SPF, DKIM & DMARC für ActiveCampaign.
ActiveCampaign authentifiziert Ihre Domain über CNAME-basierte Einträge und nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile in Ihre Root-Domain einfügen. Unter Settings → Advanced fügen Sie eine Sending Domain hinzu, und ActiveCampaign stellt Ihnen drei CNAMEs bereit — zwei DKIM-Schlüssel (acdkim1._domainkey und acdkim2._domainkey) sowie einen Mailserver-Domain-CNAME, der Ihren Bounce/Return-Path auf eine Subdomain Ihrer eigenen Domain verschiebt — plus einen DMARC-Starteintrag. Sobald diese aufgelöst werden, signiert ActiveCampaign jede Kampagne als d=yourdomain.com und versendet sie von einem Return-Path auf Ihrer Domain, sodass sowohl DKIM als auch SPF ausgerichtet sind, DMARC besteht und der Zusatz "via acems1.com", den Gmail an nicht authentifizierte ActiveCampaign-Mails anhängt, verschwindet. Es gibt kein include:, das Sie in Ihr Root-SPF einfügen müssen — der Mailserver-Domain-CNAME übernimmt diese Aufgabe für Sie.
Warum ActiveCampaign authentifizieren?
Die Authentifizierung Ihrer ActiveCampaign-Domain ist keine bloße Formsache — sie entscheidet darüber, ob Ihre Broadcasts und Automatisierungen überhaupt den Posteingang erreichen, und ActiveCampaign behandelt sie inzwischen als faktisch verpflichtend. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Ausrichtung bestanden werden, und Microsoft begann 2025, dasselbe bei Mail mit hohem Volumen an Outlook.com/Hotmail durchzusetzen. Solange Sie sich nicht authentifizieren, versendet ActiveCampaign von seiner eigenen gemeinsam genutzten Bounce-Domain (einem acems1.com-Return-Path): Empfänger sehen, dass die Mail kryptografisch nicht von Ihnen stammt, Ihre From-Adresse ist nicht ausgerichtet, DMARC kann nicht bestehen, und Ihre Versandreputation wird mit jedem anderen nicht authentifizierten ActiveCampaign-Mandanten auf dieser Infrastruktur zusammengeworfen. Es gibt einen ActiveCampaign-spezifischen Vorteil, der die vollständige Einrichtung lohnenswert macht: Weil der Mailserver-Domain-CNAME den Return-Path an eine Subdomain Ihrer eigenen Domain delegiert, ist ActiveCampaign einer der ESPs, die BEIDE — SPF und DKIM — auf Sie ausrichten können, nicht nur DKIM. Das verschafft Ihnen zwei unabhängige Wege, DMARC zu bestehen, und genau das hält Mail authentifiziert, selbst wenn eine Nachricht weitergeleitet wird (Mailinglisten, .forward-Regeln) und SPF allein brechen würde.
Die SPF-Realität bei ActiveCampaign
ActiveCampaign ist ein CNAME-basierter Anbieter für Domain-Authentifizierung, daher gibt es KEINEN "include:"-Mechanismus, den Sie dem einzelnen SPF-TXT-Eintrag auf Ihrer Root-Domain hinzufügen — und Sie sollten auch nicht versuchen, einen zu erfinden. SPF wird stattdessen über den Mailserver-Domain-CNAME abgewickelt. Standardmäßig versendet ActiveCampaign jede Kampagne mit einem Envelope-Sender / Return-Path auf seiner eigenen gemeinsam genutzten Bounce-Domain (etwas wie bounce-…@acems1.com), weil ActiveCampaign — nicht Sie — die Bounces verarbeitet. SPF wird immer gegen diese Envelope-Domain geprüft, sodass SPF bei einer Standardeinrichtung für acems1.com besteht, aber NICHT mit Ihrer From-Domain ausgerichtet ist, und DMARC von SPF keine Unterstützung erhält. Die Einrichtung der Mailserver-Domain behebt genau das: Sie veröffentlichen einen CNAME auf einer Subdomain Ihrer Domain (ActiveCampaign generiert automatisch ein Label wie em-3501330.yourdomain.com, oder im klassischen manuellen Ablauf verweisen Sie eine Subdomain auf youraccount.activehosted.com), der den Return-Path zurück an ActiveCampaign delegiert. Jetzt liegt der Envelope-Sender auf IHRER Subdomain, ActiveCampaign stellt seinen SPF-Eintrag über diesen CNAME bereit, sodass die reine SPF-Prüfung weiterhin besteht, und weil die Return-Path-Subdomain unter Ihrer organisatorischen Domain liegt, ist sie unter der standardmäßig lockeren (relaxed) Übereinstimmung von DMARC AUSGERICHTET. Das ist der wichtige Unterschied zu Mailchimp, das seinen eigenen Return-Path behält und SPF niemals ausrichten kann. Nettoeffekt: Ihrem Root-SPF-Eintrag wird nichts hinzugefügt, ActiveCampaign verbraucht keinen einzigen Ihrer 10 SPF-DNS-Lookups, und sobald alle drei CNAMEs aktiv sind, sind sowohl SPF als auch DKIM auf Ihre Domain ausgerichtet.
Zwei Wege zur Einrichtung
Configure Domain — native DNS-Integration (empfohlen)
- ActiveCampaign verbindet sich mit Ihrem DNS-Host und fügt die drei CNAMEs und den DMARC-Eintrag für Sie hinzu
- Geringste Chance, sich bei einem Host-Label, Eintragstyp oder Cloudflare-Proxy-Schalter zu vertun
- Am besten, wenn Ihr DNS bei einem unterstützten Host liegt — Cloudflare, GoDaddy, Route 53, Namecheap, Squarespace, IONOS, Hostinger, Bluehost und rund 20 weitere
- Erzeugt dieselben acdkim- und Mailserver-CNAMEs — nur für Sie veröffentlicht
Manuell einrichten
- Verwenden Sie "View DNS records", um die beiden DKIM-CNAMEs, den Mailserver-CNAME und DMARC selbst zu kopieren
- Funktioniert mit jedem Registrar, auch mit Hosts, die die native Integration nicht abdeckt
- Sie kontrollieren genau, was veröffentlicht wird, und können den DMARC-Eintrag mit einem bestehenden zusammenführen
- Denken Sie daran, die CNAMEs bei Cloudflare auf graue Wolke zu setzen und Host-Feld-Verdopplung zu vermeiden
Schritt für Schritt
- 1
Advanced-Einstellungen öffnen
Melden Sie sich an und gehen Sie zu Settings → Advanced. Das ist gleich vorweg der ActiveCampaign-spezifische Stolperstein: Die Domain-Authentifizierung liegt NICHT unter einem naheliegenden "Email"- oder "Domains"-Menü — sie befindet sich in den Advanced-Einstellungen, im Abschnitt Sending Domain, weshalb so viele Leute sie nicht finden.
- 2
Ihre Sending Domain hinzufügen
Fügen Sie im Abschnitt Sending Domain die Domain hinzu, von der Sie versenden (z. B. yourdomain.com). ActiveCampaign bietet Ihnen dann zwei Wege an: "Configure Domain" (die native DNS-Integration mit einem Klick bei unterstützten Hosts) oder "Set up manually." Beide erzeugen identische Einträge.
- 3
Eigentümerschaft bestätigen, dann die Einträge anzeigen
Schließen Sie den Schritt zur Eigentümer-/E-Mail-Verifizierung ab und klicken Sie dann — auf dem manuellen Weg — auf den Dropdown-Pfeil neben der Domain und wählen Sie "View DNS records." ActiveCampaign zeigt drei CNAME-Einträge (zwei DKIM, einen Mailserver-Domain) plus einen DMARC-TXT-Eintrag, jeweils mit einem Name/Host und einem Value, den Sie exakt kopieren.
- 4
Die beiden DKIM-CNAMEs hinzufügen
Erstellen Sie acdkim1._domainkey und acdkim2._domainkey als CNAME-Einträge, die auf die exakten Ziele verweisen, die ActiveCampaign anzeigt (in der Form dkim.acdkim1.acems1.com und dkim.acdkim2.acems1.com — die acems-Clusternummer ist kontospezifisch). Behalten Sie den Typ CNAME bei; wechseln Sie nicht zu A oder TXT. Manche älteren Konten zeigen einen einzelnen acdkim1._domainkey-Selektor — fügen Sie das hinzu, was Ihr Bildschirm auflistet.
- 5
Den Mailserver-Domain-CNAME hinzufügen
Erstellen Sie den Mailserver-Domain-Eintrag als CNAME auf der Subdomain, die ActiveCampaign generiert hat (ein Label wie em-3501330), der auf das angezeigte Ziel verweist (im klassischen Ablauf ist das youraccount.activehosted.com). Dies ist der Eintrag, der Ihren Return-Path auf Ihre eigene Domain verschiebt, damit SPF ausgerichtet ist — lassen Sie ihn weg, bleibt SPF auf der gemeinsam genutzten acems1.com-Bounce-Domain von ActiveCampaign und wird nicht ausgerichtet.
- 6
Den DMARC-Eintrag hinzufügen (oder Ihren bestehenden behalten)
ActiveCampaign richtet einen DMARC-Starteintrag als TXT am Host _dmarc ein, typischerweise v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reiner Beobachtungsmodus, an der Zustellung ändert sich also nichts. Wenn bereits ein _dmarc-Eintrag existiert, fügen Sie KEINEN zweiten hinzu — eine Domain darf genau einen haben; ActiveCampaign überspringt ihn automatisch, wenn es einen bestehenden Eintrag erkennt.
- 7
Host-Verdopplung und den Cloudflare-Proxy beheben
Wenn Ihr Registrar Ihre Domain automatisch anhängt, geben Sie nur das Label ein (acdkim1._domainkey, nicht acdkim1._domainkey.yourdomain.com), um eine Verdopplung zu vermeiden. Wenn Ihr DNS bei Cloudflare liegt, setzen Sie jeden ActiveCampaign-CNAME auf "DNS only" (graue Wolke) — ein per orangefarbener Wolke geproxyter CNAME wird zu den IPs von Cloudflare aufgelöst statt zum acems/emsend-Host, und die Prüfung von ActiveCampaign schlägt fehl. Dies ist der mit Abstand häufigste ActiveCampaign-Verifizierungsfehler.
- 8
In ActiveCampaign auf Check DNS klicken
Klicken Sie zurück auf der Sending-Domain-Seite auf Check DNS (oder Verify). Die Propagation dauert üblicherweise 5–10 Minuten, kann aber bis zu 24–48 Stunden dauern; der Status wird grün/authenticated, sobald alle drei CNAMEs aufgelöst werden. Wenn es hängen bleibt, überprüfen Sie die CNAME-Ziele und den Cloudflare-Proxy-Schalter erneut und führen Sie die Prüfung noch einmal aus.
- 9
Eine Kampagne von der authentifizierten Domain senden und die Header lesen
Stellen Sie sicher, dass die From-Adresse Ihrer Kampagne auf der authentifizierten Domain liegt (die DNS-Verifizierung ändert eine Kampagne nicht, die bereits auf eine andere From-Adresse eingestellt ist). Senden Sie eine Testnachricht, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen: Sie wollen DKIM: PASS mit d=yourdomain.com, SPF: PASS, das Ihre em-Subdomain zeigt (ausgerichtet, nicht acems1.com), und DMARC: PASS.
Einzutragende Einträge
ActiveCampaign erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | acdkim1._domainkey | dkim.acdkim1.acems1.comDKIM-Schlüssel 1 (2048-Bit, von ActiveCampaign verwaltet). Beispielhaft — die acems-Clusternummer ist kontospezifisch; kopieren Sie das exakte Ziel aus View DNS records. |
| CNAME | acdkim2._domainkey | dkim.acdkim2.acems1.comDKIM-Schlüssel 2 — der zweite Selektor ermöglicht ActiveCampaign das Rotieren von Schlüsseln. Manche älteren Konten zeigen nur einen einzelnen acdkim1-Selektor. |
| CNAME | em-3501330 | youraccount.activehosted.comMailserver-Domain-CNAME — verschiebt Ihren Return-Path auf diese Subdomain, damit SPF ausgerichtet ist. Beispielhaft: Das em-Label wird pro Konto automatisch generiert und das Ziel ist Ihr Konto-Host; kopieren Sie den exakten Name und Value aus View DNS records. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDMARC-Richtlinie — ActiveCampaign richtet einen Starteintrag ein, überschreibt aber keinen, den Sie bereits haben. Behalten Sie genau einen _dmarc pro Domain; beginnen Sie mit p=none. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von ActiveCampaign von diesem Budget verbraucht.
Die empfohlene Einrichtung von ActiveCampaign fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM für ActiveCampaign ist CNAME-basiert, was es wartungsfrei macht. ActiveCampaign hat DKIM am 23. Februar 2023 von einem TXT-Eintrag auf CNAMEs umgestellt und verwendet für CNAME-Setups einen 2048-Bit-Schlüssel, sodass Sie zwei kurze CNAMEs veröffentlichen — acdkim1._domainkey.yourdomain.com und acdkim2._domainkey.yourdomain.com —, die auf Ziele der Form dkim.acdkim1.acems1.com und dkim.acdkim2.acems1.com verweisen (die acems-Clusternummer ist für Ihr Konto eindeutig). Weil es sich um an ActiveCampaign delegierte CNAMEs handelt und nicht um TXT-Schlüssel, die Sie einfügen, hält ActiveCampaign die privaten Schlüssel und kann das, was hinter diesen beiden Selektoren veröffentlicht wird, rotieren, ohne dass Sie je wieder DNS bearbeiten müssen; Sie erstellen niemals selbst einen DKIM-TXT-Eintrag oder kopieren einen öffentlichen Schlüssel. Ein praktischer Vorteil des CNAME-Ansatzes: Der 2048-Bit-Schlüssel liegt auf der ActiveCampaign-Seite des CNAME, sodass Sie sich die 255-Zeichen-TXT-Aufteilungsprobleme ersparen, die TXT-basiertes DKIM bei längeren Schlüssellängen zum Stolpern bringen. Die Signatur, die ActiveCampaign anwendet, lautet d=yourdomain.com, sie ist also mit Ihrer From-Domain ausgerichtet — und genau das lässt DMARC bestehen. Zwei Vorbehalte: Bei Cloudflare müssen die CNAMEs auf "DNS only" (graue Wolke) stehen, sonst werden sie nicht zum acems-Host aufgelöst, und manche Alt-Konten zeigen noch einen einzelnen acdkim1._domainkey-Selektor — fügen Sie das hinzu, was der Bildschirm View DNS records anzeigt, statt die Werte eines Tutorials mit Ihren zu vermischen.
DMARC
DMARC ist ein separater Richtlinien-TXT-Eintrag auf Ihrer Root-Domain. ActiveCampaign richtet inzwischen im Rahmen des Hinzufügens einer Sending Domain einen Starteintrag ein — typischerweise v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com am Host _dmarc —, erstellt aber KEINEN zweiten Eintrag, wenn bereits einer existiert, denn eine Domain darf genau einen _dmarc-Eintrag haben. p=none ist reiner Beobachtungsmodus: An der Zustellung ändert sich nichts, während Sie die Aggregatberichte (rua) beobachten und bestätigen, dass ActiveCampaign-Mail ausgerichtet besteht. ActiveCampaign befindet sich in der glücklichen Lage, nach vollständiger Einrichtung beide Mechanismen auszurichten — DKIM über die acdkim-Selektoren und SPF über den Return-Path des Mailserver-Domain-CNAME auf Ihrer Subdomain —, sodass eine ordnungsgemäß konfigurierte Domain DMARC über beide besteht, das robuste Setup, das Weiterleitung übersteht. Beobachten Sie die Berichte ein bis zwei Wochen, stellen Sie sicher, dass jeder legitime Versender (ActiveCampaign plus Google Workspace, Microsoft 365 oder ein beliebiges transaktionales Relay) authentifiziert, und verschärfen Sie dann von p=none auf p=quarantine und schließlich p=reject. Behalten Sie für die gesamte organisatorische Domain genau einen _dmarc-Eintrag, egal wie viele Versender Sie betreiben — fügen Sie niemals einen zweiten nur für ActiveCampaign hinzu.
Prüfen, ob es wirklich funktioniert hat
Verlassen Sie sich nicht allein auf den grünen "authenticated"-Status von ActiveCampaign — bestätigen Sie ihn an einer echten Nachricht. Senden Sie sich eine Testkampagne von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen. Sie wollen DKIM: PASS mit signed-by: yourdomain.com (Selektor acdkim1 oder acdkim2), SPF: PASS, das Ihre em-Mailserver-Subdomain statt acems1.com zeigt (das ist das Anzeichen, dass der Mailserver-Domain-CNAME funktioniert und SPF ausgerichtet ist), und DMARC: PASS. Wenn SPF weiterhin acems1.com zeigt, wird Ihr Mailserver-Domain-CNAME nicht aufgelöst — DKIM trägt DMARC dann zwar weiterhin, aber fügen Sie diesen CNAME hinzu oder korrigieren Sie ihn, damit auch SPF ausgerichtet ist. Sie können die rohen Einträge mit dig CNAME acdkim1._domainkey.yourdomain.com und dig TXT _dmarc.yourdomain.com stichprobenartig prüfen. Lassen Sie Ihre Domain anschließend durch Qualisends Domain-Gesundheitscheck laufen, um zu bestätigen, dass alle drei CNAMEs und der DMARC-Eintrag sauber aufgelöst werden und Ihr Root-SPF unter dem 10-Lookup-Limit bleibt, und sobald DMARC-Aggregatberichte eintreffen, geben Sie einen in die DMARC-Berichtsanalyse — ActiveCampaign sollte als ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- Abdeckung
Die Einstellung ist versteckt: Die Domain-Authentifizierung liegt unter Settings → Advanced → Sending Domain, nicht unter einem naheliegenden "Email"- oder "Domains"-Menü. Wenn Sie sie nicht finden, dann ist sie genau dort.
- DNS-Einrichtung
ActiveCampaign hat ZWEI verschiedene "Custom Domain"-Konzepte, die häufig verwechselt werden. Der Custom Domain Name (ein CNAME auf youraccount.activehosted.com) brandet Ihre Links, Bilder und Landingpages — er hat nichts mit E-Mail-Authentifizierung zu tun. Nur der Mailserver-Domain-CNAME plus die acdkim-DKIM-CNAMEs authentifizieren Ihre E-Mails.
- DNS-Einrichtung
Lassen Sie den Mailserver-Domain-CNAME weg, und SPF wird nicht ausgerichtet — Ihr Return-Path bleibt auf der gemeinsam genutzten acems1.com-Bounce-Domain von ActiveCampaign, sodass SPF für acems1.com besteht, aber nicht für Sie. DKIM allein trägt DMARC zwar weiterhin, aber erst das Hinzufügen des Mailserver-Domain-CNAME richtet auch SPF aus und macht Ihr Setup weiterleitungsresistent.
- DNS-Einrichtung
Cloudflares orangefarbener Proxy bricht es — dies ist der ActiveCampaign-Verifizierungsfehler Nr. 1. Setzen Sie jeden acdkim- und Mailserver-CNAME auf "DNS only" (graue Wolke); ein geproxyter CNAME wird zu den IPs von Cloudflare aufgelöst statt zum acems/emsend-Host, und Check DNS schlägt fehl.
- DNS-Einrichtung
Host-Feld-Verdopplung: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe acdkim1._domainkey.yourdomain.com zu acdkim1._domainkey.yourdomain.com.yourdomain.com wird. Geben Sie nur das Label ein (acdkim1._domainkey, acdkim2._domainkey, em-XXXXXXX), wenn das Panel die Domain für Sie ergänzt.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF- und einen DMARC-Eintrag. ActiveCampaign erstellt keinen zweiten DMARC, wenn Sie bereits einen haben — und wenn Sie auch über Google Workspace oder Microsoft 365 versenden, veröffentlichen Sie ebenfalls keinen zweiten SPF-TXT. Zwei von beiden sind für sich schon ein Fehler (SPF PermError / ungültiges DMARC).
- DNS-Einrichtung
Dies sind CNAMEs, keine TXT-Einträge. Wandeln Sie die DKIM-Einträge nicht "hilfsbereit" in TXT um und fügen Sie keinen Schlüsselwert ein — ActiveCampaign braucht die CNAMEs, damit es die 2048-Bit-Schlüssel hinter den acdkim-Selektoren halten und rotieren kann. Alt-Konten zeigen möglicherweise einen einzelnen acdkim1-Selektor; verwenden Sie genau das, was Ihr Konto anzeigt.
- DNS-Einrichtung
Versenden Sie nicht von einer kostenlosen öffentlichen From-Adresse (gmail.com, yahoo.com, outlook.com). Diese Domains veröffentlichen strenges DMARC und untersagen Dritten, als ihre Nutzer zu versenden, sodass die Mail nicht DKIM-ausgerichtet werden kann und DMARC nicht besteht — versenden Sie stattdessen von Ihrer eigenen authentifizierten Domain.
Erstellen Sie Ihren SPF-Eintrag
ActiveCampaign benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listActiveCampaign SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.