Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für AWeber.

AWeber authentifiziert Ihre Domain auf dieselbe Weise wie die meisten modernen E-Mail-Plattformen — über CNAME-basiertes DKIM, nicht über eine eingefügte SPF-Zeile. In AWeber öffnen Sie „Domains and Addresses“, klicken auf das Zahnradsymbol neben Ihrer Versanddomain, und AWeber übergibt Ihnen drei CNAME-Einträge, die Sie bei Ihrem DNS-Host hinzufügen. Diese drei CNAMEs delegieren rotierende DKIM-Schlüssel zurück an AWeber, sodass es jeden Broadcast kryptografisch als Ihre Domain signieren kann, und daneben veröffentlichen Sie einen DMARC-TXT-Eintrag. Es gibt keinen SPF-include hinzuzufügen — AWeber setzt bewusst auf DKIM für die Ausrichtung (mehr dazu weiter unten). Sobald die CNAMEs auflösen, signiert AWeber mit d=yourdomain.com, DKIM und DMARC bestehen, und die Reputation, die Sie aufbauen, gehört Ihrer Domain statt dem gemeinsamen Pool von AWeber.

CNAME-Domainauthentifizierung
Your DNSAdd the CNAME / TXT records
AWeberSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum AWeber authentifizieren?

Ob Sie Ihre Domain in AWeber authentifizieren, entscheidet darüber, ob Ihre Newsletter und Automatisierungen den Posteingang erreichen. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), DKIM zu bestehen und eine DMARC-Richtlinie mit Ausrichtung zu veröffentlichen, und Microsoft hat 2025 begonnen, ähnliche Regeln für Outlook.com durchzusetzen. AWeber führt auf seiner eigenen Domain automatisch eine leichte plattformseitige Signierung durch, aber solange Sie Ihre eigene Domain nicht authentifizieren, gehört Ihre From-Adresse Ihnen kryptografisch nicht, DMARC kann nicht auf Ihren Namen bestehen, und Ihre Versandreputation wird mit jedem anderen nicht authentifizierten Konto auf der Infrastruktur von AWeber zusammengelegt. Es gibt außerdem einen harten betrieblichen Grund, der einzigartig für AWeber ist: Es prüft den Authentifizierungsstatus Ihrer Domain jedes Mal erneut, wenn Sie auf Senden klicken, und laut AWebers eigener Dokumentation setzt es den Broadcast in den Draft-Status zurück, statt ihn zu senden, wenn die Einträge in diesem Moment nicht auflösen. DKIM und DMARC einmal einzurichten beseitigt die schwache „via“-Zuordnung, lässt DMARC bestehen, verhindert, dass Ihre Broadcasts stillschweigend in den Draft-Status zurückfallen, und schreibt Senderreputation Ihrer Domain gut.

Die SPF-Realität bei AWeber

AWeber gibt Ihnen keinen SPF-include zum Hinzufügen, und die eigene Dokumentation ist da eindeutig — der Artikel in der AWeber Knowledge Base trägt buchstäblich den Titel „Do I need to update my domain's SPF record? The answer is No.“ Der Grund ist struktureller Natur: Jeder AWeber-Broadcast trägt einen Return-Path (Envelope-From / Bounce-Domain) auf AWebers eigener Domain, nicht auf Ihrer. SPF wird immer gegen diese Envelope-Domain ausgewertet, authentifiziert also AWeber, nicht Sie, und kann sich niemals an Ihrer sichtbaren From-Domain ausrichten. Das ist beabsichtigt — AWeber stützt sich vollständig auf die DKIM-Ausrichtung, um DMARC zu erfüllen, weshalb das gesamte Setup CNAME-basiertes DKIM ohne gemeinsamen include ist. Praktische Erkenntnis: include:send.aweber.com (oder irgendeinen AWeber-Mechanismus) zu Ihrem Root-SPF hinzuzufügen bringt für die Ausrichtung nichts — AWeber sagt, dass ein solcher Eintrag von Mailbox-Anbietern schlicht ignoriert wird, und er verbraucht nur einen Ihrer 10 SPF-Lookups. Lassen Sie Ihren bestehenden SPF-Eintrag unangetastet: Wenn Sie bereits v=spf1 include:_spf.google.com ~all für Google Workspace oder einen include für Microsoft 365 veröffentlichen, gilt das für Ihren eigenen Mailbox-Host und sollte genau so bleiben, wie es ist. Ihr DMARC-Bestehen für AWeber kommt von DKIM, Punkt.

