Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für DreamHost.

DreamHost ist ein Webhoster, daher bedeutet "Ihre Domain authentifizieren" hier, die Postfächer und die Website-Mail zu authentifizieren, die Sie über DreamHosts eigene Mailserver versenden — einen separaten ESP-Assistenten gibt es nicht. Für jede Domain, deren DNS bei DreamHost gehostet wird, erledigt das Panel den Großteil der Arbeit automatisch: Es veröffentlicht einen SPF-Eintrag, der die ausgehenden IPs von DreamHost sowie das MailChannels-Relay autorisiert, und es erzeugt einen DKIM-Schlüssel unter dem Selektor "dreamhost", sodass jede über DreamHost-SMTP versendete Nachricht als Ihre Domain signiert wird. Der einzige Eintrag, den DreamHost nie erstellt, ist DMARC — den fügen Sie selbst hinzu. Und die Falle, in die fast jeder tappt: Sobald Sie den SPF-Eintrag von Hand bearbeiten, verwirft DreamHost stillschweigend seine verwaltete Version, sodass Ihr Ersatz beide DreamHost-Includes selbst enthalten muss.

SPF-include
Your DNSAdd the CNAME / TXT records
DreamHostSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum DreamHost authentifizieren?

SPF, DKIM und DMARC bei DreamHost richtig einzurichten, entscheidet darüber, ob Ihre Mail im Posteingang landet. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft begann 2025, dasselbe für Mail mit hohem Volumen an Outlook/Hotmail durchzusetzen. DreamHost ist unter den "Provider"-Seiten ungewöhnlich, weil Sie aus Ihren eigenen Postfächern versenden: Der Envelope-Absender ist Ihre Domain, sodass SPF alignt, und DreamHost signiert DKIM als Ihre Domain, sodass auch DKIM alignt — eine korrekt konfigurierte DreamHost-Domain besteht DMARC über beide Mechanismen, das robuste Setup, das auch Weiterleitungen übersteht. Aber zwei DreamHost-spezifische Dinge machen es unbemerkt kaputt: Website-Skripte, die über PHPs mail()/sendmail statt über authentifiziertes SMTP versenden, sind nicht DKIM-signiert, und das Bearbeiten von SPF verwirft DreamHosts verwalteten Eintrag. Schließen Sie beide Lücken, und die Versandreputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute, statt als nicht authentifizierte Mail zu verpuffen.

Die SPF-Realität bei DreamHost

DreamHost ist ein echter "include"-Provider, aber der Include besteht in Wahrheit aus zwei Includes plus mx, und zusammen SIND sie Ihr gesamter Root-SPF-Eintrag. Für eine Domain, deren DNS bei DreamHost liegt, veröffentlicht das Panel automatisch v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all. netblocks.dreamhost.com enthält DreamHosts eigene ausgehende IP-Bereiche; relay.mailchannels.net ist dabei, weil DreamHost ausgehende Mail über MailChannels (ein geteiltes ausgehendes Relay) leitet — beide sind erforderlich, und das Weglassen eines der beiden führt dazu, dass ein Teil Ihrer Mail SPF hart scheitert (hard-fail). Da Sie aus Ihren eigenen Postfächern versenden, ist der SMTP-Envelope-Absender eine Adresse auf Ihrer Domain, sodass SPF hier tatsächlich zu Ihrer organisatorischen Domain ALIGNT (anders als bei einem Mailchimp oder SendGrid, das den Return-Path besitzt). Das Verhalten, das die Leute stolpern lässt: Dieser Eintrag wird nur so lange verwaltet, wie Sie ihn nicht anfassen. Fügen Sie einen benutzerdefinierten SPF-TXT-Eintrag hinzu oder bearbeiten ihn, entfernt DreamHost seinen automatisch erzeugten, sodass Ihr Ersatz sowohl include:netblocks.dreamhost.com als auch include:relay.mailchannels.net enthalten MUSS (plus jeden Drittanbieter-Include, den Sie hinzufügen), alles innerhalb EINES v=spf1-Eintrags. Der Standard endet auf -all (hard fail), was strikt ist — jeder legitime Absender muss aufgeführt sein, sonst wird er rundweg abgelehnt. Und veröffentlichen Sie niemals zwei SPF-TXT-Einträge auf der Domain; zwei SPF-Einträge sind selbst schon ein PermError.

Zwei Wege zur Einrichtung

Empfohlen

DNS bei DreamHost gehostet (automatisch)

  • DreamHost veröffentlicht den SPF-Eintrag automatisch (mx + netblocks.dreamhost.com + relay.mailchannels.net, endend auf -all)
  • DreamHost erzeugt automatisch den dreamhost._domainkey-DKIM-Eintrag und signiert alle SMTP-Mail
  • Nichts einzufügen für SPF/DKIM — Sie fügen nur den DMARC-Eintrag selbst hinzu
  • Achten Sie auf die Falle: Das Bearbeiten von SPF verwirft den verwalteten Eintrag, daher beide Includes von Hand wieder hinzufügen
Veraltet

DNS anderswo gehostet (Cloudflare, Registrar) — manuell

  • DreamHost kann keine Einträge in einer Zone veröffentlichen, die es nicht kontrolliert, daher erscheint nichts automatisch
  • Fügen Sie v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all selbst bei Ihrem DNS-Host hinzu
  • Kopieren Sie den dreamhost._domainkey-DKIM-TXT-Wert aus dem DreamHost-Panel in Ihren DNS-Host (nur DNS, wenn bei Cloudflare)
  • Fügen Sie den _dmarc-TXT-Eintrag ebenfalls dort hinzu — keiner davon wird für Sie erstellt

Schritt für Schritt

Im DreamHost-Panel
  1. 1

    Prüfen, wo Ihr DNS gehostet wird

    Melden Sie sich unter panel.dreamhost.com an und öffnen Sie Websites → Manage Websites (ältere Panels: Domains → Manage Domains). Suchen Sie Ihre Domain, klicken Sie auf die vertikale Drei-Punkte-Schaltfläche und wählen Sie DNS Settings. Wird Ihr DNS bei DreamHost gehostet, sind SPF und DKIM wahrscheinlich bereits veröffentlicht; zeigen Ihre Nameserver auf Cloudflare oder einen Registrar, kann DreamHost nicht automatisch veröffentlichen und Sie fügen jeden Eintrag manuell bei diesem Host hinzu.

In Ihrem DNS
  1. 2

    Den verwalteten SPF-Eintrag verifizieren

    Bestätigen Sie in den DNS Settings, dass der SPF-TXT-Eintrag v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all mit einem leeren Name (der Root) lautet. Wenn Sie ausschließlich über DreamHost versenden, lassen Sie ihn genau so, wie er ist — 'räumen Sie ihn nicht auf'.

  2. 3

    Noch einen Absender hinzufügen? Zusammenführen, niemals duplizieren

    Da das Bearbeiten DreamHosts verwalteten Eintrag entfernt, erstellen Sie EINEN SPF-TXT neu, der beide DreamHost-Includes behält und den neuen anhängt — z. B. v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net include:_spf.google.com -all. Fügen Sie niemals einen zweiten SPF-Eintrag hinzu (PermError).

Im DreamHost-Panel
  1. 4

    Bestätigen, dass DKIM aktiv ist

    DreamHost erzeugt automatisch den dreamhost._domainkey-TXT-Eintrag und signiert für gehostete Domains alle Mail über authentifiziertes SMTP. Prüfen Sie in den DNS Settings auf einen TXT-Eintrag, dessen Name _domainkey enthält (Selektor dreamhost). Ist Ihr DNS extern, kopieren Sie diesen TXT-Wert zu Ihrem DNS-Host, damit DKIM auflöst.

In Ihrer App oder Ihrem CMS
  1. 5

    Website-Mail über authentifiziertes SMTP versenden

    Kontaktformulare und Skripte, die PHP mail()/sendmail nutzen, bestehen SPF (sie gehen von DreamHost-IPs aus), sind aber NICHT DKIM-signiert. Richten Sie WordPress und jede Anwendung auf smtp.dreamhost.com mit den Zugangsdaten eines Postfachs aus (ein SMTP-Plugin erledigt das), damit die Mail signiert ist und für DMARC alignt.

In Ihrem DNS
  1. 6

    Den DMARC-Eintrag hinzufügen

    DreamHost erstellt DMARC nicht. Klicken Sie in den DNS Settings auf Add Record, setzen Sie Name auf _dmarc, Type auf TXT und Value auf v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com und speichern Sie dann. p=none ist reiner Monitoring-Modus, sodass nichts beeinträchtigt wird, während Sie das Alignment bestätigen.

Verifizieren
  1. 7

    Einen Test senden und die Header lesen

    Mailen Sie sich selbst bei Gmail von einem DreamHost-Postfach, öffnen Sie die Nachricht und wählen Sie ⋮ → Original anzeigen. Bestätigen Sie SPF: PASS (Ihre Domain), DKIM: PASS mit d=yourdomain.com und Selektor dreamhost sowie DMARC: PASS. Fehlendes DKIM bedeutet fast immer, dass die Mail über PHP mail() statt über SMTP hinausging.

  2. 8

    DMARC bis zur Durchsetzung hochfahren

    Nach ein bis zwei Wochen sauberer rua-Berichte, die bestätigen, dass jede legitime Quelle aligned besteht, verschärfen Sie die Richtlinie von p=none auf p=quarantine und dann p=reject. Da DreamHost sowohl SPF als auch DKIM alignt, erreichen Sie p=reject in der Regel schnell.

Einzutragende Einträge

DreamHost erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -allDreamHosts verwalteter Root-SPF. Lassen Sie das Feld Name für den Root LEER (tippen Sie kein @ und nicht die Domain). Bearbeiten Sie ihn, entfernt DreamHost seinen Auto-Eintrag, sodass jeder Ersatz beide Includes behalten muss.
TXTdreamhost._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(auto-generated public key)Von DreamHost für gehostete E-Mail automatisch erstellt; der Selektor ist immer dreamhost. Veranschaulichend — der echte Schlüssel wird pro Domain erzeugt und ist in Ihren DNS Settings sichtbar.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie hinzu — DreamHost erstellt ihn nie. Ein DMARC-Eintrag pro Domain; beginnen Sie bei p=none.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von DreamHost von diesem Budget verbraucht.

SPF 10-lookup budget3 used · 7 free

DreamHost verbraucht 3 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM ist bei DreamHost für Domains, die DreamHost-E-Mail nutzen, automatisch. DreamHost erzeugt einen RSA-Schlüssel und veröffentlicht die öffentliche Hälfte als TXT-Eintrag unter dreamhost._domainkey.yourdomain.com — der Selektor ist immer "dreamhost", und der Wert ist v=DKIM1; k=rsa; p=<public key>. Jede Nachricht, die über DreamHosts authentifizierten SMTP-Mailserver (smtp.dreamhost.com) hinausgeht, wird mit dem passenden privaten Schlüssel signiert, sodass DKIM zu Ihrer Domain alignt und normalerweise nichts für Sie zu erstellen ist. Zwei DreamHost-spezifische Vorbehalte entscheiden darüber, ob es tatsächlich funktioniert. Erstens erfolgt die Signierung nur für Mail, die über DreamHosts authentifizierte SMTP-Server versendet wird — Website-Mail, die mit PHPs mail()-Funktion oder dem lokalen sendmail-Binary versendet wird (ein WordPress-Kontaktformular ohne SMTP-Plugin, ein Cron-Skript, ein PHP-Mailer), verlässt den Server unsigniert. Diese Nachrichten bestehen weiterhin SPF, weil sie von DreamHost-IPs innerhalb von netblocks.dreamhost.com stammen, tragen aber keine DKIM-Signatur, daher konfigurieren Sie jede Anwendung, die Mail versendet, so, dass sie sich über smtp.dreamhost.com mit den Zugangsdaten eines echten Postfachs authentifiziert. Zweitens wird DKIM nur dann automatisch veröffentlicht, wenn Ihr DNS bei DreamHost gehostet wird. Zeigen Ihre Nameserver auf Cloudflare oder einen Registrar, veröffentlicht DreamHost nichts — kopieren Sie den dreamhost._domainkey-TXT-Wert aus dem DreamHost-DNS-Panel und fügen Sie ihn bei Ihrem tatsächlichen DNS-Host hinzu (graue Wolke / nur DNS bei Cloudflare), sonst wird DKIM nie aufgelöst.

DMARC

DMARC ist der eine Eintrag, den DreamHost nicht für Sie erstellt — den fügen Sie als benutzerdefinierten DNS-Eintrag hinzu. Öffnen Sie im DreamHost-Panel die DNS Settings Ihrer Domain, klicken Sie auf Add Record, setzen Sie Name auf _dmarc, Type auf TXT und Value auf v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com und speichern Sie dann. p=none ist reiner Monitoring-Modus: Es ändert nichts an der Zustellung, während Empfänger Ihnen aggregierte (rua) Berichte mailen, damit Sie bestätigen können, dass Ihre DreamHost-Mail SPF und DKIM aligned zu Ihrer Domain besteht. DreamHost ist hier gut aufgestellt, weil es BEIDE Mechanismen alignt — SPF über Ihre Domain als Envelope-Absender und DKIM über den dreamhost-Selektor auf Ihrer Domain — sodass eine korrekt konfigurierte DreamHost-Domain DMARC auf zwei Wegen besteht. Beobachten Sie die Berichte ein bis zwei Wochen lang (sie treffen innerhalb von 24–72 Stunden ein), stellen Sie sicher, dass jede legitime Quelle authentifiziert, und verschärfen Sie dann die Richtlinie auf p=quarantine und schließlich p=reject. Behalten Sie für die gesamte Domain genau einen _dmarc-Eintrag, egal wie viele Absender Sie nutzen.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein dem Panel — bestätigen Sie es an einer echten Nachricht. Senden Sie einen Test von einem DreamHost-Postfach an eine Gmail-Adresse, öffnen Sie ihn und wählen Sie ⋮ → Original anzeigen: Sie wollen SPF: PASS mit Ihrer Domain, DKIM: PASS mit d=yourdomain.com und dem Selektor dreamhost sowie DMARC: PASS sehen. Fehlt DKIM, ging die Nachricht so gut wie sicher über PHP mail()/sendmail statt über authentifiziertes SMTP hinaus. Sie können die Rohdaten der Einträge stichprobenartig mit dig TXT dreamhost._domainkey.yourdomain.com und dig TXT _dmarc.yourdomain.com prüfen und mit dig TXT yourdomain.com bestätigen, dass der SPF-Eintrag noch beide Includes enthält. Lassen Sie die Domain anschließend durch Qualisends Domain-Health-Check laufen, um zu bestätigen, dass jeder Eintrag auflöst und SPF unter dem 10-Lookup-Limit bleibt, und sobald die aggregierten DMARC-Berichte eintreffen, werfen Sie einen in den DMARC-Berichtsanalysator — DreamHost (und sein MailChannels-Relay) sollten als aligned und bestehende Quelle auftauchen.

Häufige Stolperfallen

  • DNS-Einrichtung

    Das Bearbeiten von SPF entfernt DreamHosts verwalteten Eintrag — die DreamHost-Falle Nr. 1. In dem Moment, in dem Sie einen benutzerdefinierten SPF-TXT speichern, verwirft DreamHost seinen automatisch erzeugten, sodass Ihr Ersatz sowohl include:netblocks.dreamhost.com ALS AUCH include:relay.mailchannels.net enthalten MUSS, sonst beginnt ein Teil Ihrer Mail unbemerkt, SPF zu scheitern.

  • Abdeckung

    relay.mailchannels.net ist nicht optional. DreamHost versendet ausgehende Mail über MailChannels, sodass über das Relay geleitete Mail SPF hart scheitert (hard-fail), wenn Sie diesen Include weglassen (der Eintrag endet auf -all).

  • Abdeckung

    Website-Mail über PHP mail()/sendmail ist nicht DKIM-signiert. Nur Mail, die über authentifiziertes SMTP (smtp.dreamhost.com) versendet wird, ist signiert; ein WordPress-Formular oder PHP-Mailer ohne SMTP-Plugin besteht SPF, aber nicht DKIM und alignt daher nicht auf DKIM.

  • Abdeckung

    Der Standard -all ist ein hard fail, kein soft fail. DreamHosts Eintrag lehnt jeden Absender ab, den Sie zu inkludieren vergessen, daher fügen Sie jeden legitimen Dienst hinzu, bevor Sie sich darauf verlassen — oder lockern Sie auf ~all, während Sie testen.

  • DNS-Einrichtung

    Automatische Einträge existieren nur, wenn Ihr DNS bei DreamHost gehostet wird. Zeigen Ihre Nameserver auf Cloudflare oder einen Registrar, veröffentlicht DreamHost nichts — Sie müssen den SPF-Eintrag hinzufügen, den dreamhost._domainkey-DKIM-TXT kopieren und DMARC bei Ihrem echten DNS-Host selbst ergänzen.

  • Bricht die Authentifizierung

    Veröffentlichen Sie niemals zwei SPF-Einträge. Wenn Sie einen weiteren Maildienst hinzufügen, führen Sie dessen Mechanismus in die eine v=spf1-Zeile zusammen — zwei separate SPF-TXT-Einträge sind ein PermError, der SPF vollständig zerstört.

  • Abdeckung

    Lassen Sie das Feld Name für den Root-SPF leer. DreamHost stellt den Domain-Root mit einem leeren Name-Feld dar; die Eingabe von @ oder Ihrem Domainnamen verdoppelt ihn zu einem ungültigen Host.

  • Abdeckung

    DMARC liegt bei Ihnen. DreamHost erledigt SPF und DKIM automatisch, erstellt aber nie DMARC — ohne einen _dmarc-Eintrag scheitern Sie an den Massenversender-Anforderungen von Gmail/Yahoo, selbst wenn SPF und DKIM bestehen.

Erstellen Sie Ihren SPF-Eintrag

DreamHost ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:netblocks.dreamhost.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

DreamHost SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten