Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für cPanel / WHM shared hosting.

Shared Hosting mit cPanel/WHM ist anders als ein ESP: Es gibt keinen \"Domain authentifizieren\"-Assistenten und keinen gemeinsam genutzten SPF-Include zum Einfügen. Ihre Mails werden vom eigenen Mailserver des Hosting-Servers (Exim) versendet, sodass die Authentifizierung aus der ausgehenden IP-Adresse des Servers aufgebaut wird und nicht aus den Records eines gehosteten Anbieters. Modernes cPanel bringt eine Email-Deliverability-Oberfläche mit (im Bereich E-Mail), die alle drei Records automatisch für Sie erzeugt — einen SPF-Record, der aus der Server-IP gebildet wird, einen DKIM-Schlüssel auf dem default-Selector und, in neueren Versionen, ein Starter-DMARC — und sie installiert sie entweder automatisch (wenn Ihr Host auch Ihr DNS betreibt) oder gibt Ihnen die exakten Name/Wert-Paare zum Einfügen bei dem DNS-Host, den Sie tatsächlich nutzen.

Authentifizierung mit dedizierter IP
Your DNSAdd the CNAME / TXT records
cPanel / WHM shared hostingSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum cPanel / WHM shared hosting authentifizieren?

Mails aus Shared Hosting gehören zu den am ehesten im Spam landenden — und cPanel macht die Behebung unkompliziert. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Absender, SPF oder DKIM zu bestehen — und von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), SPF, DKIM und DMARC mit Alignment zu bestehen — und Microsoft hat 2025 begonnen, dasselbe für Consumer-Mail mit hohem Volumen durchzusetzen. Auf cPanel versendet der Exim-Server alles als Ihre Domain: Ihre IMAP-Postfächer, Webmail und jedes Skript auf dem Konto (WordPress wp_mail, Kontaktformulare, WooCommerce-Belege), alles von der IP des Servers. Solange Sie SPF und DKIM nicht veröffentlichen, ist keine dieser Mails nachweislich von Ihnen — Empfänger können sie nicht Ihrer Domain zuordnen, DMARC kann nicht bestehen, und weil Sie sich die Server-IP teilen, wird Ihre Reputation mit der jedes anderen Mieters auf dem System zusammengelegt. Die Authentifizierung richtet SPF (die IP Ihres Servers ist in Ihrem Record autorisiert) und DKIM (Exim signiert als d=yourdomain.com) auf Ihre eigene Domain aus, sodass DMARC besteht und die Versandreputation, die Sie aufbauen, Ihnen zugutekommt statt dem gemeinsamen Pool.

Die SPF-Realität bei cPanel / WHM shared hosting

cPanel ist ein Setup im Stil einer \"dedizierten IP\", kein Include-Anbieter: Es gibt KEIN universelles include:cpanel.net zum Hinzufügen — cPanel ist Serversoftware, kein Maildienst. Weil Ihre Mails über den eigenen MTA des Hosting-Servers (Exim) hinausgehen, muss SPF die ausgehende IP dieses Servers direkt autorisieren. cPanels Email Deliverability baut den Record für Sie und er sieht so aus: v=spf1 +mx +a +ip4:<IPv4 Ihres Servers> ~all (ein +ip6:-Mechanismus wird angehängt, wenn der Server IPv6 hat). Der +ip4:-Teil ist das, worauf es tatsächlich ankommt — es ist die reale Versand-IP Ihres Servers, sodass der Wert für Ihren Host/Server einzigartig ist und nicht mehr passt, wenn Sie auf einen neuen Server migrieren, auf eine dedizierte IP wechseln oder der Host Sie umnummeriert. Das +mx autorisiert, worauf Ihre MX-Hosts auflösen, und +a autorisiert den eigenen A-Record der Domain; cPanel fügt beide der Bequemlichkeit halber hinzu, und jeder kostet einen Ihrer 10 SPF-DNS-Lookups. Zwei host-spezifische Feinheiten: (1) Manche cPanel-Hosts versenden nicht direkt — sie leiten ausgehende Mail über einen Smarthost oder einen ausgehenden Spamfilter (SpamExperts oder ein Newfold/EIG-Gateway) weiter, in welchem Fall der korrekte SPF der eigene Include dieses Anbieters ist (z. B. include:websitewelcome.com oder ein SpamExperts-a:-Host) statt Ihrer Server-IP, und cPanels vorgeschlagener Record spiegelt das wider; (2) wenn Sie zusätzlich über einen anderen Dienst versenden (Google-Workspace-Postfächer, ein Marketing-ESP), müssen Sie dessen Mechanismus in diesen einen v=spf1-Record zusammenführen — veröffentlichen Sie niemals einen zweiten SPF-TXT, denn das ist selbst ein PermError.

Zwei Wege zur Einrichtung

Empfohlen

cPanel betreibt Ihr DNS — automatische Installation

  • Ihre Domain nutzt die Nameserver des Hosts, sodass cPanel für die Zone autoritativ ist
  • Der Reparieren- / "Vorgeschlagenen Record installieren"-Button von Email Deliverability schreibt SPF, DKIM (und DMARC) mit einem Klick
  • cPanel hält die SPF-IP synchron, wenn der Host Ihren Server verschiebt oder umnummeriert
  • Nichts zu kopieren — einfach aktualisieren, bis der Status auf Valid umspringt
Veraltet

DNS liegt woanders — manuell kopieren

  • Ihre Domain verweist für DNS auf einen Registrar, Cloudflare oder Route 53, sodass cPanel nicht autoritativ ist
  • Installieren/Reparieren schreibt nur eine lokale Zone, die niemand abfragt, und warnt, dass es die echte Zone nicht verwalten kann — erwartbar, kein Bug
  • Klicken Sie auf Verwalten, kopieren Sie jeden vorgeschlagenen Name + Wert und fügen Sie sie als TXT-Records bei Ihrem echten DNS-Host hinzu
  • Sie sind selbst dafür verantwortlich, den +ip4:-SPF-Wert aktuell zu halten, falls Sie je Server migrieren

Schritt für Schritt

In cPanel
  1. 1

    Email Deliverability öffnen

    Melden Sie sich bei cPanel an und öffnen Sie im Bereich E-Mail Email Deliverability. Sie sehen jede Domain des Kontos mit einem Status — Valid oder "Problems Exist" mit einer roten Markierung. Fehlt die Kachel ganz, hat Ihr Host die Funktion deaktiviert; bitten Sie ihn, sie in WHM » Home » Packages » Feature Manager zu aktivieren.

  2. 2

    Bei Ihrer Versanddomain auf Verwalten klicken

    Klicken Sie neben der Domain, von der Sie senden, auf Verwalten. cPanel zeigt separate Panels für DKIM, SPF und (in neueren Versionen) DMARC, jeweils mit dem exakt empfohlenen Record und der Angabe, ob das aktuelle DNS bereits übereinstimmt.

  3. 3

    Entscheiden, wer das DNS kontrolliert

    Wenn die Domain die Nameserver Ihres Hosts nutzt, ist cPanel autoritativ und ein "Vorgeschlagenen Record installieren"- / Reparieren-Button wendet die Korrektur direkt an — klicken Sie ihn und springen Sie zu Verifizieren. Verweisen Ihre Nameserver auf einen Registrar, Cloudflare oder Route 53, ist cPanel nicht autoritativ: Installieren/Reparieren schreibt bestenfalls eine lokale Zone, die niemand abfragt, sodass Sie die Records stattdessen zu Ihrem echten DNS-Host kopieren (nächste Schritte). Diese Aufteilung ist die mit Abstand größte Quelle der Verwirrung bei der cPanel-Authentifizierung.

In Ihrem DNS
  1. 4

    SPF-TXT veröffentlichen (oder zusammenführen)

    Kopieren Sie den vorgeschlagenen SPF-Wert — v=spf1 +mx +a +ip4:<Server-IP> ~all — und fügen Sie ihn als TXT-Record auf der Root (Host @ oder leer) hinzu. Existiert bereits ein SPF-Record für die Domain, führen Sie das +ip4:/include in diesen einen Record zusammen, statt einen zweiten SPF-TXT hinzuzufügen. Leitet Ihr Host Mail über einen Smarthost/Filter, verwenden Sie den Include, den cPanel vorschlägt, statt der reinen IP.

  2. 5

    DKIM-TXT veröffentlichen

    cPanel erzeugt den Schlüssel auf dem default-Selector. Fügen Sie einen TXT-Record mit Host default._domainkey und dem Wert v=DKIM1; k=rsa; p=<langer öffentlicher Schlüssel> hinzu. Aktuelle cPanel-Schlüssel sind 2048 Bit, was länger als eine einzelne TXT-Zeichenkette mit 255 Zeichen ist, also fügen Sie ihn exakt so ein, wie cPanel ihn in in Anführungszeichen gesetzte Blöcke aufteilt.

  3. 6

    DMARC-TXT veröffentlichen

    Fügen Sie einen TXT-Record bei Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Neueres cPanel schlägt ein bloßes v=DMARC1; p=none; vor — fügen Sie immer eine rua-Adresse hinzu, damit Sie tatsächlich Reports erhalten. Behalten Sie genau einen _dmarc-Record für die gesamte Domain.

  4. 7

    Host-Verdopplung und den Cloudflare-Proxy beheben

    Wenn Ihr Registrar die Domain automatisch anhängt, geben Sie nur das Label ein (default._domainkey, nicht default._domainkey.yourdomain.com), um Verdopplung zu vermeiden. TXT-Records werden nicht geproxyt, sodass sie bei Cloudflare automatisch "DNS only" (graue Wolke) bleiben — der Orange-Wolken-Proxy gilt nur für A/AAAA/CNAME-Records.

Verifizieren
  1. 8

    In cPanel erneut prüfen und die Header lesen

    Zurück in Email Deliverability aktualisieren — der Status sollte auf Valid umspringen, sobald das DNS propagiert (meist Minuten, bis zu einigen Stunden). Senden Sie dann einen echten Test an eine Gmail-Adresse, öffnen Sie ⋮ → Original anzeigen und bestätigen Sie SPF: PASS (die IP Ihres Servers), DKIM: PASS mit signed-by: yourdomain.com und Selector default sowie DMARC: PASS.

  2. 9

    Reverse DNS (PTR) prüfen

    cPanel kann Ihren PTR nicht setzen — das macht der IP-Eigentümer (Ihr Host oder das Rechenzentrum). Schlagen Sie die versendende IP des Servers nach; der PTR sollte auf einen Hostnamen auflösen, der zurück auf dieselbe IP forward-auflöst. Im Shared Hosting verweist er meist auf den generischen Mail-Hostnamen des Hosts, was in Ordnung ist, solange er konsistent ist; bei einer dedizierten IP bitten Sie den Host, einen PTR passend zu Ihrem Mail-Hostnamen zu setzen.

Einzutragende Einträge

cPanel / WHM shared hosting erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 +mx +a +ip4:192.0.2.10 ~allRoot-SPF — das +ip4 ist die ausgehende IP IHRES Servers (pro Host/Server einzigartig); +mx und +a kosten je 1 DNS-Lookup. Behalten Sie einen SPF-Record und führen Sie andere Absender darin zusammen. Nutzt Ihr Host einen Smarthost/Filter, schlägt cPanel stattdessen einen Include vor (z. B. include:websitewelcome.com).
TXTdefault._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Email Deliverability)Beispielhaft — cPanel erzeugt das Schlüsselpaar auf dem 'default'-Selector und hält den privaten Schlüssel auf dem Server. 2048-Bit-Schlüssel werden als aufgeteilte, in Anführungszeichen gesetzte Zeichenketten veröffentlicht; kopieren Sie den exakten Wert, den cPanel anzeigt.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEiner pro Domain. cPanel schlägt eventuell ein bloßes v=DMARC1; p=none; vor — fügen Sie eine rua-Adresse hinzu, damit Sie Reports erhalten. Beginnen Sie bei p=none und verschärfen Sie dann auf quarantine/reject.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von cPanel / WHM shared hosting von diesem Budget verbraucht.

SPF 10-lookup budget2 used · 8 free

cPanel / WHM shared hosting verbraucht 2 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

cPanel erzeugt das DKIM-Schlüsselpaar für Sie — Sie fügen niemals einen Schlüssel von einem Anbieter ein. In Email Deliverability → Verwalten hält das DKIM-Panel den privaten Schlüssel auf dem Server (Exim signiert Ihre ausgehende Mail damit) und zeigt den passenden öffentlichen Schlüssel als TXT-Record auf dem default-Selector: Host default._domainkey, Wert v=DKIM1; k=rsa; p=<öffentlicher Schlüssel>. Wenn cPanel für Ihre Zone autoritativ ist, veröffentlicht \"Vorgeschlagenen Record installieren\" ihn; andernfalls kopieren Sie Name und Wert zu Ihrem externen DNS-Host. Ein paar cPanel-Besonderheiten: Der Selector heißt buchstäblich 'default', sodass der Record immer default._domainkey ist — wenn ein anderer Dienst diesen Selector auf der Domain bereits beansprucht hat, erhalten Sie einen Konflikt, also erzeugen Sie ihn neu oder verwenden Sie den Selector des anderen Tools. Ältere cPanel-Builds erzeugten 1024-Bit-Schlüssel; aktuelle Versionen nutzen standardmäßig 2048 Bit, was das Limit von 255 Zeichen für eine einzelne TXT-Zeichenkette überschreitet und als die aufgeteilten, in Anführungszeichen gesetzten Blöcke veröffentlicht werden muss, die cPanel anzeigt — eine verstümmelte Verkettung ist der übliche Grund, warum ein \"korrekter\" Schlüssel die Validierung nicht besteht. Wenn Sie den Host wechseln, bleibt der private Schlüssel auf dem alten Server, sodass Sie DKIM neu erzeugen und default._domainkey auf dem neuen System neu veröffentlichen. Weil DKIM als d=yourdomain.com signiert, ist es der Mechanismus, der DMARC bestehen lässt, selbst wenn eine Nachricht weitergeleitet wird und SPF bricht.

DMARC

DMARC ist ein separater Policy-Record. Neueres cPanel Email Deliverability schlägt einen vor (oft ein bloßes v=DMARC1; p=none;), aber ältere Versionen überlassen ihn Ihnen — fügen Sie ihn in cPanels Zone Editor oder bei Ihrem externen DNS-Host als TXT-Record bei _dmarc.yourdomain.com hinzu. Beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — fügen Sie immer eine rua-Adresse hinzu, selbst wenn cPanels Vorschlag sie weglässt, sonst erhalten Sie keine Reports, aus denen Sie lernen können. p=none ist reine Beobachtung, sodass sich an der Zustellung nichts ändert, während Sie bestätigen, dass die Mail des Servers SPF und DKIM ausgerichtet auf Ihre Domain besteht. Beobachten Sie die aggregierten (rua-)Reports ein bis zwei Wochen — achten Sie besonders auf etwaige Skripte auf dem Server (WordPress, Kontaktformulare, WooCommerce), die von einem nicht übereinstimmenden Envelope senden könnten — und verschärfen Sie dann auf p=quarantine und schließlich p=reject, sobald das Alignment durchgängig konsistent ist. Behalten Sie genau einen _dmarc-Record für die gesamte Domain, egal wie viele Postfächer oder Apps vom Server senden; Subdomains erben die Policy der übergeordneten Domain, sofern Sie sie nicht überschreiben.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein cPanels \"Valid\"-Kennzeichnung — sie prüft nur, ob Ihr DNS mit dem übereinstimmt, was vorgeschlagen wurde, nicht, ob Mail tatsächlich authentifiziert wird. Senden Sie eine echte Nachricht aus einem Postfach der Domain (oder lösen Sie ein sendendes Skript aus, etwa eine Testeinsendung aus dem Kontaktformular) an eine Gmail-Adresse, öffnen Sie sie und wählen Sie ⋮ → Original anzeigen: Sie wollen SPF: PASS mit der IP Ihres Servers, DKIM: PASS mit signed-by: yourdomain.com und Selector default sowie DMARC: PASS sehen. Prüfen Sie dann das Reverse DNS der versendenden IP des Servers — im Shared Hosting ist ein fehlender oder nicht übereinstimmender PTR ein häufiger stiller Spam-Auslöser; nutzen Sie einen Reverse-DNS-Lookup und stellen Sie sicher, dass er forward-bestätigt ist. Lassen Sie die Domain durch den Domain-Health-Check von Qualisend laufen, um zu bestätigen, dass SPF, das default._domainkey-DKIM und _dmarc alle auflösen und dass Ihr SPF unter dem Limit von 10 Lookups bleibt (cPanels +mx +a verbrauchen bereits zwei). Sobald DMARC-Aggregat-Reports eintreffen, werfen Sie einen in den DMARC-Report-Analyzer, um zu bestätigen, dass der Server als ausgerichtete, bestehende Quelle auftaucht.

Häufige Stolperfallen

  • Abdeckung

    Reparieren schreibt nur DNS, das cPanel kontrolliert. Verweisen Ihre Nameserver auf einen Registrar, Cloudflare oder Route 53, ist der cPanel-Server nicht autoritativ — ein Klick auf Installieren/Reparieren schreibt bestenfalls eine lokale Zone, die niemand abfragt, sodass Ihr Live-DNS unverändert bleibt. Das ist erwartbar: Kopieren Sie Name/Wert aus dem Verwalten-Bildschirm und fügen Sie die Records bei Ihrem echten DNS-Host hinzu.

  • Abdeckung

    Es ist die IP Ihres Servers, kein gemeinsamer Include. cPanel baut SPF aus der ausgehenden IP des Systems (+ip4:), sodass der Wert für Ihren Server einzigartig ist. Migrieren Sie den Host, wechseln Sie auf eine dedizierte IP oder lassen Sie den Host Sie umnummerieren, und die alte ip4: passt nicht mehr — aktualisieren Sie den Record. Kopieren Sie niemals den cPanel-SPF einer anderen Website wortwörtlich.

  • Abdeckung

    Gemeinsame IP bedeutet gemeinsame Reputation. Im Shared Hosting senden Sie von einer IP, die Sie mit vielen anderen Mietern teilen; spammt ein Nachbar und die IP landet auf einer Blacklist, leidet auch Ihre Mail, selbst bei perfektem SPF/DKIM. Überwachen Sie die versendende IP und erwägen Sie für echtes Volumen eine dedizierte IP.

  • Bricht die Authentifizierung

    cPanels +mx +a verbrauchen bereits zwei Ihrer 10 SPF-Lookups, bevor Sie irgendetwas anderes hinzufügen. Stapeln Sie Google Workspace plus einen Marketing-ESP obendrauf, und Sie können das PermError-Limit aus RFC 7208 erreichen. Wenn Sie fürs Senden nicht auf mx/a angewiesen sind, gewinnt ein Kürzen auf v=spf1 +ip4:<Server-IP> ~all beide Lookups zurück.

  • Bricht die Authentifizierung

    Enden Sie nicht mit zwei SPF-Records. Hat cPanel einen SPF in die lokale Zone geschrieben, Ihr Live-DNS ist aber extern, können Sie versehentlich einen zweiten SPF-TXT veröffentlichen — zwei SPF-Records sind selbst ein PermError. Behalten Sie genau einen und führen Sie alles darin zusammen.

  • Abdeckung

    PTR / Reverse DNS ist nicht in cPanel. Der IP-Eigentümer (Ihr Host oder das Rechenzentrum) kontrolliert es. Ein fehlender oder generischer PTR, der nicht forward-bestätigt ist, schadet leise der Zustellbarkeit bei Gmail und Outlook — fordern Sie einen passenden PTR von Ihrem Host an, besonders bei einer dedizierten IP.

  • DNS-Einrichtung

    2048-Bit-DKIM-Schlüssel sind über in Anführungszeichen gesetzte Zeichenketten aufgeteilt. cPanels aktueller Standardschlüssel ist zu lang für eine einzelne TXT-Zeichenkette mit 255 Zeichen; veröffentlichen Sie ihn exakt so, wie das Panel ihn aufteilt. Ein weggelassener oder falsch zusammengefügter Block ist die übliche Ursache für ein \"veröffentlichtes, aber ungültiges\" DKIM.

  • Abdeckung

    Manche Hosts leiten Mail über einen Smarthost/Filter. Newfold/EIG-Marken und Hosts mit einem ausgehenden Spamfilter (SpamExperts) senden über ein Gateway, sodass der korrekte SPF deren Include ist (z. B. include:websitewelcome.com), nicht Ihre Server-IP — verwenden Sie, was Email Deliverability vorschlägt, statt +ip4 anzunehmen.

Erstellen Sie Ihren SPF-Eintrag

cPanel / WHM shared hosting benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

cPanel / WHM shared hosting SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten