SPF, DKIM & DMARC für Campaign Monitor.
Campaign Monitor authentifiziert Ihre Versanddomain unter Account settings → Sending domains, und der Eintrag, auf den es wirklich ankommt, ist ein DKIM-TXT-Eintrag am Selektor cm._domainkey — nicht eine gemeinsam genutzte SPF-Zeile. Campaign Monitor erzeugt pro Domain ein öffentliches/privates Schlüsselpaar und übergibt Ihnen den TXT-Eintrag zur Veröffentlichung; weil Campaign Monitor stets die Return-Path- (Bounce-) Domain besitzt, kann SPF niemals zu Ihrer From-Domain ausgerichtet sein — DKIM ist damit der einzige Weg zu einem DMARC-Pass. Das Hinzufügen von include:_spf.createsend.com zu Ihrem Root-SPF ist optional und bringt für die Ausrichtung nichts. Sobald der cm._domainkey-TXT auflöst und Sie zur Bestätigung klicken ("I've added the records" / "Authenticate now"), signiert Campaign Monitor die E-Mails als Ihre eigene Domain, der Hinweis "on behalf of"/via-cmail verschwindet, und DMARC besteht über die DKIM-Ausrichtung.
Warum Campaign Monitor authentifizieren?
Ihre Domain in Campaign Monitor zu authentifizieren ist keine Formsache — es entscheidet zwischen Posteingang und Spam-Ordner, und die Mailbox-Anbieter setzen es inzwischen durch. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag) einen bestandenen SPF-, DKIM- und DMARC-Check mit Ausrichtung; Microsoft hat im Mai 2025 gleichwertige Regeln für Outlook/Hotmail/Live auf Versender mit 5.000+/Tag ausgeweitet; und Gmail verschärft die Durchsetzung seither weiter, wobei nicht konforme Massen-E-Mails zunehmend direkt abgewiesen statt nur gefiltert werden. Campaign Monitor ist ein Massenversender für Marketing, Ihre Kampagnen fallen also eindeutig in den Geltungsbereich. Solange Sie nicht authentifizieren, versendet Campaign Monitor unter seiner eigenen Domain: Empfänger sehen, dass die E-Mail nicht wirklich von Ihnen stammt (ein Hinweis "via cmailXX.com" oder "on behalf of"), Ihre From-Adresse ist nicht ausgerichtet, DMARC kann nicht bestehen, und Ihre Reputation wird mit jedem anderen nicht authentifizierten Campaign-Monitor-Versender in einen Topf geworfen. Es gibt hier eine anbieterspezifische Besonderheit, die DKIM unverzichtbar macht: Campaign Monitor behält seinen eigenen Return-Path auf seiner Bounce-Domain, sodass SPF niemals zu Ihrer Domain ausgerichtet sein kann — DKIM ist der einzige Mechanismus, der Ihren DMARC-Pass trägt. Lassen Sie den cm._domainkey-TXT aus, haben Sie überhaupt keine ausgerichtete Authentifizierung.
