SPF, DKIM & DMARC für Bluehost.
Bluehost ist eine Hosting-Marke von Newfold Digital, und deshalb bedeutet "Ihre Domain authentifizieren" hier fast immer die E-Mail, die zu Ihrem Hosting-Paket gehört — die cPanel-/Webmail-Postfächer und alle Nachrichten, die die PHP-Skripte und Cronjobs Ihrer Website versenden — und nicht ein separates E-Mail-Produkt. Bluehost leitet diese E-Mails über einen gemeinsam genutzten ausgehenden Pool, der als Proxy auf websitewelcome.com verweist (dieselbe Newfold-/HostGator-Infrastruktur, die auch mehrere Schwestermarken antreibt) — deshalb lautet der SPF-include, den Sie veröffentlichen, include:websitewelcome.com. Bluehost kann über das Email-Deliverability-Tool von cPanel automatisch einen SPF-Eintrag und einen DKIM-Schlüssel für Sie erzeugen, DMARC müssen Sie jedoch immer selbst von Hand hinzufügen. Dieser Leitfaden behandelt sowohl den klassischen cPanel-Weg als auch das neuere Bluehost-Portal, die genauen TXT-Einträge und die eine Sache, über die fast jeder stolpert: wie viele DNS-Lookups dieser websitewelcome.com-include klammheimlich verbraucht.
Warum Bluehost authentifizieren?
Bei einem Hosting-Konto liegt es nahe, SPF/DKIM als optionale Aufräumarbeit zu behandeln, doch seit Februar 2024 verlangen Gmail und Yahoo, dass jeder Absender SPF oder DKIM besteht, und dass jeder Massenversender (grob 5.000+ Nachrichten pro Tag) zusätzlich eine DMARC-Richtlinie mit Ausrichtung (Alignment) veröffentlicht; Microsoft begann 2025, dieselben Regeln für Versender mit hohem Volumen durchzusetzen. Bluehost hilft bei einem Teil davon — sein Email-Deliverability-Tool kann einen SPF-Eintrag veröffentlichen und einen DKIM-Schlüssel erzeugen — aber es erstellt niemals einen DMARC-Eintrag für Sie, sodass einer "authentifizierten" Bluehost-Domain häufig immer noch genau der Baustein fehlt, nach dem Empfänger heute suchen. Es gibt einen zweiten, Bluehost-spezifischen Grund, das richtig zu machen: Hosting-Kunden richten ihren MX sehr oft auf Google Workspace oder Microsoft 365 für echte Postfächer, während ein alter include:websitewelcome.com weiterhin in ihrem SPF steht. Diese Unstimmigkeit bedeutet, dass Ihr SPF Server autorisiert, von denen Sie gar nicht mehr senden, einen großen Teil Ihres Lookup-Budgets verschwendet und nichts für die E-Mails tut, die tatsächlich Ihre Domain verlassen. SPF + DKIM + DMARC bewusst umzusetzen — abgestimmt darauf, wie Sie wirklich senden — ist das, was Passwort-Resets, Kontaktformular-E-Mails und Newsletter aus dem Spam-Ordner heraushält und verhindert, dass Ihre Domain gefälscht wird.
Die SPF-Realität bei Bluehost
websitewelcome.com ist ein echter, gemeinsam genutzter SPF-include — es ist der ausgehende Proxy-Host von Newfold/HostGator, über den die Shared- und Cloud-Pakete von Bluehost weiterleiten, und Bluehosts eigene Dokumentation veröffentlicht v=spf1 a mx include:websitewelcome.com ~all als Standard-Eintrag sowohl für Portal- als auch für Bluerock-Konten. Also ja: Wenn Sie über die Mailserver von Bluehost senden, ist dies ein echter include, den Sie dem einzigen SPF-TXT-Eintrag auf Ihrer Root-Domain hinzufügen. Drei Dinge machen ihn allerdings vertrackter als einen typischen include. Erstens ist er schwergewichtig: include:websitewelcome.com ist tief verschachtelt und löst sich (live verifiziert) zu etwa acht DNS-Lookups auf — er verkettet eig.spf.a.cloudfilter.net und spf.websitewelcome.com, die wiederum _spf.nfco-mailout.com und dessen zwei Netzblöcke ziehen, plus _spf.google.com und spf.protection.outlook.com. Rechnen Sie die a- und mx-Mechanismen hinzu, die Bluehost in den Standard-Eintrag bündelt, sind Sie bereits an der Obergrenze von zehn Lookups gemäß RFC 7208 — ohne Spielraum für irgendeinen anderen Absender. Der schlankere include:spf.websitewelcome.com löst sich zu nur etwa vier Lookups auf, deckt aber lediglich die zentralen HostGator-/Newfold-Shared-Netzblöcke ab und lässt die Google- und Microsoft-Bereiche weg, die der vollständige include mitbringt — wechseln Sie also nur dann dorthin, wenn Ihre Bluehost-E-Mail rein aus dem gemeinsam genutzten cPanel-Pool versendet wird, und wenn Sie überhaupt nicht über Bluehosts Server senden, lassen Sie den include ganz weg. Zweitens legt Bluehost für jede Domain automatisch einen Standard-Eintrag v=spf1 in Ihre Zone, sodass Sie genau diesen einen Eintrag bearbeiten müssen, statt einen zweiten zu veröffentlichen — zwei SPF-Einträge sind ein automatischer PermError. Drittens beschreibt der include nur den gemeinsam genutzten Pool: VPS- und Dedicated-Pakete senden von Ihrer eigenen dedizierten IP, also fügen Sie ip4:<Ihre dedizierte IP> hinzu, und die neuere Bluehost Cloud / OX-basierte Professional-E-Mail verwendet einen völlig anderen include, include:spf.cloudus.oxcs.net. Fazit: Veröffentlichen Sie include:websitewelcome.com nur für E-Mails, die tatsächlich Bluehosts gemeinsam genutzte Server verlassen, halten Sie es bei einer einzigen SPF-Zeile, und behalten Sie die Lookup-Zahl im Auge.
Zwei Wege zur Einrichtung
Postfächer auf Ihrem Bluehost-Hosting — den include hinzufügen
- Gilt, wenn Ihr MX und Ihre Postfächer auf Bluehost liegen (cPanel/Webmail) oder das PHP-mail()/cron Ihrer Website Post versendet
- Der ausgehende Verkehr wird als Proxy zum gemeinsam genutzten Pool geleitet, sodass include:websitewelcome.com ihn autorisiert — Bluehosts eigener Standard-Eintrag für Portal- und Bluerock-Konten
- Aktivieren Sie den DKIM-Schlüssel mit dem default-Selektor über cPanel Email Deliverability, damit DMARC über DKIM ausgerichtet werden kann
- VPS/Dedicated: fügen Sie ip4:<Ihre dedizierte IP> hinzu, weil diese Pakete den gemeinsam genutzten Pool nicht verwenden
MX auf Google Workspace / Microsoft 365 gerichtet
- Bluehost ist nicht derjenige, der diese Post versendet, also autorisiert include:websitewelcome.com Server, die Sie nicht nutzen
- Es bringt nichts für Ihre echte Post und verbrennt grob acht Ihrer zehn SPF-Lookups
- Verwenden Sie stattdessen include:_spf.google.com oder include:spf.protection.outlook.com, passend zu Ihrem Anbieter
- Behalten Sie einen Bluehost-include nur, wenn Skripte/cron auf dem Host weiterhin direkt Post versenden
Schritt für Schritt
- 1
Bestätigen Sie, wie Ihre Domain tatsächlich sendet
Prüfen Sie, wo Ihre Postfächer liegen und worauf Ihr MX zeigt. Wenn Post in Bluehost cPanel/Webmail landet (oder die Skripte Ihrer Website sie versenden), gilt der websitewelcome.com-include. Wenn Ihr MX auf Google Workspace oder Microsoft 365 zeigt, authentifizieren Sie sich stattdessen mit deren Einträgen, und der Bluehost-include ist überflüssig.
- 2
Email Deliverability öffnen (cPanel-Konten)
Bei cPanel-basierten Paketen gehen Sie zu cPanel > Email > Email Deliverability, suchen die Domain und klicken auf Manage (oder Repair). cPanel erzeugt einen vorgeschlagenen SPF-Eintrag und einen DKIM-Schlüssel; wenn Bluehost für die Domain autoritativ ist, veröffentlicht es sie automatisch in Ihrer Zone, andernfalls zeigt es die exakten TXT-Paare aus Name/Wert an, die Sie bei Ihrem DNS-Host einfügen.
- 3
Oder den DNS-Editor öffnen (neues Bluehost-Portal)
Bei neueren Portal-Konten gibt es kein cPanel: Gehen Sie zu Domains, wählen Sie die Domain, öffnen Sie den DNS-Tab und scrollen Sie zu Manage Advanced DNS Records (auch erreichbar über Advanced Tools > Advanced DNS Records). Hier fügen Sie die TXT-Einträge für SPF, DKIM und DMARC von Hand hinzu.
- 4
Den automatisch hinzugefügten SPF bearbeiten — nicht duplizieren
Bluehost legt für jede Domain einen Standard-Eintrag v=spf1 in Ihre Zone. Bearbeiten Sie diesen bestehenden Eintrag, statt einen zweiten hinzuzufügen; zwei SPF-Einträge auf demselben Namen sind ein automatischer PermError, der SPF komplett scheitern lässt.
- 5
Den SPF-Eintrag veröffentlichen
Setzen Sie einen TXT-Eintrag beim Host @ mit v=spf1 a mx include:websitewelcome.com ~all. Wenn Ihre Bluehost-Post rein aus dem gemeinsam genutzten Pool versendet wird, kostet das schlankere v=spf1 a mx include:spf.websitewelcome.com ~all weit weniger Lookups (lässt aber die gebündelten Google-/Microsoft-Bereiche weg). Bei VPS/Dedicated fügen Sie die ip4:<dedizierte IP> Ihres Servers hinzu. Im Portal verwenden Sie + ADD RECORD > Single record, Type TXT, Refers to @ und eine niedrige TTL (1-4 Stunden).
- 6
Den DKIM-Eintrag hinzufügen
cPanel Email Deliverability erzeugt einen 2048-Bit-Schlüssel mit dem default-Selektor, veröffentlicht als TXT-Eintrag unter default._domainkey mit dem Wert v=DKIM1; k=rsa; p=<öffentlicher Schlüssel>. Wenn Bluehost Ihr DNS hostet, wird er für Sie hinzugefügt; bei externem DNS kopieren Sie ihn exakt. Wenn Sie tatsächlich über einen Drittanbieter senden (Google, M365, SendGrid, ein Newsletter-Tool), veröffentlichen Sie den DKIM DIESES Anbieters statt Bluehosts.
- 7
Eine DMARC-Richtlinie veröffentlichen
Fügen Sie einen TXT-Eintrag unter _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com hinzu. Bluehost erstellt diesen niemals für Sie. Beginnen Sie bei p=none (reiner Überwachungsmodus), damit nichts beeinträchtigt wird, während Sie die Ausrichtung bestätigen, und verschärfen Sie dann auf quarantine und reject.
- 8
Email Deliverability erneut prüfen und einen Test senden
In cPanel sollte das Email-Deliverability-Tool grüne Häkchen für SPF und DKIM anzeigen (die Repair-Ansicht listet alles auf, was noch falsch ist). Senden Sie dann eine echte Nachricht, öffnen Sie sie in Gmail und nutzen Sie Original anzeigen, um SPF: PASS, DKIM: PASS und DMARC: PASS zu bestätigen, alle ausgerichtet auf Ihre Domain. Schließen Sie mit Qualisends Domain-Gesundheitscheck ab, um zu bestätigen, dass der SPF unter zehn Lookups bleibt.
Einzutragende Einträge
Bluehost erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | @ | v=spf1 a mx include:websitewelcome.com ~allRoot-SPF für Bluehost-gehostete Post — behalten Sie genau einen SPF-Eintrag und führen Sie andere Absender in diese Zeile zusammen. Dieser include löst sich zu etwa 8 DNS-Lookups auf; das schlankere include:spf.websitewelcome.com (~4 Lookups) funktioniert nur, wenn Ihre Post rein aus dem gemeinsam genutzten cPanel-Pool versendet wird, da es die gebündelten Google-/Microsoft-Bereiche weglässt. Bei VPS/Dedicated fügen Sie ip4:<Ihre dedizierte IP> hinzu. |
| TXT | default._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...(2048-bit public key from cPanel Email Deliverability)Beispielhaft — der eigentliche Schlüssel wird pro Domain unter cPanel > Email > Email Deliverability erzeugt (default-Selektor). Für Drittanbieter-Absender veröffentlichen Sie stattdessen deren DKIM-Eintrag. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEin DMARC-Eintrag pro Domain. Bluehost fügt diesen nicht hinzu — beginnen Sie bei p=none und verschärfen Sie dann auf quarantine/reject. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Bluehost von diesem Budget verbraucht.
Bluehost verbraucht 8 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
Bluehosts DKIM hängt davon ab, welche Oberfläche Ihr Konto nutzt, aber der Standardweg ist das Email-Deliverability-Tool von cPanel: Es erzeugt einen 2048-Bit-Schlüssel mit dem Selektor default und veröffentlicht ihn als TXT-Eintrag unter default._domainkey.ihredomain.com, dessen Wert v=DKIM1; k=rsa; p=<öffentlicher Schlüssel> lautet. Bluehost verwahrt den passenden privaten Schlüssel und signiert Ihre ausgehende Post damit. Wenn die Domain Bluehosts eigene Nameserver verwendet (Bluehost ist autoritativ), schreibt und repariert das Tool diesen Eintrag automatisch für Sie; liegt Ihr DNS bei Cloudflare, einem Registrar oder anderswo, zeigt Email Deliverability stattdessen den exakten Name/Wert zum Einfügen an, und Sie tragen ihn manuell ein. Bei neueren Bluehost-Portal-Konten ohne cPanel fügen Sie denselben TXT unter Domains > DNS > Manage Advanced DNS Records (Advanced Tools > Advanced DNS Records) hinzu. Zwei Bluehost-spezifische Warnhinweise: Erstens beweist DKIM nur die E-Mail, die Bluehosts Server tatsächlich versenden — wenn Sie über Google Workspace, Microsoft 365, SendGrid oder eine Newsletter-Plattform senden, muss diese Post den DKIM-Selektor DIESES Anbieters tragen (google._domainkey, selector1/2._domainkey, s1/s2._domainkey usw.), nicht Bluehosts default-Selektor. Zweitens ist die Bluehost Cloud / OX-basierte Professional-E-Mail ein anderes Mail-Produkt mit eigenen DKIM-Schlüsseln und dem SPF include:spf.cloudus.oxcs.net — vermischen Sie deren Einträge nicht mit denen des klassischen Shared Hostings.
DMARC
DMARC ist der eine Eintrag, den Bluehost niemals für Sie erstellt — selbst nachdem Email Deliverability SPF und DKIM veröffentlicht hat, gibt es keine DMARC-Richtlinie, bis Sie sie hinzufügen. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.ihredomain.com mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, bittet die Empfänger aber, Ihnen aggregierte Berichte zu mailen, damit Sie bestätigen können, dass Ihre Bluehost-Post (und alles andere, was als Ihre Domain sendet) SPF und DKIM besteht und zu Ihrer Organisations-Domain ausgerichtet ist. Beobachten Sie diese Berichte ein bis zwei Wochen, stellen Sie sicher, dass sich jede legitime Quelle authentifiziert, und verschärfen Sie dann auf p=quarantine und schließlich p=reject — die Richtlinie, die Spoofing tatsächlich stoppt. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Absender Sie nutzen, und fügen Sie ihn am selben Ort hinzu wie Ihren SPF/DKIM (cPanel ist nicht der Ort, an dem DMARC wohnt — es ist ein schlichter TXT-Eintrag in Ihrer Zone, über Manage Advanced DNS Records im Portal oder Ihren externen DNS-Host).
Prüfen, ob es wirklich funktioniert hat
Halten Sie sich nicht mit den grünen Häkchen von cPanel auf — bestätigen Sie es an einer echten Nachricht. In cPanel sollte Email Deliverability SPF und DKIM für die Domain als gültig anzeigen, und die Repair-Ansicht markiert alles, was noch defekt ist. Senden Sie dann eine Nachricht von einem Bluehost-Postfach an ein Gmail-Konto, öffnen Sie sie und wählen Sie Original anzeigen: Sie möchten SPF: PASS, DKIM: PASS (signiert von Ihrer Domain, Selektor default) und DMARC: PASS, alle ausgerichtet auf ihredomain.com statt auf websitewelcome.com. Die Roheinträge können Sie mit dig TXT ihredomain.com, dig TXT default._domainkey.ihredomain.com und dig TXT _dmarc.ihredomain.com stichprobenartig prüfen. Entscheidend: Weil der websitewelcome.com-include so tief verschachtelt ist, überprüfen Sie, dass Ihre gesamte SPF-Lookup-Zahl bei oder unter zehn bleibt — lassen Sie die Domain durch Qualisends Domain-Gesundheitscheck und den SPF/DKIM/DMARC-Checker laufen, die die gesamte include-Kette auflösen und einen PermError markieren, bevor es die Mailbox-Anbieter tun. Sobald DMARC-Aggregatberichte eintreffen, werfen Sie einen davon in den DMARC-Berichtsanalysator, um zu bestätigen, dass Bluehost als ausgerichtete, bestehende Quelle auftaucht.
Häufige Stolperfallen
- DNS-Einrichtung
Der websitewelcome.com-include ist ein Lookup-Fresser. include:websitewelcome.com löst sich (live verifiziert) zu etwa acht verschachtelten DNS-Lookups auf — er verkettet eig.spf.a.cloudfilter.net und spf.websitewelcome.com, die _spf.nfco-mailout.com und dessen zwei Netzblöcke ziehen, plus _spf.google.com und spf.protection.outlook.com. Rechnen Sie das a und mx hinzu, das Bluehosts Standard-Eintrag bündelt, erreichen Sie das RFC-7208-Limit von zehn ohne Spielraum für irgendeinen anderen Absender. Verwenden Sie das schlankere include:spf.websitewelcome.com (~4 Lookups, lässt aber die gebündelten Google-/Microsoft-Bereiche weg) oder streichen Sie den include, wenn Sie nicht über Bluehost senden.
- Bricht die Authentifizierung
Zwei SPF-Einträge = PermError. Bluehost fügt für jede Domain automatisch einen Standard-Eintrag v=spf1 hinzu, wenn Sie also Ihren eigenen einfügen, haben Sie nun zwei — was SPF komplett scheitern lässt. Bearbeiten Sie den bestehenden Eintrag; veröffentlichen Sie niemals einen zweiten SPF-TXT. Dieselbe Regel gilt für DMARC: genau ein _dmarc-Eintrag.
- Bricht die Authentifizierung
Wenn Ihr MX auf Google Workspace oder Microsoft 365 zeigt, autorisiert der Bluehost-include Post, die Sie gar nicht versenden. Er bringt nichts für Ihre echte Post und verschwendet nur Lookups — ersetzen Sie ihn durch include:_spf.google.com oder include:spf.protection.outlook.com.
- Abdeckung
VPS- und Dedicated-Pakete senden von Ihrer dedizierten IP, nicht aus dem gemeinsam genutzten Pool. include:websitewelcome.com deckt diese Post nicht ab — fügen Sie ip4:<Ihre dedizierte IP> zum SPF-Eintrag hinzu.
- Abdeckung
Bluehost Cloud / OX-basierte Professional-E-Mail ist ein anderes Produkt. Es verwendet include:spf.cloudus.oxcs.net und eigene DKIM-Schlüssel, nicht websitewelcome.com — bestätigen Sie, auf welchem Mail-Produkt das Konto tatsächlich läuft, bevor Sie Einträge kopieren.
- DNS-Einrichtung
cPanel veröffentlicht nur dann automatisch, wenn Bluehost autoritativ ist. Liegt Ihr DNS bei Cloudflare oder Ihrem Registrar, zeigt Email Deliverability lediglich die SPF-/DKIM-Werte an — Sie müssen sie selbst bei diesem DNS-Host einfügen, sonst meldet das Tool sie weiterhin als fehlend.
- DNS-Einrichtung
Verdopplung des Host-Felds: Das Feld Refers to des Portals hängt Ihre Domain an, geben Sie also @ für den Root-SPF und nur default._domainkey (das Label) für DKIM ein — nicht den vollständigen FQDN — sonst erzeugen Sie default._domainkey.ihredomain.com.ihredomain.com.
- Abdeckung
Bluehost richtet SPF und DKIM ein, aber niemals DMARC. Ein Konto, das die Email-Deliverability-Prüfung 'bestanden' hat, kann immer noch überhaupt keine DMARC-Richtlinie haben — genau das, was die Massenversender-Regeln von Gmail/Yahoo jetzt verlangen — Sie müssen den _dmarc-Eintrag selbst hinzufügen.
Erstellen Sie Ihren SPF-Eintrag
Bluehost ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listBluehost SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.