Zwei Wege zur Einrichtung

Empfohlen

Automatisch — Domain verbinden

  • Wählen Sie vom Zahnradsymbol „Automatically Connect Domain“ und melden Sie sich bei Ihrem DNS-Anbieter an
  • AWeber schreibt die drei DKIM-CNAMEs (und den DMARC-TXT) für Sie über die API des Anbieters
  • Deckt über 40 unterstützte DNS-Hosts ab (GoDaddy, Namecheap, Cloudflare und mehr)
  • Weniger Gelegenheiten, sich bei einem Hostnamen oder Eintragstyp zu vertippen
Veraltet

Manuell — Einträge selbst hinzufügen

  • Nutzen Sie dies, wenn Ihr DNS-Host nicht in AWebers unterstützter Liste steht
  • Kopieren Sie die drei DKIM-CNAMEs und den DMARC-TXT von Hand in Ihre DNS-Zone
  • Sie steuern genau, wie das Host-Feld eingegeben wird (schlicht vs. vollständig qualifiziert)
  • Gleiche Einträge, gleiches Ergebnis — nur manuell eingegeben, dann zum Verifizieren klicken

Schritt für Schritt

In AWeber
  1. 1

    From-Adresse hinzufügen und verifizieren

    Fügen Sie unter den Settings Ihrer Liste die From-Adresse hinzu, von der Sie senden werden — sie muss auf einer eigenen Domain liegen, die Ihnen gehört (you@yourdomain.com), nicht auf einer kostenlosen @gmail.com-/@yahoo.com-/@outlook.com-Adresse. AWeber schickt Ihnen einen Bestätigungslink per E-Mail; klicken Sie ihn an, um die Adresse zu verifizieren, bevor Sie die Domain authentifizieren.

  2. 2

    Domains and Addresses öffnen

    Gehen Sie zu Ihrem Kontomenü, dann „Domains and Addresses“. Sie sehen hier die Domain aus Ihrer verifizierten From-Adresse aufgelistet, mit ihrem aktuellen DKIM/DMARC-Status.

  3. 3

    DKIM- und DMARC-Einträge einblenden

    Klicken Sie auf das Zahnradsymbol (Zahnrad) rechts neben Ihrer Domain, um die Einrichtungsanweisungen zu öffnen. AWeber zeigt drei CNAME-Einträge für DKIM plus einen vorgeschlagenen DMARC-TXT-Eintrag, jeweils mit einer Kopierschaltfläche für den Wert.

  4. 4

    Automatische oder manuelle Einrichtung wählen

    Wenn Ihr DNS-Host einer der über 40 von AWeber unterstützten Anbieter ist, klicken Sie auf „Automatically Connect Domain“ und autorisieren Sie die Verbindung, damit AWeber die Einträge für Sie schreibt. Andernfalls behalten Sie die Werte auf dem Bildschirm und fügen sie manuell bei Ihrem DNS-Host hinzu (nächste Schritte).

In Ihrem DNS
  1. 5

    Die drei DKIM-CNAME-Einträge hinzufügen

    Erstellen Sie drei Einträge vom Typ CNAME (nicht TXT oder A): Host aweber_key_a._domainkey verweist auf aweber_key_a.send.aweber.com, aweber_key_b._domainkey auf aweber_key_b.send.aweber.com und aweber_key_c._domainkey auf aweber_key_c.send.aweber.com. Halten Sie sich an die Host-Konvention Ihres Registrars — manche hängen Ihre Domain automatisch an, manche wollen den vollständig qualifizierten Namen — und verdoppeln Sie die Domain nicht.