Die SPF-Realität bei Campaign Monitor
Campaign Monitor ist technisch gesehen ein "include"-Anbieter — include:_spf.createsend.com ist ein echter, aktiver, flacher SPF-Eintrag (sechs ip4-Bereiche, keine verschachtelten Includes, er zählt also als ein einziger DNS-Lookup) —, doch die ehrliche Realität ist, dass er niemals ausrichtet und nicht der Weg zur DMARC-Konformität ist. Der Grund: Campaign Monitor versendet jede Kampagne mit dem Envelope-Sender / Return-Path auf seiner eigenen Bounce-Domain (einer createsend.com-/cmail-Subdomain), weil Campaign Monitor — nicht Sie — die Bounces verarbeitet. SPF wird immer gegen diese Envelope-Domain ausgewertet, sodass SPF gegen die Server von Campaign Monitor auflöst, niemals gegen Ihre From-Domain. Er mag roh "bestehen", aber er richtet sich nicht zu Ihrer Organisationsdomain aus, und DMARC zählt SPF nur, wenn es ausgerichtet ist. Anders als Postmark (eigener Return-Path-CNAME) oder ein Setup mit dedizierter IP bietet Campaign Monitor bei Standardkonten keinen eigenen Return-Path, es gibt also wirklich keine Möglichkeit, SPF auszurichten — DKIM, signiert als d=yourdomain.com, ist der eine Mechanismus, der ausrichtet und Ihren DMARC-Pass trägt. Das Hinzufügen von include:_spf.createsend.com zu Ihrem Root-SPF verbrennt einen Ihrer 10 SPF-Lookups ohne jeglichen DMARC-Nutzen; Sie können ihn bedenkenlos weglassen. Reservieren Sie Ihren Root-SPF-Eintrag für die Versender, die Ihre Domain tatsächlich in den Return-Path setzen — Google Workspace, Microsoft 365, ein transaktionales Relay — und lassen Sie DKIM die Arbeit für Campaign Monitor erledigen.
Zwei Wege zur Einrichtung
Nur DKIM — der cm._domainkey-TXT (empfohlen)
- Veröffentlichen Sie den cm._domainkey-DKIM-TXT, den Campaign Monitor erzeugt — er signiert als d=yourdomain.com und richtet sich zu Ihrer From-Domain aus
- Die DKIM-Ausrichtung ist das Einzige, was Campaign-Monitor-Mail DMARC bestehen lässt
- Fügt Ihrem Root-SPF null DNS-Lookups hinzu — es gibt nichts zu mergen und nichts zu flatten
- Kombinieren Sie ihn mit Ihrem eigenen _dmarc-Eintrag, und Sie haben das vollständige, korrekte Setup
include:_spf.createsend.com hinzufügen (optional, hilft DMARC nicht)
- Rohes SPF besteht gegen die IPs von Campaign Monitor, richtet sich aber niemals zu Ihrer From-Domain aus
- Campaign Monitor besitzt den Return-Path, eine SPF-Ausrichtung ist also strukturell unmöglich — keine Kontoeinstellung ändert das
- Kostet einen Ihrer 10 SPF-DNS-Lookups ohne jeglichen DMARC-Nutzen
- Nur sinnvoll, wenn ein bestimmter Eingangsfilter, mit dem Sie zu tun haben, auf einem rohen SPF-Pass besteht
Schritt für Schritt
- 1
Öffnen Sie die Seite Sending domains
Klicken Sie auf Ihr Profilbild (oben rechts) → Account settings und öffnen Sie dann den Tab Sending domains. Diese eine Seite übernimmt sowohl das Hinzufügen einer Domain als auch die Bestätigung ihrer DNS-Einträge.
- 2
Fügen Sie Ihre Versanddomain hinzu
Klicken Sie unter 'Manage your sending domains' auf Add domain und geben Sie die exakte Domain ein, von der aus Sie senden (From) (z. B. yourdomain.com). Sie können nur Domains authentifizieren, die Ihnen oder Ihrer Organisation gehören, und das Authentifizieren von example.com deckt NICHT automatisch Subdomains wie news.example.com ab — diese authentifizieren Sie separat.
- 3
Kopieren Sie den erzeugten Eintrag
Campaign Monitor erzeugt einen DKIM-Schlüssel pro Domain und zeigt den hinzuzufügenden DNS-Eintrag an: einen TXT-Eintrag am Host cm._domainkey mit einem Wert, der mit k=rsa; p=… beginnt, gefolgt vom öffentlichen Schlüssel. Kopieren Sie ihn exakt. Der Bildschirm zeigt möglicherweise auch die optionale SPF-Zeile include:_spf.createsend.com an, die Sie ignorieren können.
- 4
Fügen Sie den DKIM-TXT-Eintrag hinzu
Legen Sie bei Ihrem DNS-Host einen TXT-Eintrag an: Host/Name cm._domainkey, Wert die vollständige k=rsa; p=…-Zeichenkette, die Campaign Monitor Ihnen gegeben hat. Behalten Sie den Typ TXT bei — Campaign-Monitor-DKIM ist ein TXT-Eintrag, kein CNAME. Verändern Sie den Schlüsselwert nicht und fügen Sie keine überflüssigen Leerzeichen innerhalb des p=-Teils ein.
- 5
Beheben Sie die Verdopplung des Host-Felds
Viele Registrare hängen Ihre Domain automatisch an das Host-Feld an, sodass die Eingabe von cm._domainkey.yourdomain.com zu cm._domainkey.yourdomain.com.yourdomain.com führt. Geben Sie nur das Label cm._domainkey ein, wenn Ihr Panel die Domain für Sie ergänzt; geben Sie das vollständige cm._domainkey.yourdomain.com nur ein, wenn es das nicht tut.
- 6
Veröffentlichen Sie Ihren DMARC-Eintrag
Campaign Monitor legt DMARC nicht an. Fügen Sie einen TXT-Eintrag am Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Beginnen Sie bei p=none (reiner Überwachungsmodus), damit nichts beeinträchtigt wird, während Sie die Ausrichtung bestätigen. Überspringen Sie dies, wenn bereits ein _dmarc-Eintrag existiert — eine Domain darf genau einen haben.
- 7
Lassen Sie den SPF-Include aus (optional)
Weil Campaign Monitor den Return-Path besitzt, bringt das Hinzufügen von include:_spf.createsend.com für die DMARC-Ausrichtung nichts und kostet einen DNS-Lookup — lassen Sie ihn weg. Fügen Sie ihn nur hinzu (zusammengeführt in Ihren einzigen v=spf1-Eintrag), wenn ein bestimmter Eingangsfilter, mit dem Sie zu tun haben, auf einem rohen SPF-Pass besteht.
- 8
Bestätigen Sie in Campaign Monitor
Klicken Sie zurück auf der Seite Sending domains auf 'I've added the records' (oder 'Re-check record' / 'Authenticate now', falls Sie den Ablauf verlassen haben). DNS kann bis zu 24–72 Stunden zur Propagierung benötigen; Campaign Monitor empfiehlt, vor der Bestätigung zu warten. Der Status wechselt zu Authenticated, sobald der cm._domainkey-TXT auflöst.
- 9
Senden Sie von der authentifizierten Domain
Setzen Sie in jedem Client/jeder Audience und jeder Kampagne die From-Adresse auf eine der authentifizierten Domain (z. B. news@yourdomain.com), damit die E-Mail tatsächlich mit DKIM als Ihre Domain signiert wird — die alleinige Bestätigung im DNS ändert eine Kampagne nicht, die bereits auf eine andere From-Adresse eingestellt ist.
Einzutragende Einträge
Campaign Monitor erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | cm._domainkey | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…(public key generated by Campaign Monitor)Der DKIM-Eintrag, auf den es ankommt — signiert als Ihre Domain und ist das Einzige, was für DMARC ausrichtet. Beispielhaft; der exakte Schlüssel pro Domain wird unter Account settings → Sending domains angezeigt. Der Selektor ist immer cm. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Campaign Monitor legt ihn nie an. Einer pro Domain; beginnen Sie bei p=none und verschärfen Sie dann auf quarantine/reject. |
| TXT | @ | v=spf1 include:_spf.createsend.com ~allOPTIONAL und nicht empfohlen — Campaign Monitor besitzt den Return-Path, das besteht also roh, richtet aber niemals aus und bringt für DMARC nichts. Nur gezeigt, damit Sie den veralteten Include wiedererkennen. Wenn Sie ihn hinzufügen, führen Sie ihn in Ihren einzigen SPF-Eintrag zusammen; er kostet 1 DNS-Lookup. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Campaign Monitor von diesem Budget verbraucht.
Die empfohlene Einrichtung von Campaign Monitor fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM in Campaign Monitor ist ein TXT-Eintrag, den Sie selbst veröffentlichen — keine CNAME-Delegation wie bei SendGrid oder Mailchimp. Wenn Sie unter Account settings → Sending domains eine Domain hinzufügen, erzeugt Campaign Monitor für diese Domain ein öffentliches/privates Schlüsselpaar und gibt Ihnen einen TXT-Eintrag am festen Selektor cm._domainkey.yourdomain.com, dessen Wert k=rsa; p=<Ihr öffentlicher Schlüssel> lautet. Sie legen diesen TXT an und fügen den vollständigen Wert exakt wie angezeigt ein; Campaign Monitor behält den passenden privaten Schlüssel und signiert Ihre ausgehenden Kampagnen mit d=yourdomain.com. Zwei Dinge unterscheiden dies von den meisten modernen ESPs. Erstens: Weil es ein selbst veröffentlichter TXT ist, der den öffentlichen Schlüssel enthält (kein CNAME, der zu Campaign Monitor zurückverweist), ist der Schlüssel faktisch statisch — Campaign Monitor kann ihn nicht im Stillen rotieren, wie es ein per CNAME delegierender Anbieter kann; wenn Sie ihn also je ändern müssen, erzeugen Sie ihn im Dashboard neu und veröffentlichen den neuen TXT erneut. Zweitens: Der Selektor ist immer cm, sodass er nicht mit den Selektoren anderer Anbieter kollidiert (google, selector1/selector2, k2/k3 usw.) — Sie können Campaign-Monitor-DKIM konfliktfrei neben Google Workspace, Microsoft 365 oder einem anderen Marketing-Tool betreiben. Dies sind typischerweise 1024-Bit-RSA-Schlüssel; veröffentlichen Sie die Länge, die Campaign Monitor anzeigt. Entscheidend ist: Ein verifizierter cm._domainkey-TXT genügt für sich allein, damit Campaign-Monitor-Mail DMARC besteht, denn DKIM richtet sich zu Ihrer Domain aus — und es ist der einzige Mechanismus, der das kann, da Campaign Monitor den Return-Path besitzt und SPF niemals ausrichten kann.
DMARC
DMARC ist ein separater Richtlinien-Eintrag auf Ihrer Root-Domain, den Campaign Monitor nicht anlegt — Sie fügen ihn selbst bei Ihrem DNS-Host hinzu. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.yourdomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, weist Empfänger aber an, Ihnen aggregierte (rua-) Berichte zu senden, damit Sie bestätigen können, dass Campaign-Monitor-Mail DKIM, ausgerichtet zu Ihrer Domain, besteht. Weil Campaign Monitor nur über DKIM ausrichtet (niemals über SPF), suchen Sie in diesen Berichten gezielt nach Ihrer eigenen Domain im DKIM-Ergebnis — erwarten Sie, dass der Envelope/SPF von Campaign Monitor eine createsend-/cmail-Domain zeigt, was normal und in Ordnung ist. Beobachten Sie die Berichte ein bis zwei Wochen, stellen Sie sicher, dass jeder legitime Versender (Campaign Monitor plus etwaige andere Tools) authentifiziert, und verschärfen Sie dann die Richtlinie auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Versender Sie nutzen; fügen Sie niemals einen zweiten für Campaign Monitor hinzu. Eines gilt es bei der Durchsetzung zu bedenken: Da SPF für Campaign Monitor niemals ausrichten kann, ist DKIM Ihr einziger Punkt der Ausrichtung — wird der cm._domainkey-Eintrag je entfernt oder beschädigt, besteht Campaign-Monitor-Mail DMARC gar nicht mehr, behalten Sie diesen Eintrag bei p=reject also im Auge.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem "Authenticated"-Badge des Dashboards — bestätigen Sie es an einer echten Nachricht. Senden Sie sich eine Testkampagne von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen: Sie wollen DKIM: PASS mit yourdomain.com (Selektor cm) und DMARC: PASS sehen. SPF zeigt typischerweise eine createsend-/cmail-Envelope-Domain statt Ihrer und richtet nicht aus — das ist bei Campaign Monitor zu erwarten und spielt keine Rolle, weil DKIM die Ausrichtung trägt. Bestätigen Sie außerdem, dass die Zeile "on behalf of" / "via cmailXX.com" verschwunden ist. Sie können den rohen Eintrag mit dig TXT cm._domainkey.yourdomain.com stichprobenartig prüfen. Lassen Sie dann Ihre Domain durch Qualisends Domain-Gesundheitscheck laufen, um zu bestätigen, dass sowohl der cm._domainkey-TXT als auch Ihr _dmarc-Eintrag auflösen, und sobald DMARC-Aggregatberichte eintreffen, geben Sie einen in die DMARC-Berichtsanalyse ein — Campaign Monitor sollte als DKIM-ausgerichtete, bestehende Quelle auftauchen.
Häufige Stolperfallen
- DNS-Einrichtung
DKIM ist hier der EINZIGE Weg zu DMARC. Campaign Monitor besitzt stets den Return-Path, sodass SPF niemals zu Ihrer Domain ausrichten kann — lassen Sie den cm._domainkey-TXT aus, haben Sie null ausgerichtete Authentifizierung und DMARC kann nicht bestehen, egal welches SPF Sie veröffentlichen.
- Bricht die Authentifizierung
Machen Sie sich nicht die Mühe, include:_spf.createsend.com zu Ihrem Root-SPF hinzuzufügen. Es besteht roh gegen die IPs von Campaign Monitor, richtet sich aber niemals zu Ihrer From-Domain aus, bringt für DMARC also nichts und verbrennt unnötig einen Ihrer 10 SPF-Lookups.
- DNS-Einrichtung
Campaign-Monitor-DKIM ist ein TXT-Eintrag, kein CNAME. Veröffentlichen Sie den k=rsa; p=…-Wert am cm._domainkey exakt wie angezeigt und behalten Sie den Typ TXT bei. Weil es ein statischer, selbst veröffentlichter Schlüssel ist, gibt es keine automatische Rotation — wenn Campaign Monitor Ihnen je einen neuen Schlüssel gibt, veröffentlichen Sie den neuen TXT erneut.
- Bricht die Authentifizierung
Das Authentifizieren von example.com authentifiziert NICHT dessen Subdomains. Wenn Sie von news.example.com oder einer Subdomain pro Kunde senden (From), fügen Sie diese exakte Domain als eigene Versanddomain in Campaign Monitor hinzu — sie braucht ihren eigenen cm._domainkey-TXT (und idealerweise ihre eigene DMARC-Handhabung).
- DNS-Einrichtung
Verdopplung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von cm._domainkey.yourdomain.com zu cm._domainkey.yourdomain.com.yourdomain.com wird. Geben Sie nur cm._domainkey ein, wenn das Panel die Domain für Sie ergänzt.
- DNS-Einrichtung
DNS kann langsam sein — Campaign Monitor rät, bis zu 72 Stunden zu warten, bevor Sie zur Bestätigung klicken. Wenn 'I've added the records' / 'Re-check record' fehlschlägt, ist der Eintrag meist einfach noch nicht propagiert oder das Host-Feld ist verdoppelt; prüfen Sie den Wert erneut und versuchen Sie es noch einmal.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT und einen _dmarc-TXT auf Ihrer Root. Wenn Sie auch von Google Workspace, Microsoft 365 oder einem transaktionalen Relay senden, führen Sie deren Mechanismen in einen einzigen v=spf1-Eintrag zusammen — zwei SPF-Einträge sind an sich schon ein PermError.
- DNS-Einrichtung
Der CNAME für 'personalize the domain used in your links' (gebrandetes Klick-Tracking) ist eine separate, optionale Funktion rund um Tracking-Links — er ist nicht Teil der Authentifizierung und hat keine Auswirkung auf SPF, DKIM oder DMARC.
Erstellen Sie Ihren SPF-Eintrag
Campaign Monitor benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listCampaign Monitor SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.