Wenn Ihre Domain bei Squarespace liegt, ist das Einrichten von SPF, DKIM und DMARC vollständig eine DNS-Aufgabe — drei TXT-Einträge, die Sie im selben Bereich hinzufügen, einen für jeden Teil der E-Mail-Authentifizierung. Die Einträge selbst sind identisch mit dem, was Sie bei jedem beliebigen Host veröffentlichen würden; Squarespace-spezifisch ist lediglich, wo sich der DNS-Editor befindet und was Sie für jeden Eintrag in das Host-Feld eingeben. Genau das führt dieser Leitfaden Schritt für Schritt vor, samt einem Hinweis für alle, die ihre Domain bei Google Domains registriert haben — denn Squarespace hat diesen Dienst 2023 übernommen und verwaltet diese Domains nun unter Squarespace Domains.
Die kurze Antwort#
E-Mail-Authentifizierung besteht aus drei separaten DNS-Einträgen, und bei Squarespace werden alle drei auf dieselbe Weise hinzugefügt — als benutzerdefinierte Einträge (Custom Records) vom Typ TXT für die Domain, die Sie dort verwalten:
- SPF — ein TXT-Eintrag im Root Ihrer Domain. Im Host-Feld von Squarespace
ist das
@. Der Wert beginnt mitv=spf1und listet die Dienste auf, die in Ihrem Namen versenden dürfen. - DKIM — ein TXT-Eintrag an einem Selektor, den Ihnen Ihr E-Mail-Anbieter
vorgibt. Das Host-Feld lautet
<selector>._domainkey(zum Beispiels1._domainkey), und der Wert ist ein langer öffentlicher Schlüssel, der von Ihrem Anbieter stammt, nicht von Ihnen. - DMARC — ein TXT-Eintrag bei
_dmarc. Der Wert beginnt mitv=DMARC1und sollte anfangs beip=nonestehen, damit Sie erst überwachen, bevor Sie durchsetzen.
Für das konzeptionelle Bild davon, wie die drei zusammenspielen, lesen Sie den Erklärartikel zu SPF, DKIM und DMARC. Dieser Artikel ist die praktische Squarespace-Variante.
Wo Squarespace Ihre DNS-Einträge verwaltet#
Der DNS-Editor von Squarespace befindet sich nicht auf Ihrer Website — er liegt in Ihren Kontoeinstellungen, an die Domain selbst gebunden. Der Pfad lautet ungefähr:
Einstellungen → Domains → Domain auswählen → DNS-Einstellungen → Benutzerdefinierte Einträge.
Von dort fügen Sie einen Eintrag hinzu, indem Sie einen Type wählen (nehmen
Sie TXT), das Host-Feld ausfüllen und den Eintrag in das Feld Data
(Wert) einfügen. Das ist der gesamte Ablauf, und es ist dasselbe Formular mit
drei Feldern für SPF, DKIM und DMARC — nur Host und Data ändern sich.
Ein paar Dinge, die Sie vor dem Start wissen sollten:
- Die Google-Domains-Migration. Squarespace hat Google Domains 2023 übernommen, und die Registrierungen wurden im Zeitraum 2023–2024 übertragen. Wenn Sie Ihre Domain bei Google Domains gekauft haben, melden Sie sich nun bei Squarespace an, um das DNS zu bearbeiten. Die Eintragstypen sind unverändert — sowohl Google Domains als auch Squarespace stellen einfache TXT-Einträge bereit —, sodass an SPF, DKIM oder DMARC nichts anders ist; nur die Anmeldung und die Menübezeichnungen haben sich verschoben.
- Bezeichnungen ändern sich. Squarespace hat diesen Bereich mehr als einmal umorganisiert, sodass die genaue Wortwahl — „DNS-Einstellungen“, „Benutzerdefinierte Einträge“, „Eintrag hinzufügen“ — bis zu dem Zeitpunkt, an dem Sie dies lesen, verschoben oder umbenannt worden sein kann. Die Struktur ist verlässlich, auch wenn die Bezeichnungen es nicht sind: Sie suchen nach der Stelle, an der Sie einen benutzerdefinierten TXT-Eintrag für die Domain hinzufügen.
- Das Host-Feld ist relativ. Sie geben nur den Subdomain-Teil ein —
@,_dmarcoder<selector>._domainkey— und Squarespace hängt Ihre Domain automatisch an. Geben Sie nicht die vollständige Domain in das Host-Feld ein.
| Eintrag | Host-Feld in Squarespace | Wert beginnt mit |
|---|---|---|
| SPF | @ | v=spf1 |
| DKIM | <selector>._domainkey | v=DKIM1 (von Ihrem Anbieter) |
| DMARC | _dmarc | v=DMARC1 |
Ihren SPF-Eintrag in Squarespace hinzufügen#
SPF (Sender Policy Framework) ist ein einzelner TXT-Eintrag im Root Ihrer Domain, der jeden Server und Dienst auflistet, der in Ihrem Namen E-Mails versenden darf. Wenn ein Empfänger eine Nachricht erhält, die vorgibt, von Ihnen zu stammen, gleicht er den versendenden Server mit dieser Liste ab.
Fügen Sie im Formular für benutzerdefinierte Einträge einen Eintrag mit Type
TXT und Host @ hinzu. Das @ ist Squarespaces Kürzel für den Domain-Root
— dieselbe Stelle, an der auch der Haupteintrag Ihrer Website liegt. Fügen Sie
Ihren SPF-String in das Feld Data ein. Ein typischer Wert sieht so aus:
v=spf1 include:_spf.google.com include:sendgrid.net ~all
Die include:-Einträge nennen die Maildienste, die Sie tatsächlich nutzen —
Ihren Postfach-Anbieter, Ihre Marketing-Plattform, Ihren Transaktionsversender —,
und ~all am Ende sorgt für ein Soft-Fail bei allem, was nicht gelistet ist.
Welche Includes es genau sind, hängt von Ihrem eigenen Setup ab, kopieren Sie das
obige Beispiel also nicht wörtlich. Bauen Sie den String stattdessen aus Ihren
echten Versendern mit dem
SPF-Eintrags-Generator zusammen, der einen gültigen
Eintrag erstellt und die Fehler markiert, die SPF stillschweigend brechen.
Die andere Grenze, die Sie beachten müssen, ist die Zehn-Lookup-Obergrenze: SPF
erlaubt beim Auswerten all Ihrer include:-Mechanismen höchstens zehn
DNS-Lookups, und wenn Sie zu viele Dienste stapeln, sprengt das diese Grenze. Der
Generator zählt diese für Sie mit, was mehr zählt, als es klingt — ein
SPF-Eintrag über der Grenze scheitert stillschweigend, und Sie bemerken es erst,
wenn E-Mails im Spam landen.
Ihren DKIM-Eintrag in Squarespace hinzufügen#
DKIM (DomainKeys Identified Mail) heftet jeder Nachricht, die Sie versenden, eine kryptografische Signatur an, und der passende öffentliche Schlüssel liegt im DNS, damit Empfänger sie überprüfen können. Anders als bei SPF schreiben Sie den Wert hier nicht selbst — Ihr E-Mail-Anbieter erzeugt das Schlüsselpaar, behält die private Hälfte und übergibt Ihnen einen öffentlichen Schlüssel und einen Selektor zum Veröffentlichen.
Aktivieren Sie DKIM zuerst in Ihrer Versandplattform (Google Workspace, Microsoft
365, Ihrem ESP, Ihrem Transaktionsanbieter). Sie zeigt Ihnen zwei Dinge: einen
Selektor, der Teil des Hosts wird, und einen langen Wert, der mit v=DKIM1
beginnt. Fügen Sie in Squarespaces benutzerdefinierten Einträgen einen
TXT-Eintrag hinzu, bei dem der Host der Selektor, gefolgt von
._domainkey, ist. Wenn der Selektor Ihres Anbieters also s1 lautet, ist der
Host:
s1._domainkey
Fügen Sie den öffentlichen Schlüssel des Anbieters — genau so, wie er angegeben ist — in das Feld Data ein:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
Ein paar Squarespace-spezifische Warnungen:
- Kopieren Sie den Selektor exakt. Verschiedene Anbieter verwenden
unterschiedliche Selektornamen —
google,selector1,s1,k1,dkim—, und der Eintrag funktioniert nur an genau dem Selektor, den Ihr Anbieter erwartet. Geben Sie ihn in das Host-Feld ein, gefolgt von._domainkey, ohne etwas anderes anzuhängen. - Manche Anbieter geben Ihnen stattdessen einen CNAME. Einige Plattformen
lassen Sie DKIM als CNAME veröffentlichen, der auf einen von ihnen gehosteten
Schlüssel verweist, sodass er automatisch rotiert. Falls das bei Ihnen der Fall
ist, wählen Sie den Type
CNAMEstattTXTund fügen Sie das Ziel ein, das sie Ihnen nennen. Folgen Sie dem Eintragstyp, den Ihr Anbieter vorgibt.
DKIM ist die robustere der beiden Authentifizierungsprüfungen, weil die Signatur mit der Nachricht mitwandert und die Weiterleitung übersteht, wo SPF bricht. Es lohnt sich, das richtig zu machen.
Ihren DMARC-Eintrag in Squarespace hinzufügen#
DMARC ist die Richtlinienebene, die SPF und DKIM mit der sichtbaren
„Von“-Adresse verknüpft, den Empfängern sagt, was sie mit fehlgeschlagenen
E-Mails tun sollen, und — entscheidend — Ihnen Berichte sendet. Es ist ein
TXT-Eintrag am Hostnamen _dmarc.
Fügen Sie in den benutzerdefinierten Einträgen einen TXT-Eintrag mit Host
_dmarc hinzu. Squarespace hängt Ihre Domain an, sodass sich
_dmarc.ihredomain.de ergibt. Fügen Sie einen Startwert in das Feld Data
ein:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Das mit Abstand wichtigste Detail ist das Richtlinien-Tag. Beginnen Sie bei
p=none. Das setzt nichts durch — es weist die Empfänger an, keine Maßnahme
zu ergreifen und Ihnen einfach die täglichen aggregierten Berichte an Ihre
rua-Adresse zu senden. Diese Berichte sind der Weg, auf dem Sie herausfinden,
welche Ihrer Mail-Ströme sich authentifizieren und welche nicht — bevor Sie die
Durchsetzung aktivieren. Wenn Sie am ersten Tag p=reject veröffentlichen,
riskieren Sie, Ihre eigene legitime Post in den Spam zu schicken.
Bauen Sie Ihren Eintrag mit dem
DMARC-Eintrags-Generator und folgen Sie dann der
geordneten Einführung im Leitfaden DMARC einrichten:
Bleiben Sie bei p=none,
lesen Sie die aggregierten Berichte, bis jede
legitime Quelle einen DMARC-Pass mit ausgerichtetem SPF oder DKIM zeigt, und
steigern Sie sich erst dann auf p=quarantine und schließlich p=reject. Wie bei
SPF veröffentlichen Sie nur einen DMARC-Eintrag — ein zweiter bei _dmarc
macht beide ungültig.
Überprüfen, dass die Einträge auflösen#
Squarespace speichert DNS-Änderungen schnell, aber das übrige Internet speichert sie im Cache, planen Sie also von einigen Minuten bis zu einigen Stunden ein, bis die Einträge propagiert sind, bevor Sie beurteilen, ob sie aktiv sind. Das Bearbeiten eines bestehenden Eintrags kann länger zum Aktualisieren brauchen als das Hinzufügen eines neuen.
Sobald Sie alle drei hinzugefügt haben, bestätigen Sie mit dem
SPF-, DKIM- und DMARC-Prüfer, dass sie auflösen
und korrekt geparst werden. Er schlägt jeden Eintrag Ihrer Domain nach und sagt
Ihnen, ob die Syntax gültig ist, ob Sie versehentlich zwei SPF-Einträge
veröffentlicht haben und ob DMARC vorhanden ist. Falls ein Eintrag nicht
auftaucht, sind die üblichen Squarespace-Übeltäter eine vollständige Domain, die
statt des relativen Teils in das Host-Feld eingegeben wurde, ein doppelter
@-SPF-Eintrag oder schlicht Propagation, die Sie noch nicht abgewartet haben.
Diese drei Einträge richtig hinzubekommen, ist auch das, was die Absenderanforderungen von Google und Yahoo erfüllt, die seit 2024 SPF, DKIM und DMARC für Massenversender verpflichtend gemacht haben. Aber behalten Sie die Grenze im Blick: Authentifizierung beweist, wer Sie sind — sie ist die Eintrittskarte zum Postfach, keine Garantie für die Platzierung. Die hängt weiterhin von Ihrer Absenderreputation und Ihrer Listenhygiene ab, die der Zustellbarkeits-Leitfaden vollständig behandelt.
Häufig gestellte Fragen#
Wo richte ich SPF, DKIM und DMARC in Squarespace ein?#
Gehen Sie in Ihrem Squarespace-Konto zu Einstellungen → Domains, wählen Sie die
Domain aus, öffnen Sie deren DNS-Einstellungen und fügen Sie einen
benutzerdefinierten Eintrag vom Typ TXT hinzu. Sie fügen drei separate Einträge
hinzu: SPF mit dem Host-Feld auf @, DKIM mit dem Host auf
<selector>._domainkey und DMARC mit dem Host auf _dmarc. Squarespace hat
diese Menüs schon mehrfach umgestellt, sodass die genauen Bezeichnungen abweichen
können, doch Sie suchen immer nach der Stelle, an der Sie einen
benutzerdefinierten TXT-Eintrag für eine bei Squarespace verwaltete Domain
hinzufügen. Domains, die von Google Domains übernommen wurden, werden ebenfalls
hier verwaltet.
Was trage ich für jeden Eintrag in das Host-Feld ein?#
Geben Sie nur den relativen Teil ein und lassen Sie Squarespace Ihre Domain
anhängen. Für SPF ist der Host @, was den Root Ihrer Domain bedeutet. Für DMARC
ist der Host _dmarc. Für DKIM ist der Host der Selektor Ihres Anbieters, gefolgt
von ._domainkey — zum Beispiel s1._domainkey. Geben Sie niemals Ihre
vollständige Domain in das Host-Feld ein und veröffentlichen Sie niemals mehr als
einen SPF-Eintrag oder mehr als einen DMARC-Eintrag auf derselben Domain, da ein
Duplikat beide ungültig macht.
Woher kommt der DKIM-Wert?#
Von Ihrem E-Mail-Anbieter, nicht von Squarespace und nicht von Ihnen. Aktivieren
Sie DKIM in der Plattform, die Ihre E-Mails versendet — Google Workspace,
Microsoft 365 oder Ihrem ESP —, und diese erzeugt ein Schlüsselpaar, behält den
privaten Schlüssel und gibt Ihnen einen Selektor sowie einen öffentlichen
Schlüssel, der mit v=DKIM1 beginnt. Diesen öffentlichen Schlüssel
veröffentlichen Sie in Squarespace am Host <selector>._domainkey und fügen den
Wert genau so ein, wie der Anbieter ihn geliefert hat. Manche Anbieter bitten Sie,
statt eines TXT-Eintrags einen CNAME zu veröffentlichen, damit der Schlüssel
automatisch rotieren kann — folgen Sie in diesem Fall deren Eintragstyp.
Ist mein DNS umgezogen, als Squarespace Google Domains übernommen hat?#
Ja. Squarespace hat Google Domains 2023 übernommen und die Registrierungen im Zeitraum 2023–2024 migriert. Wenn Sie Ihre Domain also bei Google Domains registriert haben, verwalten Sie deren DNS nun in Ihrem Squarespace-Konto statt in der alten Google-Domains-Konsole. An den SPF-, DKIM- und DMARC-Einträgen selbst hat sich nichts geändert — sie sind weiterhin einfache TXT-Einträge unter denselben Hostnamen —, nur der Ort, an dem Sie sich zum Bearbeiten anmelden, ist ein anderer.
Authentifizierung sagt den Postfach-Anbietern, dass Ihre Squarespace-Mail wirklich Ihre ist, aber eine vertrauenswürdige Identität verdient sich das Postfach nur dann, wenn die Liste dahinter sauber ist. Prüfen Sie Ihre Adressen mit dem kostenlosen E-Mail-Prüfer oder greifen Sie zu den SPF- und DMARC-Generatoren und dem Eintragsprüfer, um Ihre Einträge in wenigen Minuten zu erstellen und zu überprüfen.