SPF, DKIM & DMARC für Brevo.
Brevo (früher Sendinblue) authentifiziert Ihre Domain über die Seite „Domains“, und der Ablauf ist DKIM-first, nicht SPF-first. Statt eine gemeinsam genutzte SPF-Zeile einzufügen, veröffentlichen Sie einen Brevo-Code-TXT-Eintrag, um Ihre Inhaberschaft an der Domain nachzuweisen, sowie zwei DKIM-CNAME-Einträge, die rotierende Signaturschlüssel an Brevo delegieren — und es sind diese DKIM-Einträge, nicht SPF, die DMARC bestehen lassen. Brevo veröffentlicht zwar einen gemeinsam genutzten Include (include:spf.brevo.com), aber beim Standardversand über gemeinsame IPs ist er optional, weil Brevo den Envelope-Absender kontrolliert. Sobald der Brevo-Code und die DKIM-Einträge verifiziert sind, verschwindet die „via“-Kennzeichnung und Ihre Mail richtet sich an Ihrer eigenen Domain aus.
Warum Brevo authentifizieren?
Ihre Domain in Brevo zu authentifizieren ist keine Formsache — es entscheidet darüber, ob Ihre Mail den Posteingang überhaupt erreicht, und Brevo hat es als Anforderung fest ins Produkt eingebaut. Seit dem 1. Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), SPF, DKIM und DMARC mit Ausrichtung (Alignment) zu bestehen, und Microsoft kündigte am 5. Mai 2025 an, dieselben Standards durchzusetzen. Brevos Authentifizierungsablauf spiegelt das wider: Eine vollständig authentifizierte Domain veröffentlicht einen DMARC-Eintrag zusätzlich zu DKIM, und nicht authentifizierte Mail wird von diesen Mailbox-Anbietern gedrosselt oder abgewiesen. Bis Sie authentifizieren, versendet Brevo über eine gemeinsam genutzte Infrastruktur mit seiner eigenen Envelope-Domain — Empfänger sehen einen „via“- oder „gesendet im Auftrag von“-Hinweis, Ihre From-Adresse richtet sich nicht aus, DMARC kann nicht bestehen, und die Versandreputation, die Sie aufbauen, wird mit allen anderen nicht authentifizierten Brevo-Versendern zusammengelegt. Wenn Sie den Brevo-Code plus DKIM-CNAMEs plus DMARC abschließen, wird all das behoben: DKIM richtet sich an Ihrer Domain aus, die „via“-Kennzeichnung verschwindet, DMARC besteht, und die Reputation wird Ihnen zugerechnet.
Die SPF-Realität bei Brevo
Brevo ist technisch gesehen ein „Include“-Anbieter — spf.brevo.com ist ein echter, aktiver, gemeinsam genutzter SPF-Eintrag (eine flache Liste von ip4-Blöcken, die als ein einziger DNS-Lookup zählt) —, aber die ehrliche Realität ist, dass Brevo ihn NICHT erfordert, und sein Standardablauf zur Domain-Authentifizierung dreht sich um den Brevo-Code, DKIM und DMARC statt um SPF. Der Grund: Bei gemeinsamen IPs ist der Envelope-Absender (der Return-Path / MAIL FROM, gegen den der empfangende Server SPF tatsächlich prüft) immer eine Brevo-eigene Domain, historisch unter sender-sib.com (und, auf der alten Sendinblue-Infrastruktur, mailin.fr). Selbst wenn Sie also include:spf.brevo.com zu Ihrem Root-SPF hinzufügen, authentifiziert SPF gegen Brevos Infrastruktur, richtet sich aber NICHT an Ihrer sichtbaren From-Domain aus — was bedeutet, dass es DMARC allein nicht erfüllen kann. Die DMARC-Ausrichtung kommt vollständig von DKIM: Die DKIM-CNAMEs signieren mit d=yourdomain.com (per CNAME-Delegation) und liefern eine relaxed DKIM-Ausrichtung, die DMARC besteht. Der eine Fall, in dem SPF wichtig ist, ist eine dedizierte IP, bei der Sie eine benutzerdefinierte Bounce-/Return-Path-Subdomain auf Ihrer eigenen Domain festlegen können und include:spf.brevo.com sie dann sowohl autorisiert als auch ausrichtet. Zwei Namensfallen: Verwenden Sie spf.brevo.com, nicht das veraltete spf.sendinblue.com (der alte Sendinblue-Host löst vielleicht noch auf, wird aber abgeschaltet), und fügen Sie niemals ein bloßes include:sendinblue.com hinzu — das ist nicht Brevos Kunden-Versand-Include, sodass das Hinzufügen nur unbeteiligte Versender in Ihren Eintrag zieht und einen Lookup verschwendet.
Zwei Wege zur Einrichtung
DKIM per CNAME (empfohlen)
- Zwei CNAMEs (brevo1._domainkey / brevo2._domainkey, oder bei einigen Konten mail._domainkey / mail2._domainkey) delegieren die Signierung an Brevo, das die privaten Schlüssel hält
- 2048-Bit-Schlüssel, die Brevo für Sie rotiert — Sie bearbeiten DNS nie erneut, wenn sich ein Schlüssel ändert
- Der Standard für neu authentifizierte Domains und die stärkste DKIM-Einrichtung
- Fügt Ihrem SPF-Lookup-Budget nichts hinzu und ist das, was sich tatsächlich für DMARC ausrichtet
DKIM per TXT (veraltet)
- Ein einzelner TXT-Eintrag bei mail._domainkey mit einem statischen öffentlichen Schlüssel (k=rsa; p=...)
- 1024-Bit-Schlüssel, den Sie von Hand neu veröffentlichen müssen, falls er sich jemals ändert
- Erscheint nur bei älteren Konten oder wo CNAMEs nicht möglich sind
- Wählen Sie in Brevo die Registerkarte, die zu Ihrem Bildschirm passt — wechseln Sie zur CNAME-Methode, sobald Sie können
Schritt für Schritt
- 1
Öffnen Sie die Seite „Domains“
Melden Sie sich an, klicken Sie auf Ihren Kontonamen (oben rechts) und gehen Sie zu „Senders, Domains & Dedicated IPs“, öffnen Sie dann die Registerkarte „Domains“.
- 2
Domain hinzufügen oder auswählen
Klicken Sie auf „Add a domain“ und geben Sie yourdomain.com ein (die organisatorische Domain, die Ihre From-Adresse verwendet), oder klicken Sie neben einer bereits gelisteten Domain auf „Authenticate“.
- 3
Automatische oder manuelle Einrichtung wählen
Brevo bietet „Authenticate automatically“ an — es meldet sich bei Ihrem DNS-Anbieter an und fügt die Einträge für Sie hinzu — oder einen manuellen Weg, der die zu kopierenden Einträge anzeigt. Wählen Sie manuell, wenn Ihr DNS-Host nicht unterstützt wird.
- 4
Die von Brevo angezeigten Einträge kopieren
Brevo listet einen Brevo-Code (TXT, Inhaberschaft), die DKIM-Einträge (zwei CNAMEs — meist brevo1._domainkey und brevo2._domainkey, wobei einige Konten mail._domainkey und mail2._domainkey oder einen einzelnen veralteten TXT bei mail._domainkey anzeigen) und einen DMARC-Eintrag (TXT). Notieren Sie den exakten Host und das exakte Ziel für jeden — sie sind für Ihr Konto eindeutig.
- 5
Den Brevo-Code-TXT hinzufügen
Erstellen Sie einen TXT-Eintrag auf der Root (Host @ oder leer) mit dem Wert brevo-code:<Ihr Wert>. Dies weist die Inhaberschaft nach; es authentifiziert die Mail nicht für sich allein, aber die Authentifizierung wird ohne ihn nicht abgeschlossen.
- 6
Die beiden DKIM-CNAMEs hinzufügen
Erstellen Sie die beiden DKIM-Einträge als CNAMEs. Brevo benennt sie meist brevo1._domainkey und brevo2._domainkey (einige Konten zeigen mail._domainkey und mail2._domainkey), die auf die Ziele b1.<account>.dkim.brevo.com und b2.<account>.dkim.brevo.com auf Ihrem Bildschirm zeigen — kopieren Sie stets die exakten Namen und Ziele, die Brevo anzeigt. Geben Sie nur das Label ein (z. B. brevo1._domainkey), wenn Ihr Panel die Domain automatisch anhängt, und ändern Sie den Typ nicht auf TXT.
- 7
Cloudflare-Flattening / -Proxy deaktivieren
Wenn Ihr DNS bei Cloudflare liegt, schalten Sie das CNAME-Flattening aus und setzen Sie jeden DKIM-CNAME auf „DNS only“ (graue Wolke). Ein geflatteter oder per orangefarbener Wolke geproxyter CNAME gibt Cloudflares IPs statt des Brevo-Ziels zurück, und die Verifizierung schlägt fehl.
- 8
Ihren DMARC-Eintrag veröffentlichen (oder aktualisieren)
Fügen Sie einen TXT-Eintrag bei _dmarc.yourdomain.com hinzu, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. Brevos Ablauf veröffentlicht einen DMARC-Eintrag als Teil der vollständigen Authentifizierung (und Gmail/Yahoo verlangen ohnehin einen), überspringen Sie ihn also nicht. Behalten Sie nur einen _dmarc-Eintrag für die gesamte Domain.
- 9
Den SPF-Include überspringen, außer Sie haben eine dedizierte IP
Für den Standardversand über gemeinsame IPs müssen Sie Ihr Root-SPF nicht anfassen — Brevos Ablauf fragt nicht nach einem SPF-Eintrag und include:spf.brevo.com richtet sich nicht aus. Nur wenn Sie eine dedizierte IP mit einem benutzerdefinierten Return-Path haben, führen Sie include:spf.brevo.com in Ihren einzigen v=spf1-Eintrag zusammen.
- 10
Auf „Authenticate this email domain“ klicken
Zurück in Brevo klicken Sie unten auf der Domain-Seite auf „Authenticate this email domain“. Jeder Eintrag zeigt ein grünes Häkchen / „Value matched“, sobald er auflöst. Die Verbreitung dauert meist Minuten, kann aber bis zu 24-48 Stunden in Anspruch nehmen.
- 11
An einer echten Nachricht bestätigen
Senden Sie eine Testnachricht von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und verwenden Sie „Original anzeigen“: Sie möchten DKIM: PASS mit Ihrer Domain und DMARC: PASS sehen. SPF zeigt möglicherweise eine Brevo-Envelope-Domain — das ist bei einer gemeinsamen IP zu erwarten.
Einzutragende Einträge
Brevo erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | @ | brevo-code:a1b2c3d4e5f6a1b2c3d4e5f6Brevo-Code — Verifizierung der Domain-Inhaberschaft; der exakte Wert wird in Ihrem Dashboard angezeigt (Host ist die Root / @) |
| CNAME | brevo1._domainkey | b1.yourdomain-a1b2.dkim.brevo.comDKIM-Schlüssel 1 (2048-Bit, automatisch rotiert) — das Ziel ist für Ihr Konto eindeutig; einige Konten benennen diesen CNAME mail._domainkey, kopieren Sie also den exakten Namen/das exakte Ziel, das Brevo anzeigt |
| CNAME | brevo2._domainkey | b2.yourdomain-a1b2.dkim.brevo.comDKIM-Schlüssel 2 (2048-Bit, automatisch rotiert) — einige Konten benennen ihn mail2._domainkey; dieses Paar liefert die DMARC-Ausrichtung |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — eine pro Domain; DKIM trägt die Ausrichtung. Teil von Brevos vollständigem Authentifizierungsablauf |
| TXT | @ | v=spf1 include:spf.brevo.com ~allOptional / nur dedizierte IP — nicht Teil des Standardablaufs und richtet sich auf gemeinsamen IPs nicht per SPF aus. Wenn Sie ihn hinzufügen, führen Sie ihn in Ihren einzigen SPF-Eintrag zusammen |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Brevo von diesem Budget verbraucht.
Brevo verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM ist das Herzstück der Brevo-Authentifizierung, weil es das ist, was sich für DMARC ausrichtet. Bei neu authentifizierten Domains stellt Brevo zwei CNAME-Einträge aus — typischerweise brevo1._domainkey.yourdomain.com und brevo2._domainkey.yourdomain.com (einige Konten benennen sie mail._domainkey und mail2._domainkey) —, die auf b1.<account>.dkim.brevo.com und b2.<account>.dkim.brevo.com zeigen, wobei der <account>-Teil für Sie eindeutig ist. Kopieren Sie stets die exakten Eintragsnamen und Ziele, die Brevo auf Ihrem Bildschirm anzeigt. Da es sich um CNAMEs handelt, die an Brevo delegiert sind, hält Brevo die privaten Schlüssel und kann die veröffentlichten 2048-Bit-Schlüssel hinter diesen beiden Selektoren rotieren, ohne dass Sie jemals wieder DNS bearbeiten müssen; Sie fügen keinen öffentlichen Schlüssel ein. Ältere Konten sehen möglicherweise stattdessen einen einzelnen TXT-Eintrag bei mail._domainkey mit einem statischen 1024-Bit-Schlüssel (k=rsa; p=MIIBIjAN...). Das funktioniert weiterhin, aber die CNAME-Methode ist vorzuziehen (2048-Bit und automatisch rotierend) — wählen Sie in Brevo die Registerkarte, die dem auf Ihrem Bildschirm angezeigten Eintragstyp entspricht. So oder so trägt die resultierende DKIM-Signatur d=yourdomain.com, sodass sie sich unter relaxed Alignment an Ihrer From-Domain ausrichtet und DMARC allein erfüllt.
DMARC
DMARC ist ein separater Richtlinien-Eintrag auf Ihrer Root-Domain, und Brevos aktueller Ablauf veröffentlicht einen als Teil der vollständigen Domain-Authentifizierung — Sie sollten ihn also als erforderlich behandeln, nicht als optional. Veröffentlichen Sie einen TXT-Eintrag bei _dmarc.yourdomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none ist reiner Überwachungsmodus, beeinträchtigt also die Zustellung nicht, während Sie bestätigen, dass die Brevo-Mail DKIM ausgerichtet an Ihrer Domain besteht. Beobachten Sie die aggregierten (rua) Berichte ein bis zwei Wochen lang — da Brevo sich per DKIM (nicht SPF) ausrichtet, achten Sie im DKIM-Ergebnis auf Ihre eigene Domain — und verschärfen Sie dann auf p=quarantine und schließlich p=reject, sobald die Ausrichtung konsistent ist. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Versender Sie nutzen; fügen Sie keinen zweiten für Brevo hinzu. Zur Orientierung: Brevos eigene Domain veröffentlicht p=reject.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem Dashboard-Badge — bestätigen Sie es an einer echten Nachricht. Wenn Sie in Brevo auf „Authenticate this email domain“ klicken, wird pro Eintrag ein grünes Häkchen / „Value matched“ angezeigt, sobald jeder auflöst. Senden Sie sich dann eine Testnachricht von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und wählen Sie im Drei-Punkte-Menü „Original anzeigen“: Sie möchten DKIM: PASS mit Ihrer Domain und DMARC: PASS sehen. Beachten Sie, dass SPF oft eine Brevo-Envelope-Domain anzeigt (etwas unter sender-sib.com / mailin.fr) statt Ihrer Domain — das ist bei einer gemeinsamen IP zu erwarten und spielt keine Rolle, weil DKIM die Ausrichtung trägt. Prüfen Sie Ihre Domain mit dem Domain-Health-Check von Qualisend, um zu bestätigen, dass der Brevo-Code, beide DKIM-CNAMEs und Ihr DMARC-Eintrag alle auflösen, und sobald die aggregierten Berichte eintreffen, geben Sie einen davon in den DMARC-Bericht-Analyzer ein — Brevo sollte als ausgerichtete, DKIM-bestehende Quelle erscheinen.
Häufige Stolperfallen
- Abdeckung
SPF ist bei Brevo ein Ablenkungsmanöver: include:spf.brevo.com hinzuzufügen lässt DMARC auf gemeinsamen IPs nicht bestehen, weil der Envelope eine Brevo-Domain ist (sender-sib.com). DKIM übernimmt die Ausrichtung — verschwenden Sie keine Zeit mit dem Debuggen der SPF-Ausrichtung.
- DNS-Einrichtung
Cloudflare-CNAME-Flattening zerstört DKIM: Deaktivieren Sie „CNAME flattening“ und setzen Sie die DKIM-CNAMEs auf „DNS only“ (graue Wolke). Ein geflatteter oder per orangefarbener Wolke geproxyter CNAME löst zu Cloudflares IPs statt zum Brevo-Ziel auf, und die Verifizierung schlägt fehl.
- DNS-Einrichtung
Verwenden Sie spf.brevo.com, nicht das veraltete spf.sendinblue.com, und fügen Sie niemals ein bloßes include:sendinblue.com hinzu — es ist nicht Brevos Kunden-Versand-Include, sodass es nur unbeteiligte Versender in Ihren Eintrag zieht und einen Lookup verbrennt.
- DNS-Einrichtung
Verdopplung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von brevo1._domainkey.yourdomain.com zu brevo1._domainkey.yourdomain.com.yourdomain.com führt. Geben Sie nur das Label ein (brevo1._domainkey / brevo2._domainkey, oder welche Selektornamen Brevo auch anzeigt), wenn das Panel die Domain für Sie ergänzt.
- Abdeckung
DMARC ist inzwischen Teil von Brevos Ablauf: Behandeln Sie es als erforderlich, fügen Sie mindestens p=none hinzu und behalten Sie nur einen _dmarc-Eintrag für die Domain.
- Abdeckung
Einen einzelnen Absender (eine From-Adresse) zu verifizieren ist keine Domain-Authentifizierung — es erlaubt Ihnen zwar den Versand, zeigt aber weiterhin die „via“-Kennzeichnung und bietet keine Ausrichtung. Sie müssen die Domain authentifizieren.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT-Eintrag: Wenn Sie den Include für eine dedizierte IP doch hinzufügen, führen Sie ihn in Ihren bestehenden v=spf1-Eintrag zusammen. Zwei SPF-Einträge sind selbst ein PermError.
- DNS-Einrichtung
Der Brevo-Code-TXT dient nur der Verifizierung — löschen Sie ihn nach der Einrichtung nicht. Ihn zu entfernen kann den authentifizierten Status der Domain zerstören, obwohl er selbst keine Mail signiert.
Erstellen Sie Ihren SPF-Eintrag
Brevo benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listBrevo SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.