SPF, DKIM & DMARC für DreamHost.
DreamHost ist ein Webhoster, daher bedeutet "Ihre Domain authentifizieren" hier, die Postfächer und die Website-Mail zu authentifizieren, die Sie über DreamHosts eigene Mailserver versenden — einen separaten ESP-Assistenten gibt es nicht. Für jede Domain, deren DNS bei DreamHost gehostet wird, erledigt das Panel den Großteil der Arbeit automatisch: Es veröffentlicht einen SPF-Eintrag, der die ausgehenden IPs von DreamHost sowie das MailChannels-Relay autorisiert, und es erzeugt einen DKIM-Schlüssel unter dem Selektor "dreamhost", sodass jede über DreamHost-SMTP versendete Nachricht als Ihre Domain signiert wird. Der einzige Eintrag, den DreamHost nie erstellt, ist DMARC — den fügen Sie selbst hinzu. Und die Falle, in die fast jeder tappt: Sobald Sie den SPF-Eintrag von Hand bearbeiten, verwirft DreamHost stillschweigend seine verwaltete Version, sodass Ihr Ersatz beide DreamHost-Includes selbst enthalten muss.
Warum DreamHost authentifizieren?
SPF, DKIM und DMARC bei DreamHost richtig einzurichten, entscheidet darüber, ob Ihre Mail im Posteingang landet. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft begann 2025, dasselbe für Mail mit hohem Volumen an Outlook/Hotmail durchzusetzen. DreamHost ist unter den "Provider"-Seiten ungewöhnlich, weil Sie aus Ihren eigenen Postfächern versenden: Der Envelope-Absender ist Ihre Domain, sodass SPF alignt, und DreamHost signiert DKIM als Ihre Domain, sodass auch DKIM alignt — eine korrekt konfigurierte DreamHost-Domain besteht DMARC über beide Mechanismen, das robuste Setup, das auch Weiterleitungen übersteht. Aber zwei DreamHost-spezifische Dinge machen es unbemerkt kaputt: Website-Skripte, die über PHPs mail()/sendmail statt über authentifiziertes SMTP versenden, sind nicht DKIM-signiert, und das Bearbeiten von SPF verwirft DreamHosts verwalteten Eintrag. Schließen Sie beide Lücken, und die Versandreputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute, statt als nicht authentifizierte Mail zu verpuffen.
Die SPF-Realität bei DreamHost
DreamHost ist ein echter "include"-Provider, aber der Include besteht in Wahrheit aus zwei Includes plus mx, und zusammen SIND sie Ihr gesamter Root-SPF-Eintrag. Für eine Domain, deren DNS bei DreamHost liegt, veröffentlicht das Panel automatisch v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all. netblocks.dreamhost.com enthält DreamHosts eigene ausgehende IP-Bereiche; relay.mailchannels.net ist dabei, weil DreamHost ausgehende Mail über MailChannels (ein geteiltes ausgehendes Relay) leitet — beide sind erforderlich, und das Weglassen eines der beiden führt dazu, dass ein Teil Ihrer Mail SPF hart scheitert (hard-fail). Da Sie aus Ihren eigenen Postfächern versenden, ist der SMTP-Envelope-Absender eine Adresse auf Ihrer Domain, sodass SPF hier tatsächlich zu Ihrer organisatorischen Domain ALIGNT (anders als bei einem Mailchimp oder SendGrid, das den Return-Path besitzt). Das Verhalten, das die Leute stolpern lässt: Dieser Eintrag wird nur so lange verwaltet, wie Sie ihn nicht anfassen. Fügen Sie einen benutzerdefinierten SPF-TXT-Eintrag hinzu oder bearbeiten ihn, entfernt DreamHost seinen automatisch erzeugten, sodass Ihr Ersatz sowohl include:netblocks.dreamhost.com als auch include:relay.mailchannels.net enthalten MUSS (plus jeden Drittanbieter-Include, den Sie hinzufügen), alles innerhalb EINES v=spf1-Eintrags. Der Standard endet auf -all (hard fail), was strikt ist — jeder legitime Absender muss aufgeführt sein, sonst wird er rundweg abgelehnt. Und veröffentlichen Sie niemals zwei SPF-TXT-Einträge auf der Domain; zwei SPF-Einträge sind selbst schon ein PermError.
Zwei Wege zur Einrichtung
DNS bei DreamHost gehostet (automatisch)
- DreamHost veröffentlicht den SPF-Eintrag automatisch (mx + netblocks.dreamhost.com + relay.mailchannels.net, endend auf -all)
- DreamHost erzeugt automatisch den dreamhost._domainkey-DKIM-Eintrag und signiert alle SMTP-Mail
- Nichts einzufügen für SPF/DKIM — Sie fügen nur den DMARC-Eintrag selbst hinzu
- Achten Sie auf die Falle: Das Bearbeiten von SPF verwirft den verwalteten Eintrag, daher beide Includes von Hand wieder hinzufügen
DNS anderswo gehostet (Cloudflare, Registrar) — manuell
- DreamHost kann keine Einträge in einer Zone veröffentlichen, die es nicht kontrolliert, daher erscheint nichts automatisch
- Fügen Sie v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all selbst bei Ihrem DNS-Host hinzu
- Kopieren Sie den dreamhost._domainkey-DKIM-TXT-Wert aus dem DreamHost-Panel in Ihren DNS-Host (nur DNS, wenn bei Cloudflare)
- Fügen Sie den _dmarc-TXT-Eintrag ebenfalls dort hinzu — keiner davon wird für Sie erstellt
Schritt für Schritt
- 1
Prüfen, wo Ihr DNS gehostet wird
Melden Sie sich unter panel.dreamhost.com an und öffnen Sie Websites → Manage Websites (ältere Panels: Domains → Manage Domains). Suchen Sie Ihre Domain, klicken Sie auf die vertikale Drei-Punkte-Schaltfläche und wählen Sie DNS Settings. Wird Ihr DNS bei DreamHost gehostet, sind SPF und DKIM wahrscheinlich bereits veröffentlicht; zeigen Ihre Nameserver auf Cloudflare oder einen Registrar, kann DreamHost nicht automatisch veröffentlichen und Sie fügen jeden Eintrag manuell bei diesem Host hinzu.
- 2
Den verwalteten SPF-Eintrag verifizieren
Bestätigen Sie in den DNS Settings, dass der SPF-TXT-Eintrag v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -all mit einem leeren Name (der Root) lautet. Wenn Sie ausschließlich über DreamHost versenden, lassen Sie ihn genau so, wie er ist — 'räumen Sie ihn nicht auf'.
- 3
Noch einen Absender hinzufügen? Zusammenführen, niemals duplizieren
Da das Bearbeiten DreamHosts verwalteten Eintrag entfernt, erstellen Sie EINEN SPF-TXT neu, der beide DreamHost-Includes behält und den neuen anhängt — z. B. v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net include:_spf.google.com -all. Fügen Sie niemals einen zweiten SPF-Eintrag hinzu (PermError).
- 4
Bestätigen, dass DKIM aktiv ist
DreamHost erzeugt automatisch den dreamhost._domainkey-TXT-Eintrag und signiert für gehostete Domains alle Mail über authentifiziertes SMTP. Prüfen Sie in den DNS Settings auf einen TXT-Eintrag, dessen Name _domainkey enthält (Selektor dreamhost). Ist Ihr DNS extern, kopieren Sie diesen TXT-Wert zu Ihrem DNS-Host, damit DKIM auflöst.
- 5
Website-Mail über authentifiziertes SMTP versenden
Kontaktformulare und Skripte, die PHP mail()/sendmail nutzen, bestehen SPF (sie gehen von DreamHost-IPs aus), sind aber NICHT DKIM-signiert. Richten Sie WordPress und jede Anwendung auf smtp.dreamhost.com mit den Zugangsdaten eines Postfachs aus (ein SMTP-Plugin erledigt das), damit die Mail signiert ist und für DMARC alignt.
- 6
Den DMARC-Eintrag hinzufügen
DreamHost erstellt DMARC nicht. Klicken Sie in den DNS Settings auf Add Record, setzen Sie Name auf _dmarc, Type auf TXT und Value auf v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com und speichern Sie dann. p=none ist reiner Monitoring-Modus, sodass nichts beeinträchtigt wird, während Sie das Alignment bestätigen.
- 7
Einen Test senden und die Header lesen
Mailen Sie sich selbst bei Gmail von einem DreamHost-Postfach, öffnen Sie die Nachricht und wählen Sie ⋮ → Original anzeigen. Bestätigen Sie SPF: PASS (Ihre Domain), DKIM: PASS mit d=yourdomain.com und Selektor dreamhost sowie DMARC: PASS. Fehlendes DKIM bedeutet fast immer, dass die Mail über PHP mail() statt über SMTP hinausging.
- 8
DMARC bis zur Durchsetzung hochfahren
Nach ein bis zwei Wochen sauberer rua-Berichte, die bestätigen, dass jede legitime Quelle aligned besteht, verschärfen Sie die Richtlinie von p=none auf p=quarantine und dann p=reject. Da DreamHost sowohl SPF als auch DKIM alignt, erreichen Sie p=reject in der Regel schnell.
Einzutragende Einträge
DreamHost erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | @ | v=spf1 mx include:netblocks.dreamhost.com include:relay.mailchannels.net -allDreamHosts verwalteter Root-SPF. Lassen Sie das Feld Name für den Root LEER (tippen Sie kein @ und nicht die Domain). Bearbeiten Sie ihn, entfernt DreamHost seinen Auto-Eintrag, sodass jeder Ersatz beide Includes behalten muss. |
| TXT | dreamhost._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(auto-generated public key)Von DreamHost für gehostete E-Mail automatisch erstellt; der Selektor ist immer dreamhost. Veranschaulichend — der echte Schlüssel wird pro Domain erzeugt und ist in Ihren DNS Settings sichtbar. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie hinzu — DreamHost erstellt ihn nie. Ein DMARC-Eintrag pro Domain; beginnen Sie bei p=none. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von DreamHost von diesem Budget verbraucht.
DreamHost verbraucht 3 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM ist bei DreamHost für Domains, die DreamHost-E-Mail nutzen, automatisch. DreamHost erzeugt einen RSA-Schlüssel und veröffentlicht die öffentliche Hälfte als TXT-Eintrag unter dreamhost._domainkey.yourdomain.com — der Selektor ist immer "dreamhost", und der Wert ist v=DKIM1; k=rsa; p=<public key>. Jede Nachricht, die über DreamHosts authentifizierten SMTP-Mailserver (smtp.dreamhost.com) hinausgeht, wird mit dem passenden privaten Schlüssel signiert, sodass DKIM zu Ihrer Domain alignt und normalerweise nichts für Sie zu erstellen ist. Zwei DreamHost-spezifische Vorbehalte entscheiden darüber, ob es tatsächlich funktioniert. Erstens erfolgt die Signierung nur für Mail, die über DreamHosts authentifizierte SMTP-Server versendet wird — Website-Mail, die mit PHPs mail()-Funktion oder dem lokalen sendmail-Binary versendet wird (ein WordPress-Kontaktformular ohne SMTP-Plugin, ein Cron-Skript, ein PHP-Mailer), verlässt den Server unsigniert. Diese Nachrichten bestehen weiterhin SPF, weil sie von DreamHost-IPs innerhalb von netblocks.dreamhost.com stammen, tragen aber keine DKIM-Signatur, daher konfigurieren Sie jede Anwendung, die Mail versendet, so, dass sie sich über smtp.dreamhost.com mit den Zugangsdaten eines echten Postfachs authentifiziert. Zweitens wird DKIM nur dann automatisch veröffentlicht, wenn Ihr DNS bei DreamHost gehostet wird. Zeigen Ihre Nameserver auf Cloudflare oder einen Registrar, veröffentlicht DreamHost nichts — kopieren Sie den dreamhost._domainkey-TXT-Wert aus dem DreamHost-DNS-Panel und fügen Sie ihn bei Ihrem tatsächlichen DNS-Host hinzu (graue Wolke / nur DNS bei Cloudflare), sonst wird DKIM nie aufgelöst.
DMARC
DMARC ist der eine Eintrag, den DreamHost nicht für Sie erstellt — den fügen Sie als benutzerdefinierten DNS-Eintrag hinzu. Öffnen Sie im DreamHost-Panel die DNS Settings Ihrer Domain, klicken Sie auf Add Record, setzen Sie Name auf _dmarc, Type auf TXT und Value auf v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com und speichern Sie dann. p=none ist reiner Monitoring-Modus: Es ändert nichts an der Zustellung, während Empfänger Ihnen aggregierte (rua) Berichte mailen, damit Sie bestätigen können, dass Ihre DreamHost-Mail SPF und DKIM aligned zu Ihrer Domain besteht. DreamHost ist hier gut aufgestellt, weil es BEIDE Mechanismen alignt — SPF über Ihre Domain als Envelope-Absender und DKIM über den dreamhost-Selektor auf Ihrer Domain — sodass eine korrekt konfigurierte DreamHost-Domain DMARC auf zwei Wegen besteht. Beobachten Sie die Berichte ein bis zwei Wochen lang (sie treffen innerhalb von 24–72 Stunden ein), stellen Sie sicher, dass jede legitime Quelle authentifiziert, und verschärfen Sie dann die Richtlinie auf p=quarantine und schließlich p=reject. Behalten Sie für die gesamte Domain genau einen _dmarc-Eintrag, egal wie viele Absender Sie nutzen.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem Panel — bestätigen Sie es an einer echten Nachricht. Senden Sie einen Test von einem DreamHost-Postfach an eine Gmail-Adresse, öffnen Sie ihn und wählen Sie ⋮ → Original anzeigen: Sie wollen SPF: PASS mit Ihrer Domain, DKIM: PASS mit d=yourdomain.com und dem Selektor dreamhost sowie DMARC: PASS sehen. Fehlt DKIM, ging die Nachricht so gut wie sicher über PHP mail()/sendmail statt über authentifiziertes SMTP hinaus. Sie können die Rohdaten der Einträge stichprobenartig mit dig TXT dreamhost._domainkey.yourdomain.com und dig TXT _dmarc.yourdomain.com prüfen und mit dig TXT yourdomain.com bestätigen, dass der SPF-Eintrag noch beide Includes enthält. Lassen Sie die Domain anschließend durch Qualisends Domain-Health-Check laufen, um zu bestätigen, dass jeder Eintrag auflöst und SPF unter dem 10-Lookup-Limit bleibt, und sobald die aggregierten DMARC-Berichte eintreffen, werfen Sie einen in den DMARC-Berichtsanalysator — DreamHost (und sein MailChannels-Relay) sollten als aligned und bestehende Quelle auftauchen.
Häufige Stolperfallen
- DNS-Einrichtung
Das Bearbeiten von SPF entfernt DreamHosts verwalteten Eintrag — die DreamHost-Falle Nr. 1. In dem Moment, in dem Sie einen benutzerdefinierten SPF-TXT speichern, verwirft DreamHost seinen automatisch erzeugten, sodass Ihr Ersatz sowohl include:netblocks.dreamhost.com ALS AUCH include:relay.mailchannels.net enthalten MUSS, sonst beginnt ein Teil Ihrer Mail unbemerkt, SPF zu scheitern.
- Abdeckung
relay.mailchannels.net ist nicht optional. DreamHost versendet ausgehende Mail über MailChannels, sodass über das Relay geleitete Mail SPF hart scheitert (hard-fail), wenn Sie diesen Include weglassen (der Eintrag endet auf -all).
- Abdeckung
Website-Mail über PHP mail()/sendmail ist nicht DKIM-signiert. Nur Mail, die über authentifiziertes SMTP (smtp.dreamhost.com) versendet wird, ist signiert; ein WordPress-Formular oder PHP-Mailer ohne SMTP-Plugin besteht SPF, aber nicht DKIM und alignt daher nicht auf DKIM.
- Abdeckung
Der Standard -all ist ein hard fail, kein soft fail. DreamHosts Eintrag lehnt jeden Absender ab, den Sie zu inkludieren vergessen, daher fügen Sie jeden legitimen Dienst hinzu, bevor Sie sich darauf verlassen — oder lockern Sie auf ~all, während Sie testen.
- DNS-Einrichtung
Automatische Einträge existieren nur, wenn Ihr DNS bei DreamHost gehostet wird. Zeigen Ihre Nameserver auf Cloudflare oder einen Registrar, veröffentlicht DreamHost nichts — Sie müssen den SPF-Eintrag hinzufügen, den dreamhost._domainkey-DKIM-TXT kopieren und DMARC bei Ihrem echten DNS-Host selbst ergänzen.
- Bricht die Authentifizierung
Veröffentlichen Sie niemals zwei SPF-Einträge. Wenn Sie einen weiteren Maildienst hinzufügen, führen Sie dessen Mechanismus in die eine v=spf1-Zeile zusammen — zwei separate SPF-TXT-Einträge sind ein PermError, der SPF vollständig zerstört.
- Abdeckung
Lassen Sie das Feld Name für den Root-SPF leer. DreamHost stellt den Domain-Root mit einem leeren Name-Feld dar; die Eingabe von @ oder Ihrem Domainnamen verdoppelt ihn zu einem ungültigen Host.
- Abdeckung
DMARC liegt bei Ihnen. DreamHost erledigt SPF und DKIM automatisch, erstellt aber nie DMARC — ohne einen _dmarc-Eintrag scheitern Sie an den Massenversender-Anforderungen von Gmail/Yahoo, selbst wenn SPF und DKIM bestehen.
Erstellen Sie Ihren SPF-Eintrag
DreamHost ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listDreamHost SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.