  2. 6

    Den DMARC-TXT-Eintrag veröffentlichen

    Fügen Sie einen TXT-Eintrag am Host _dmarc mit einem Wert wie v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100; hinzu — ohne umschließende Anführungszeichen im Wertfeld. Richten Sie rua auf ein Postfach, das Sie tatsächlich überwachen, nicht auf AWebers vorab ausgefüllte Feedback-Adresse. Erstellen Sie keinen neuen Eintrag, wenn Sie bereits einen _dmarc-Eintrag für einen anderen Versender haben; eine Domain kann nur einen haben.

In AWeber
  1. 7

    Propagieren lassen und erneut prüfen

    DNS-Änderungen können bis zu 48 Stunden dauern. Kehren Sie zu „Domains and Addresses“ zurück und bestätigen Sie, dass der Status des Zahnradsymbols DKIM (und DMARC) auf authentifiziert umschaltet. AWeber verifiziert außerdem automatisch bei jedem Versand neu.

Verifizieren
  1. 8

    An einer echten Nachricht bestätigen

    Senden Sie sich selbst einen Test, öffnen Sie ihn in Gmail und wählen Sie dann „Original anzeigen“, und prüfen Sie DKIM: PASS mit d=yourdomain.com und DMARC: PASS. Dass SPF eine aweber.com-Domain (nicht Ihre) anzeigt, ist zu erwarten und korrekt. Lassen Sie die Domain optional durch Qualisends Domain-Gesundheitscheck laufen.

Einzutragende Einträge

AWeber erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
CNAMEaweber_key_a._domainkeyaweber_key_a.send.aweber.comDKIM-Schlüssel A — dies ist AWebers feste Selektorform; genau so hinzufügen, wie in Ihrem Konto angezeigt
CNAMEaweber_key_b._domainkeyaweber_key_b.send.aweber.comDKIM-Schlüssel B (Teil von AWebers automatischer Schlüsselrotation)
CNAMEaweber_key_c._domainkeyaweber_key_c.send.aweber.comDKIM-Schlüssel C (Rotation) — alle drei hinzufügen, Typ CNAME, niemals proxied
TXT_dmarcv=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100;DMARC-Richtlinie — mit p=none beginnen und rua auf ein Postfach richten, das Ihnen gehört (AWebers Standard auf dem Bildschirm sendet Berichte an seine eigene Feedback-Adresse); nur ein _dmarc-Eintrag pro Domain

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von AWeber von diesem Budget verbraucht.

SPF 10-lookup budget0 used · 10 free

Die empfohlene Einrichtung von AWeber fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.

DKIM

DKIM ist die gesamte Authentifizierungsgeschichte bei AWeber. Unter „Domains and Addresses“ enthüllt das Zahnradsymbol neben Ihrer Domain drei CNAME-Einträge mit den Hostnamen aweber_key_a._domainkey, aweber_key_b._domainkey und aweber_key_c._domainkey, die jeweils auf das passende Ziel aweber_key_a.send.aweber.com / aweber_key_b.send.aweber.com / aweber_key_c.send.aweber.com verweisen. AWeber verwendet gezielt drei Selektoren statt einem, damit es die DKIM-Schlüssel planmäßig rotieren kann (a zu b zu c), ohne dass Sie jemals DNS neu bearbeiten müssen — die privaten Schlüssel liegen bei AWeber, und es veröffentlicht den öffentlichen Schlüssel hinter dem jeweils aktiven Selektor neu. Weil die Selektoren unter _domainkey auf IHRER Domain sitzen, signiert AWeber jeden Broadcast mit d=yourdomain.com, sodass DKIM sich an Ihrer Organisationsdomain ausrichtet und das DMARC-Bestehen trägt. Sie erstellen oder fügen niemals einen DKIM-TXT-Eintrag ein und kopieren keinen öffentlichen Schlüssel von Hand — Sie fügen lediglich die drei CNAMEs genau so hinzu, wie AWeber sie auflistet (alle vom Typ CNAME, nicht TXT oder A), und lassen sie auflösen. Je nach Ihrem DNS-Anbieter müssen Sie möglicherweise Ihre Domain an den Host anhängen (aweber_key_a._domainkey.yourdomain.com) oder ihn schlicht lassen; AWeber und Ihr Registrar weisen beide darauf hin, und AWeber pflegt eine anbieterspezifische Anpassungsliste für die gängigen Hosts.

DMARC

Sobald DKIM mit Ihrer Domain signiert, veröffentlichen Sie eine DMARC-Richtlinie, damit Mailbox-Anbieter wissen, wie sie fehlschlagende Mail behandeln sollen, und damit Sie Berichte zu erhalten beginnen. Fügen Sie sie als einzelnen TXT-Eintrag am Host _dmarc hinzu (also _dmarc.yourdomain.com), ohne umschließende Anführungszeichen im Wertfeld. Beginnen Sie mit p=none: Es erzwingt nichts, schaltet aber die aggregierten (rua) XML-Berichte ein — so bestätigen Sie, dass AWeber als DKIM-ausgerichtete, bestehende Quelle auftaucht, bevor Sie irgendetwas verschärfen. Ein AWeber-spezifischer Haken: Das DMARC-Beispiel, das AWeber auf dem Bildschirm des Zahnradsymbols vorab ausfüllt, richtet rua auf seine EIGENE Feedback-Adresse (v=DMARC1; p=none; pct=100; rua=mailto:dmarc@fbl.optin.com;), was bedeutet, dass die Berichte zu AWeber fließen und Sie nie erreichen. Tauschen Sie dieses rua gegen ein Postfach aus, das Sie tatsächlich überwachen (oder einen DMARC-Berichtsanalysator) — zum Beispiel v=DMARC1; p=none; rua=mailto:you@yourdomain.com; pct=100; — damit Sie die Daten selbst lesen können. Nach ein paar Wochen mit sauberen Berichten stufen Sie die Richtlinie auf p=quarantine und schließlich p=reject hoch. Eine harte Regel: Eine Domain kann nur einen DMARC-Eintrag haben — wenn Sie bereits _dmarc für einen anderen Versender veröffentlichen (Google Workspace, ein transaktionaler ESP usw.), fügen Sie keinen zweiten hinzu; behalten Sie Ihren bestehenden Eintrag und stellen Sie nur sicher, dass AWeber innerhalb dessen besteht.

Prüfen, ob es wirklich funktioniert hat

Verlassen Sie sich nicht allein auf das Statusabzeichen des Zahnradsymbols — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Test-Broadcast (oder eine kurze Nachricht) von Ihrer authentifizierten From-Adresse, öffnen Sie ihn in Gmail und wählen Sie das Drei-Punkte-Menü, dann „Original anzeigen“. Sie möchten DKIM: PASS mit der Signierdomain (d=), die yourdomain.com anzeigt, und DMARC: PASS sehen. SPF wird eine aweber.com-Domain statt Ihrer anzeigen und sich nicht ausrichten — das ist bei AWeber zu erwarten und korrekt, weil DMARC über die DKIM-Ausrichtung besteht. Zurück in AWeber sollte das Zahnradsymbol neben Ihrer Domain DKIM und DMARC auf authentifiziert/verifiziert umschalten, sobald die CNAMEs auflösen (rechnen Sie mit bis zu 48 Stunden). Sie können Ihre Domain außerdem durch Qualisends Domain-Gesundheitscheck laufen lassen, um zu bestätigen, dass alle drei DKIM-CNAMEs und der DMARC-TXT auflösen, und sobald aggregierte Berichte einzutreffen beginnen, geben Sie einen davon in den DMARC-Berichtsanalysator, um AWeber als ausgerichtete, bestehende Quelle aufgeführt zu sehen.

Häufige Stolperfallen

  • Abdeckung

    From-Adressen von kostenlosem Webmail sind eine Sackgasse: AWeber lässt Sie keine Reputation auf einer @gmail.com-, @yahoo.com-, @aol.com- oder @outlook.com-Adresse aufbauen, und die eigenen DMARC-Richtlinien von Gmail/Yahoo werden alles ablehnen oder in den Spam-Ordner verschieben, was als deren Domains versendet wird. Sie müssen von einer eigenen Domain senden, die Sie kontrollieren (you@yourdomain.com) — das ist die Domain, die diese Einträge authentifizieren.

  • DNS-Einrichtung

    AWeber verifiziert zum Versandzeitpunkt neu: Es prüft den DKIM/DMARC-Status Ihrer Domain jedes Mal, wenn Sie einen Broadcast senden, und wenn die Einträge in diesem Moment nicht auflösen, wird der Broadcast mit einer Benachrichtigung zur erneuten Authentifizierung in den Draft-Status zurückgesetzt, statt hinauszugehen. Wenn ein Broadcast auf mysteriöse Weise in den Draft-Status zurückfällt, prüfen Sie, ob Ihre drei CNAMEs noch auflösen — eine DNS-Host-Migration oder ein versehentlich gelöschter Eintrag ist die übliche Ursache.

  • DNS-Einrichtung

    Host-Suffix-Verdopplungen: Manche DNS-Hosts hängen Ihre Domain automatisch an das Host-Feld an, andere erwarten den vollständig qualifizierten Namen. aweber_key_a._domainkey.yourdomain.com bei einem Host einzugeben, der automatisch anhängt, erzeugt aweber_key_a._domainkey.yourdomain.com.yourdomain.com und schlägt stillschweigend fehl. Halten Sie sich an die Konvention Ihres Registrars — AWeber pflegt genau dafür eine anbieterspezifische Anpassungsliste.

  • DNS-Einrichtung

    Fügen Sie keinen SPF-include für AWeber hinzu. include:send.aweber.com wird sich nicht ausrichten (die Envelope-From ist immer AWebers eigene Domain), AWeber sagt, dass er von Mailbox-Anbietern ohnehin ignoriert wird, und er verbraucht nur einen Ihrer 10 SPF-Lookups. Lassen Sie Ihren Root-SPF, wie er ist; AWebers DMARC-Bestehen kommt von DKIM, nicht von SPF.

  • DNS-Einrichtung

    Fügen Sie die drei DKIM-CNAMEs bei Cloudflare als „DNS only“ (graue Wolke) hinzu, niemals proxied (orange Wolke). Ein proxied CNAME löst nicht bis zu send.aweber.com auf, und die Verifizierung schlägt fehl.

  • DNS-Einrichtung

    AWebers vorab ausgefüllter DMARC-Wert richtet rua auf seine eigene Feedback-Adresse (dmarc@fbl.optin.com), sodass die aggregierten Berichte an AWeber gehen, nicht an Sie. Ersetzen Sie ihn vor dem Veröffentlichen durch ein Postfach, das Sie überwachen (oder einen DMARC-Analysator), sonst sehen Sie Ihre Berichte nie.

  • Bricht die Authentifizierung

    Ein DMARC-Eintrag pro Domain: Wenn Sie bereits einen _dmarc-TXT für einen anderen Versender veröffentlichen, erstellen Sie keinen zweiten — eine Domain mit zwei DMARC-Einträgen ist ungültig. Behalten Sie Ihren bestehenden Eintrag und bestätigen Sie, dass AWeber innerhalb dessen besteht.

  • DNS-Einrichtung

    AWebers Abkürzung „Automatically Connect Domain“ deckt nur seine über 40 unterstützten DNS-Anbieter ab. Wenn Ihr Registrar nicht auf der Liste steht, funktioniert der automatische Ablauf nicht, und Sie fügen die CNAMEs und den DMARC-TXT stattdessen manuell hinzu — gleiche Einträge, nur von Hand eingegeben.

  • Abdeckung

    Die Propagierung kann bis zu 48 Stunden dauern. Wenn das Zahnradsymbol direkt nach dem Speichern noch „nicht verifiziert“ anzeigt, warten Sie und prüfen Sie erneut, bevor Sie annehmen, die Einträge seien falsch.

Erstellen Sie Ihren SPF-Eintrag

AWeber benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

AWeber SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten