Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Beehiiv.

Beehiiv authentifiziert die Versanddomain Ihres Newsletters über eine CNAME-basierte Delegation und nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile einfügen. Unter Settings → Domains richten Sie eine benutzerdefinierte E-Mail- (Versand-)Domain ein, und Beehiiv liefert Ihnen drei CNAME-Records — einen, der SPF auf einer von Beehiiv verwalteten Versand-Subdomain aufsetzt, und zwei, die rotierende DKIM-Schlüssel zurück an Beehiiv delegieren — sowie einen DMARC-TXT-Record, den es in einem geführten Assistenten für Sie erstellt. Sobald diese verifiziert sind, versenden Ihre Newsletter als you@yourdomain.com, DKIM signiert und richtet sich an Ihrer eigenen Domain aus, DMARC besteht, und die Versandreputation, die Sie aufbauen, kommt Ihrer Marke zugute statt der gepoolten gemeinsamen Beehiiv-Domain. Es gibt kein include:...beehiiv, das Sie zu Ihrem Root-SPF hinzufügen müssten, und ein solches hinzuzufügen würde ohnehin nichts bringen.

CNAME-Domainauthentifizierung
Your DNSAdd the CNAME / TXT records
BeehiivSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Beehiiv authentifizieren?

Die Authentifizierung Ihrer Beehiiv-Versanddomain macht den Unterschied zwischen Posteingang und Spam-Ordner aus, und für einen Newsletter zählt sie mehr als für die meisten Absender, denn Sie sind per Definition ein Massenversender. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), dass er SPF, DKIM und DMARC mit Ausrichtung besteht, und Microsoft hat 2025 dieselben Regeln auf Outlook/Hotmail/Live ausgeweitet — ein wachsender Newsletter überschreitet 5.000 Sendungen pro Tag schnell. Bis Sie eine benutzerdefinierte Versanddomain einrichten, versendet Beehiiv von seiner eigenen gemeinsam genutzten Domain: Ihre From-Adresse richtet sich nicht an Ihrer Domain aus, DMARC kann für Ihre Marke nicht bestehen, und Ihre Reputation ist mit allen anderen Publishern auf dieser gemeinsamen Infrastruktur gepoolt. Beehiiv hat dies ernst genug genommen, dass es seit Februar 2024 einen gültigen DMARC-Record für jedes Konto mit benutzerdefinierter Domain zur Pflicht gemacht hat. Das Einrichten der CNAMEs plus DMARC richtet DKIM an Ihrer Domain aus, lässt DMARC bestehen, beseitigt die Abhängigkeit von der gemeinsamen Domain und — über Beehiivs Smart Warming — lässt Sie eine Versandreputation aufbauen, die wirklich Ihre eigene ist.

Die SPF-Realität bei Beehiiv

Beehiiv ist ein CNAME-basierter Anbieter für die Domain-Authentifizierung, daher gibt es für Ihre Root-Domain KEIN "include:...beehiiv" zum Hinzufügen — und das bringt Leute ins Straucheln, die ein gemeinsames SPF-include erwarten. Stattdessen erstellt einer der drei CNAMEs, die Beehiiv Ihnen gibt, eine dedizierte Versand-Subdomain auf Ihrer eigenen Domain und verweist auf einen von Beehiiv verwalteten Host, dessen eigener SPF-Record die Versand-IPs bereits autorisiert. Da SPF für diese Versand-Subdomain über den CNAME delegiert wird, wird es automatisch erfüllt, und Sie fassen Ihren Root-SPF-Record nie an. Der Mechanismus, der Ihren DMARC-Erfolg zuverlässig trägt, ist DKIM: Die beiden DKIM-Selector-CNAMEs lassen Beehiiv Ihre Mail als d=yourdomain.com signieren, was sich an Ihrer organisatorischen Domain ausrichtet. Deshalb fragt der Beehiiv-Ablauf nach CNAMEs und einem DMARC-Record, aber nie danach, Ihren Root-SPF zu bearbeiten. Praktisch bedeutet das, dass das Beehiiv-Setup NULL DNS-Lookups zum RFC-7208-Budget von 10 Ihres Root-SPF hinzufügt — ein echter Vorteil, wenn Sie bereits Google Workspace, Microsoft 365 oder ein Transaktions-Relay auf Ihrem Root-SPF stapeln. Reservieren Sie diesen Root-SPF-Record für Absender, die tatsächlich Ihre Root-Domain als Envelope-Absender nutzen, und lassen Sie das CNAME-delegierte DKIM die Arbeit für Beehiiv erledigen. Fügen Sie kein erfundenes include:beehiiv.com oder include:sendgrid.net zu Ihrem Root hinzu — es bewirkt nichts für die Ausrichtung und verbrennt unnötig einen Lookup.

