  • Host-Name: @ — so bezeichnet IONOS die Root-Domain (die reine Domain). Falls IONOS @ ablehnt oder die Feldbeschreibung angibt, das Feld für die Root leer zu lassen, funktioniert auch ein leerer Host-Name. Tragen Sie hier nicht Ihre vollständige Domain ein.
  • Wert: Ihre SPF-Zeichenkette, die stets mit v=spf1 beginnt und mit einem all-Mechanismus endet.
  • TTL: bei 1 Stunde belassen.

Ein typischer Wert sieht so aus — doch Ihrer hängt vollständig davon ab, über welche Dienste Sie versenden:

v=spf1 include:_spf.google.com include:sendgrid.net ~all

Das ~all am Ende ist ein Soft-Fail (nicht autorisierte Absender annehmen, aber markieren); -all ist ein Hard-Fail (sie unmittelbar ablehnen). Jeder Sendedienst, den Sie nutzen — Ihr E-Mail-Host, Ihre Marketingplattform, Ihr CRM, Ihr Rechnungstool — braucht sein include: in dieser einen Zeichenkette. Da der Wert korrekt zusammengesetzt sein muss, erstellen Sie ihn mit dem SPF-Record-Generator statt von Hand.

DKIM bei IONOS einrichten#

DKIM (DomainKeys Identified Mail) veröffentlicht einen öffentlichen Schlüssel, mit dem Empfänger überprüfen können, dass jede Nachricht von Ihnen signiert und auf dem Transportweg nicht verändert wurde. Sowohl der Selektor als auch der Schlüsselwert werden von Ihrem E-Mail-Anbieter erzeugt, der erste Schritt geschieht also außerhalb von IONOS: Aktivieren Sie DKIM in der Admin-Konsole Ihres Anbieters (Google Workspace, Microsoft 365, den Authentifizierungseinstellungen Ihres ESP) und kopieren Sie den Host und den Wert, den er Ihnen liefert.

Der Anbieter gibt Ihnen einen Host, der etwa wie selector1._domainkey.yourdomain.com aussieht, und einen langen Wert, der mit v=DKIM1 beginnt. Fügen Sie bei IONOS einen TXT-Eintrag hinzu:

  • Host-Name: nur der Selektor-Teil, ohne Ihre Domain — zum Beispiel selector1._domainkey oder google._domainkey. IONOS ergänzt Ihre Domain automatisch, das vollständige selector1._domainkey.yourdomain.com würde sie also verdoppeln. Entfernen Sie das angehängte .yourdomain.com aus dem, was Ihr Anbieter angezeigt hat, und fügen Sie den Rest ein.
  • Wert: die gesamte Zeichenkette des öffentlichen Schlüssels von Ihrem Anbieter, genau wie angegeben — etwa v=DKIM1; k=rsa; p=MIGfMA0GCSq... (üblicherweise viel länger).
  • TTL: bei 1 Stunde belassen.

Zwei Dinge bringen die Leute hier ins Stolpern. Erstens: Der Selektor-Name ist derjenige, den Ihr Anbieter gewählt hat — google, selector1, s1, k1, eine zufällige Zeichenkette — verwenden Sie also den exakten aus seinen Anweisungen, statt zu raten. Zweitens: DKIM-Werte sind lang; fügen Sie das Ganze in einem Zug ein und prüfen Sie, dass Sie den Anfang oder das Ende nicht abgeschnitten haben. Manche Anbieter geben Ihnen für DKIM statt eines TXT-Eintrags einen CNAME; ist das der Fall, fügen Sie ihn als CNAME im selben IONOS-Editor mit dem angegebenen Host und Ziel hinzu und lassen den TXT für DKIM ganz weg.

DMARC bei IONOS einrichten#

DMARC (Domain-based Message Authentication, Reporting and Conformance) ist der Richtlinien-Eintrag, der SPF und DKIM mit der sichtbaren „Von"-Adresse verknüpft und Empfängern mitteilt, was zu tun ist, wenn eine Nachricht fehlschlägt. Er liegt stets am festen Host _dmarc. Fügen Sie im IONOS-Editor einen TXT-Eintrag hinzu:

  • Host-Name: _dmarc — nichts weiter. IONOS ergänzt die Domain, sodass _dmarc.yourdomain.com entsteht.
  • Wert: eine DMARC-Zeichenkette, die mit v=DMARC1 beginnt, im Überwachungsmodus startend.
  • TTL: bei 1 Stunde belassen.

Ein sicherer Startwert sieht so aus:

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

Das p=none bedeutet „noch nichts unternehmen, nur berichten". Die rua=-Adresse ist der Ort, an den die täglichen Aggregat-Berichte gesendet werden — richten Sie sie auf ein Postfach, das Sie tatsächlich lesen. Erstellen Sie den Wert mit dem DMARC-Record-Generator, damit die Tags korrekt sind, und folgen Sie dann der vollständigen Einführung in der Schritt-für-Schritt-DMARC-Anleitung: Bleiben Sie ein paar Wochen bei p=none, lesen Sie die Aggregat-Berichte so lange, bis jeder legitime Strom in Ausrichtung authentifiziert, ziehen Sie dann auf p=quarantine an und schließlich auf p=reject. Veröffentlichen Sie p=reject niemals am ersten Tag — Sie schicken Ihre eigene Mail in den Spam, bevor Sie erfahren, welche Ströme fehlgeschlagen sind.

Überprüfen Sie die Einträge nach der Propagierung#

DNS-Änderungen bei IONOS sind meist innerhalb weniger Minuten sichtbar, können aber bis zu einer Stunde für die vollständige Propagierung brauchen, entsprechend der TTL. Sobald Sie alle drei Einträge hinzugefügt haben, bestätigen Sie mit dem SPF-, DKIM- und DMARC-Checker, dass sie korrekt auflösen — er schlägt alle drei auf einmal nach und meldet einen fehlenden Eintrag, einen Syntaxfehler oder einen doppelten SPF-Eintrag. Falls ein Eintrag noch nicht auftaucht, warten Sie das Ablaufen der TTL ab und prüfen Sie erneut, bevor Sie annehmen, dass er fehlerhaft ist.

Alle drei auf Grün zu bekommen, ist das, was die Absender-Anforderungen von Google und Yahoo erfüllt und Ihre Absenderreputation vor Spoofing schützt. Doch Authentifizierung belegt nur, wer Sie sind — sie macht Sie nicht zu einem guten Absender. Eine perfekt authentifizierte Nachricht an eine Liste voller toter Adressen landet trotzdem im Spam, kombinieren Sie also saubere Einträge mit einer sauberen Liste.

Häufige Stolperfallen bei IONOS#

  • Die vollständige Domain im Host-Feld eintragen. IONOS ergänzt Ihre Domain automatisch. Geben Sie @ für die Root-SPF ein, _dmarc für DMARC und selector._domainkey für DKIM — nicht das vollständige something.yourdomain.com.
  • Zwei SPF-Einträge. An der Root darf nur ein v=spf1-Eintrag existieren. Falls IONOS bereits einen SPF- oder TXT-Eintrag aus einer früheren Einrichtung anzeigt, bearbeiten Sie diesen, statt einen zweiten hinzuzufügen.
  • Den DKIM-Wert erraten. Der Selektor und der Schlüssel stammen von Ihrem E-Mail-Anbieter. Es gibt keinen generischen DKIM-Wert zum Einfügen — falls Sie DKIM in der Konsole Ihres Anbieters noch nicht aktiviert haben, tun Sie das zuerst.
  • DMARC direkt auf Durchsetzung springen lassen. Beginnen Sie bei p=none, überwachen Sie, steigern Sie dann. Durchsetzung ohne die Überwachungsphase ist der schnellste Weg, um legitime Mail zu begraben.
  • Die TTL nicht abwarten. Ein Eintrag kann „fehlend" wirken, einfach weil die alte zwischengespeicherte Antwort noch nicht abgelaufen ist. Gönnen Sie ihm bis zu einer Stunde, bevor Sie mit der Fehlersuche beginnen.

Häufig gestellte Fragen#

Wo füge ich bei IONOS SPF-, DKIM- und DMARC-Einträge hinzu?#

Melden Sie sich bei IONOS an, öffnen Sie Domains & SSL, klicken Sie auf Ihre Domain und öffnen Sie deren DNS-Bereich. Verwenden Sie für jeden Eintrag Eintrag hinzufügen → TXT. Bezeichnungen und Aufbau können sich zwischen den IONOS-Oberflächenversionen ändern, sodass eine Schaltfläche verschoben sein kann, doch der Weg führt immer über die DNS-Eintragsliste der Domain. Setzen Sie den Host für SPF auf @ (oder leer), für DMARC auf _dmarc und für DKIM auf den selector._domainkey Ihres Anbieters.

Was trage ich bei IONOS für jeden Eintrag im Host- oder Namensfeld ein?#

Für SPF geben Sie @ für die Root-Domain ein — oder lassen Sie den Host leer, falls IONOS das für die Root bevorzugt. Für DMARC geben Sie _dmarc ein. Für DKIM geben Sie nur den Selektor-Teil ein, den Ihnen Ihr Anbieter genannt hat, etwa selector1._domainkey oder google._domainkey. In jedem Fall ergänzt IONOS Ihre Domain automatisch, tippen Sie also niemals das vollständige something.yourdomain.com in das Host-Feld.

Woher kommt der DKIM-Wert bei IONOS?#

Nicht von IONOS. Sie aktivieren DKIM in der Admin-Konsole Ihres E-Mail-Anbieters (Google Workspace, Microsoft 365, Ihr ESP), und dieser erzeugt den Selektor sowie den Wert des öffentlichen Schlüssels für Sie. Diesen Wert fügen Sie anschließend bei IONOS in einen TXT-Eintrag ein. IONOS hostet lediglich den Eintrag — der Schlüssel selbst wird von demjenigen ausgestellt, der Ihre Mail versendet.

Wie lange dauert es, bis DNS-Änderungen bei IONOS wirksam werden?#

Normalerweise wenige Minuten, planen Sie aber bis zu einer Stunde für die vollständige Propagierung ein, entsprechend der TTL. IONOS setzt die TTL standardmäßig auf 1 Stunde; Sie können sie während des Testens auf etwa 10 Minuten senken, damit Änderungen schneller erscheinen, und danach beim Standardwert belassen. Erscheint ein Eintrag nicht sofort, warten Sie das Ablaufen der TTL ab, bevor Sie einen Fehler vermuten, und führen Sie dann den Checker erneut aus.


Setzen Sie die drei Einträge bei IONOS korrekt, und Anbieter werden Ihrer Identität vertrauen — doch eine vertrauenswürdige Identität verdient sich den Posteingang nur, wenn die dahinterstehende Liste sauber ist. Lassen Sie Ihre Adressen durch den kostenlosen E-Mail-Checker laufen, um tote Postfächer und Tippfehler auszusortieren, bevor sie zu Bounces führen, und greifen Sie zu den kostenlosen Deliverability-Tools, wann immer Sie einen Eintrag erzeugen oder erneut prüfen müssen.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started