Zwei Wege zur Einrichtung

Empfohlen

Benutzerdefinierte Versanddomain — CNAME (empfohlen)

  • Newsletter versenden von you@yourdomain.com; DKIM signiert und richtet sich als Ihre eigene Domain aus
  • Sie besitzen die Versandreputation, statt sich Beehiivs gepoolte Versanddomain zu teilen
  • Fügt Ihrem Root-SPF null Lookups hinzu; Beehiiv rotiert die DKIM-Schlüssel automatisch über CNAMEs
  • Erforderlich, um DMARC ausgerichtet an Ihrer Marke zu bestehen und die Massenversender-Regeln von Gmail/Yahoo auf Ihrer eigenen Domain zu erfüllen
Veraltet

Standardmäßige gemeinsam genutzte Beehiiv-Versanddomain

  • Funktioniert sofort in jedem Tarif ohne DNS-Änderungen
  • Mail versendet von einer Beehiiv-eigenen Domain, sodass die Reputation mit anderen Publishern gepoolt ist
  • Ihre sichtbare From-Adresse richtet sich nicht an Ihrer Domain aus, und Sie können keine eigene Domain-Reputation aufbauen
  • Für den Einstieg in Ordnung, aber wechseln Sie zu einer benutzerdefinierten Domain, bevor Sie skalieren, sonst begrenzen Sie Ihre Zustellbarkeit

Schritt für Schritt

In Beehiiv
  1. 1

    Kein Upgrade nötig — benutzerdefinierte Domains sind in jedem Tarif enthalten

    Benutzerdefinierte Domains, einschließlich der benutzerdefinierten E-Mail- (Versand-)Domain, die Ihre Newsletter authentifiziert, sind in allen Beehiiv-Tarifen enthalten — sogar im kostenlosen Launch-Tarif — es gibt also nichts, was Sie zuerst kaufen müssten. (Dies hat sich mit Beehiivs Preisgestaltung 2025 geändert; benutzerdefinierte Domains waren zuvor eine kostenpflichtige Funktion, ältere Anleitungen raten Ihnen daher möglicherweise zum Upgrade.) Jedes Konto versendet standardmäßig von Beehiivs gemeinsam genutzter Subdomain; Sie authentifizieren Ihre eigene Domain, indem Sie das folgende E-Mail-Domain-Setup durchführen.

  2. 2

    Settings → Domains öffnen

    Klicken Sie unten links in Ihrem Publikations-Dashboard auf Settings und öffnen Sie dann die Domains-Seite. Diese eine Seite verwaltet sowohl Ihre Web- (Website-)Domain als auch Ihre E-Mail- (Versand-)Domain — es sind separate Einrichtungen.

  3. 3

    Das E-Mail-Domain-Setup starten

    Klicken Sie auf Set Up Custom Domain und wählen Sie 'Set up email custom domain' (oder 'Set up web and email custom domain', wenn Sie beides möchten). Geben Sie die Domain oder Versand-Subdomain ein, von der aus Sie Newsletter versenden — das ist das, was Ihre Mail authentifiziert, unterschieden von der Web-Domain, die Ihre Publikations-Website hostet.

  4. 4

    Entri (automatisch) oder manuell wählen

    Beehiiv bietet 'Verify with Entri' an, das sich bei einem unterstützten DNS-Host (Cloudflare, GoDaddy, Namecheap und 40+ weitere) anmeldet und die Records für Sie schreibt. Wählen Sie Entri für eine unkomplizierte Einrichtung oder wählen Sie manuell, um die Records zu kopieren und selbst bei Ihrem Registrar einzufügen. Beide erstellen die identischen DNS-Records.

  5. 5

    Die drei CNAME-Records kopieren

    Im manuellen Bildschirm zeigt Beehiiv drei CNAME-Records — einen für SPF und zwei für DKIM — jeweils mit einem Name und einem Value. Kopieren Sie jedes Name/Value-Paar exakt; die Selektoren und Ziele werden für Ihr Konto generiert.

In Ihrem DNS
  1. 6

    Die drei CNAMEs hinzufügen

    Erstellen Sie bei Ihrem DNS-Host jeden Record als Typ CNAME: Fügen Sie Beehiivs Name in das Name/Host-Feld und dessen Value in das Value/Target-Feld ein. Fügen Sie alle drei hinzu. Ändern Sie den Typ nicht auf A oder TXT und verändern Sie die Werte nicht.

  2. 7

    Den Cloudflare-Proxy deaktivieren und Host-Verdopplung beheben

    Wenn Ihr DNS bei Cloudflare liegt, setzen Sie jeden CNAME auf 'DNS only' (graue Wolke) — ein mit oranger Wolke geproxyter Record löst nicht auf Beehiivs Host auf und die Verifizierung schlägt fehl. Wenn Ihr Registrar Ihre Domain automatisch anhängt, geben Sie nur das Record-Label ein (nicht den vollständigen name.yourdomain.com), um Verdopplung zu vermeiden.

  3. 8

    Den DMARC-Record erstellen und veröffentlichen

    DMARC ist seit Februar 2024 für jede benutzerdefinierte Beehiiv-Domain verpflichtend. Verwenden Sie Beehiivs integrierten DMARC-Assistenten, um den Record zu generieren, und fügen Sie ihn dann als TXT-Record am Host _dmarc hinzu — z. B. v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beginnen Sie bei p=none (reiner Überwachungsmodus). Verzichten Sie darauf, einen zweiten zu erstellen, wenn bereits ein _dmarc-Record existiert.

Verifizieren
  1. 9

    Auf Verify Setup klicken

    Zurück in Beehiiv klicken Sie auf Verify Setup. Wenn die Records auflösen, erscheint oben an der Domain ein 'Email'-Häkchen. Die Propagierung dauert in der Regel Minuten, kann aber bis zu 72 Stunden dauern; falls sie stockt, warten Sie ein paar Stunden und prüfen erneut, statt wiederholt auf Verify zu klicken.

  2. 10

    Ihre From-Adresse festlegen und einen Test versenden

    Gehen Sie zu Settings → Emails → Sending Details und setzen Sie Ihre From-Adresse auf eine der authentifizierten Domain (z. B. hello@yourdomain.com). Versenden Sie einen Test an ein Gmail-Konto, öffnen Sie ⋮ → Show original und bestätigen Sie DKIM: PASS mit d=yourdomain.com plus DMARC: PASS. DKIM wird erst dann als 'Found' angezeigt, nachdem echte Mail geflossen ist und ein Empfänger die Signatur beobachtet hat.

Einzutragende Einträge

Beehiiv erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
CNAMEemsending.beehiiv.comVersand-Subdomain — dieser CNAME delegiert SPF an Beehiivs Mail-Host, sodass Ihr Root-SPF unberührt bleibt. Illustrativ: Kopieren Sie den exakten Name und Value aus Beehiivs Settings → Domains E-Mail-Setup.
CNAMEbh1._domainkeybh1.dkim.beehiiv.comDKIM-Schlüssel 1 (von Beehiiv verwaltet, automatisch rotiert). Illustrativ — der echte Selektor und das Ziel werden pro Konto generiert; verwenden Sie die exakten Werte, die Beehiiv Ihnen anzeigt.
CNAMEbh2._domainkeybh2.dkim.beehiiv.comDKIM-Schlüssel 2 — der zweite Selektor lässt Beehiiv Schlüssel rotieren, ohne dass Sie DNS erneut bearbeiten. Illustrativ — Werte pro Konto.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comVerpflichtend für alle benutzerdefinierten Beehiiv-Domains seit Feb. 2024. Erstellen Sie ihn mit Beehiivs DMARC-Assistenten; behalten Sie genau einen _dmarc-Record pro Domain und beginnen Sie bei p=none.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Beehiiv von diesem Budget verbraucht.

SPF 10-lookup budget0 used · 10 free

Die empfohlene Einrichtung von Beehiiv fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.

DKIM

DKIM ist der Mechanismus, der Ihren DMARC-Erfolg auf Beehiiv tatsächlich trägt, und es wird von zwei der drei CNAME-Records abgewickelt — zwei DKIM-Selector-Records (für Ihr Konto angezeigt), die die öffentlichen Schlüssel zurück an Beehiiv delegieren. Da es sich um CNAMEs handelt und nicht um TXT-Records, die Sie einfügen, hält Beehiiv die passenden privaten Schlüssel und nutzt die beiden Selektoren, um die veröffentlichten Schlüssel automatisch zu rotieren, ohne dass Sie jemals wieder DNS bearbeiten. Nach der Verifizierung signiert Beehiiv Ihre Newsletter mit d=yourdomain.com, sodass DKIM sich an Ihrer organisatorischen Domain ausrichtet und DMARC selbst dann erfüllt, wenn eine Nachricht weitergeleitet wird (was SPF bricht). Zwei Beehiiv-spezifische Dinge sollten Sie wissen. Erstens: Wenn Ihr DNS hinter Cloudflare liegt, setzen Sie beide Selector-CNAMEs auf 'DNS only' (graue Wolke) — ein geproxyter CNAME löst nicht auf Beehiivs Host auf, und DKIM wird nie validiert. Zweitens: Ein frisch hinzugefügter DKIM-Record kann als ausstehend oder 'not found' angezeigt werden, bis Sie tatsächlich Mail versendet haben: Empfänger (und Prüf-Tools) bestätigen DKIM durch Beobachtung einer echten Signatur, versenden Sie also ein paar Nachrichten, nachdem die Records aufgelöst sind, bevor Sie einen sauberen 'Found'-Status erwarten. Sie erstellen keinen DKIM-TXT-Record selbst, und es gibt keinen öffentlichen Schlüssel zum Kopieren — fügen Sie einfach die beiden Selector-CNAMEs genau so hinzu, wie Beehiiv sie anzeigt.

DMARC

DMARC ist auf Beehiiv nicht optional — seit Februar 2024 muss jedes Konto mit benutzerdefinierter Domain einen gültigen DMARC-Record haben, und Beehiiv behandelt Ihre Versanddomain ohne einen solchen nicht als vollständig authentifiziert. Beehiiv macht dies mit einem integrierten DMARC-Assistenten einfach: Er nimmt Ihre Domain und eine Richtlinienwahl und gibt den exakten TXT-Record aus, den Sie unter _dmarc.yourdomain.com veröffentlichen, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, bittet aber Empfänger, Ihnen aggregierte (rua) Berichte zuzusenden, damit Sie bestätigen können, dass Beehiiv DKIM ausgerichtet an Ihrer Domain besteht, bevor Sie etwas verschärfen. Beobachten Sie diese Berichte ein bis zwei Wochen lang, stellen Sie sicher, dass jeder legitime Absender — Beehiiv plus alle anderen Tools auf der Domain — sich authentifiziert, und erhöhen Sie dann die Richtlinie auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Record für die gesamte organisatorische Domain, egal wie viele Absender Sie nutzen; veröffentlichen Sie niemals einen zweiten DMARC-Record speziell für Beehiiv. Beachten Sie, dass der Assistent standardmäßig auf p=none steht, was die Pflicht-Record-Anforderung erfüllt, aber p=reject ist das, was Ihre Domain tatsächlich vor Spoofing schützt.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein dem 'Email'-Häkchen — bestätigen Sie die Authentifizierung an einer echten Nachricht. Versenden Sie einen Test-Newsletter (oder eine Vorschau) von einer Adresse auf Ihrer authentifizierten Domain, öffnen Sie ihn in Gmail und wählen Sie ⋮ → Show original: Sie wollen DKIM: PASS mit d=yourdomain.com (keine Beehiiv-Domain), SPF: PASS und DMARC: PASS sehen. Denken Sie daran, dass DKIM erst dann als 'Found'/verifiziert gemeldet wird, nachdem tatsächlich Mail geflossen ist, versenden Sie also zunächst ein paar Nachrichten, falls der Status ausstehend erscheint. Sie können die Rohdaten der Records mit dig CNAME auf den beiden Selector-Hosts und dig TXT _dmarc.yourdomain.com stichprobenartig prüfen. Führen Sie dann Ihre Domain durch Qualisends Domain-Gesundheitscheck, um zu bestätigen, dass alle drei CNAMEs und der DMARC-Record sauber auflösen und Ihr Root-SPF unter dem Limit von 10 Lookups bleibt, und sobald DMARC-Aggregatberichte eintreffen, werfen Sie einen davon in den DMARC-Berichtsanalysator — Beehiiv sollte als ausgerichtete, bestehende Quelle auftauchen. Wenn DMARC in den Headern immer noch eine Beehiiv-Versanddomain zeigt, befinden Sie sich möglicherweise einfach mitten im Warmup (siehe Smart Warming unten) und sind nicht falsch konfiguriert.

Häufige Stolperfallen

  • Abdeckung

    Benutzerdefinierte Domains sind in jedem Beehiiv-Tarif kostenlos — einschließlich des kostenlosen Launch-Tarifs — es gibt also kein Upgrade zu kaufen (dies hat sich mit Beehiivs Preisgestaltung 2025 geändert). Aber jedes Konto versendet standardmäßig von Beehiivs gemeinsam genutzter Domain, sodass sich nichts zu Ihrer Marke authentifiziert, bis Sie das E-Mail-Domain-Setup tatsächlich durchführen.

  • Bricht die Authentifizierung

    Web-Domain und E-Mail-Domain sind zwei verschiedene Einrichtungen. Die Authentifizierung der Web-Domain Ihrer Publikation authentifiziert NICHT Ihren Versand — Sie müssen speziell 'Set up email custom domain' ausführen, sonst gehen Ihre Newsletter weiterhin über die gemeinsam genutzte Beehiiv-Domain raus.

  • DNS-Einrichtung

    DMARC ist seit Februar 2024 verpflichtend. Beehiiv betrachtet eine benutzerdefinierte Domain ohne einen gültigen _dmarc-TXT-Record nicht als vollständig authentifiziert — verwenden Sie den integrierten DMARC-Assistenten und veröffentlichen Sie das Ergebnis, bevor Sie sauberen Versand erwarten.

  • DNS-Einrichtung

    Der Cloudflare-Proxy bricht es: Setzen Sie jeden Beehiiv-CNAME auf 'DNS only' (graue Wolke). Ein mit oranger Wolke geproxyter CNAME löst nicht auf Beehiivs Host auf, und sowohl die SPF-Delegation als auch die DKIM-Verifizierung schlagen fehl.

  • DNS-Einrichtung

    Host-Feld-Verdopplung: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe des vollständigen Record-Namens name.yourdomain.com.yourdomain.com erzeugt. Geben Sie nur das Label ein, das Beehiiv anzeigt, wenn Ihr Panel die Domain für Sie ergänzt.

  • Abdeckung

    Smart Warming bedeutet, dass der Versand über die benutzerdefinierte Domain schrittweise hochgefahren wird — einige Wochen lang (typischerweise 6-8 für Publikationen, die mindestens wöchentlich versenden) erhält nur ein Teil der Abonnenten Mail von Ihrer Domain, während der Rest weiterhin von Beehiiv kommt. Eine Beehiiv-Domain in einigen Headern während des Warmups zu sehen ist zu erwarten und kein defektes Setup.

  • Abdeckung

    DKIM zeigt 'Found' erst, nachdem Sie tatsächlich Mail versendet haben, damit ein Empfänger die Signatur beobachten kann — ein korrekt hinzugefügter Record kann bis zu den ersten Sendungen ausstehend aussehen. Gehen Sie nicht davon aus, dass er fehlgeschlagen ist.

  • Bricht die Authentifizierung

    Erfinden Sie kein Root-SPF-include für Beehiiv. Das CNAME-Setup fügt Ihrem Root-SPF null Lookups hinzu, und ein erfundenes include:beehiiv oder include:sendgrid bewirkt nichts für die DMARC-Ausrichtung, während es einen Ihrer 10 SPF-Lookups verschwendet.

Erstellen Sie Ihren SPF-Eintrag

Beehiiv benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Beehiiv SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten