SPF, DKIM & DMARC für Freshdesk.
Mit Freshdesk können Sie Ihren Kunden von Ihrer eigenen Adresse (support@ihredomain.com) antworten, statt vom standardmäßigen Postfach ihrunternehmen.freshdesk.com — doch sobald Sie das tun, versendet Freshdesk Mails im Namen Ihrer Domain, und Sie müssen nachweisen, dass dies autorisiert ist. Die Authentifizierung besteht aus zwei Schritten: einem DKIM-Schritt innerhalb von Freshdesk (Admin → Channels → Email → Advanced Settings → Configure DKIM), der CNAME-Einträge erzeugt, die als Ihre Domain signiert sind, und einem SPF-include, den Sie bei Ihrem DNS-Anbieter in Ihren Root-Eintrag einbinden können. Freshdesk veröffentlicht keinen DMARC-Wert, daher fügen Sie diesen Policy-Eintrag selbst hinzu. Lassen Sie DKIM verifizieren (zusammen mit DMARC), und Ihre Ticket-Antworten landen im Posteingang, ganz ohne "via freshdesk.com"-Kennzeichnung; lassen Sie es aus, und Gmail, Yahoo und Microsoft leiten sie zunehmend in den Spam.
Warum Freshdesk authentifizieren?
Helpdesk-Mails sind die schlimmsten Mails, die im Spam landen können: Passwort-Reset-Bestätigungen, Ticket-Antworten, SLA-Benachrichtigungen — genau die Nachrichten, auf die Kunden aktiv warten. Dabei ist eine Freshdesk-Support-E-Mail auf Ihrer Domain genau die Art von "Dritte, die in Ihrem Namen versenden", die die Absenderregeln von Gmail und Yahoo vom Februar 2024 (und Microsofts Durchsetzung ab 2025) herausfiltern sollen. Solange Sie sich nicht authentifizieren, versendet Freshdesk Ihre Antworten über seine geteilte Infrastruktur, ohne kryptografische Bindung an Ihre Domain: Empfänger sehen möglicherweise einen "via"-Hinweis, DMARC kann nicht bestehen, und Ihre Ticket-Mails erben die Reputation aller anderen nicht authentifizierten Freshdesk-Mandanten. Freshdesk selbst macht die DKIM-Domain-Verifizierung inzwischen zu einer verpflichtenden Prüfung für domainbasierte Support-E-Mails — genau wegen dieser Regeln; die Dokumentation weist darauf hin, dass die Verifizierung von DKIM auch die SPF-Prüfung abdeckt, auf die sich DMARC stützt. Die Einrichtung von DKIM (plus SPF und DMARC) bindet die Mail an Ihre organisatorische Domain, entfernt die "via"-Kennzeichnung, lässt DMARC bei Ticket-Antworten bestehen und baut Sende-Reputation unter Ihrem eigenen Namen auf — nicht im geteilten Pool.
Die SPF-Realität bei Freshdesk
Freshdesk ist ein echter "include"-Anbieter — anders als reine CNAME-ESPs dokumentiert es einen echten geteilten Mechanismus, include:email.freshdesk.com, den Sie zum einzelnen SPF-TXT-Eintrag auf Ihrer Versanddomain hinzufügen können. Es ist aber nicht Freshdesks primärer Einrichtungsschritt, und der include ist ungewöhnlich schwer. Gegen Live-DNS verifiziert, veröffentlicht email.freshdesk.com v=spf1 include:sendgrid.net include:fdspfus.freshemail.io include:fdspfeuc.freshemail.io include:fdspfind.freshemail.io include:fdspfaus.freshemail.io ~all — Freshdesk leitet einen Teil der Mails über SendGrid und unterhält vier regionale IP-Pools (USA, EU, Indien, Australien). Zählt man diese includes plus den verschachtelten include:ab.sendgrid.net innerhalb von sendgrid.net, verbraucht ein einziger include:email.freshdesk.com 7 Ihrer 10 zulässigen SPF-DNS-Lookups (RFC 7208). Das wird zu einem echten Problem an dem Tag, an dem Sie zusätzlich Google Workspace oder Microsoft 365 auf derselben Domain stapeln — Sie erreichen einen PermError, und SPF hört auf, für alle auszuwerten. Freshdesks eigene Lösung: Es veröffentlicht Rechenzentrums-spezifische includes — fdspfus.freshemail.io, fdspfeuc.freshemail.io, fdspfind.freshemail.io, fdspfaus.freshemail.io — jeweils ein flacher, reiner ip4-Eintrag, der einen einzigen Lookup kostet. Wenn Sie nur den regionalen include Ihres Accounts verwenden, sinken die Kosten von 7 Lookups auf 1. Der ehrliche Hinweis: Ob SPF für DMARC tatsächlich ausgerichtet ist, hängt vom Envelope-Absender ab, den Freshdesk aufprägt; behandeln Sie daher DKIM — das mit d=ihredomain.com signiert — als den Mechanismus, der Ihr DMARC-Bestehen trägt. Freshdesk selbst macht DKIM zum verpflichtenden Domain-Verifizierungsschritt und weist darauf hin, dass die Konfiguration von DKIM auch die SPF-Prüfung erledigt, sodass es Sie nie auffordert, seinen SPF-include separat hinzuzufügen. Fügen Sie den include hinzu (regional, wenn Sie nahe am Limit sind) für eine doppelt abgesicherte Autorisierung, aber lassen Sie DKIM die Ausrichtungsarbeit übernehmen, und behalten Sie stets genau einen v=spf1-Eintrag auf der Domain, indem Sie zusammenführen und niemals einen zweiten veröffentlichen.
Schritt für Schritt
- 1
Fügen Sie eine Support-E-Mail auf Ihrer eigenen Domain hinzu
Melden Sie sich als Admin an und gehen Sie zu Admin (Zahnrad-Symbol) → Channels → Email. Klicken Sie auf New support email und setzen Sie die Antwortadresse auf etwas auf Ihrer Domain, z. B. support@ihredomain.com. Nur domainbasierte Support-E-Mails benötigen eine Authentifizierung — die eingebaute Adresse ihrunternehmen.freshdesk.com ist bereits von Freshdesk authentifiziert und benötigt nichts.
- 2
Öffnen Sie die DKIM-Konfiguration
Öffnen Sie weiterhin unter Admin → Channels → Email die Advanced settings und klicken Sie auf Configure DKIM. Freshdesk erzeugt einen Satz von CNAME-Einträgen (typischerweise 4), die für Ihre Domain einzigartig sind und jeweils auf *.domainkey.freshemail.io verweisen. Lassen Sie diesen Bildschirm geöffnet — Sie kopieren den exakten Host und Wert in Ihr DNS.
- 3
Veröffentlichen Sie die DKIM-CNAMEs
Fügen Sie bei Ihrem DNS-Anbieter jeden Eintrag, den Freshdesk anzeigt, als CNAME hinzu (nicht TXT). Kopieren Sie Host und Value wortgetreu, Zeichen für Zeichen. Geben Sie nur das Subdomain-Label in das Host-Feld ein (z. B. fwdkim1) — nicht das vollständige fwdkim1.ihredomain.com — damit Ihr Registrar Ihre Domain nicht zweimal anhängt. Stellen Sie sicher, dass keine führenden oder nachgestellten Leerzeichen vorhanden sind.
- 4
Fügen Sie den SPF-include hinzu oder führen Sie ihn zusammen (optional)
DKIM allein verifiziert Ihre Domain, aber Sie können include:email.freshdesk.com für zusätzliche Autorisierung zu Ihrem SPF-TXT-Eintrag hinzufügen — z. B. v=spf1 include:email.freshdesk.com ~all. Wenn Sie bereits über Google, Microsoft 365 oder einen anderen Anbieter versenden, führen Sie diesen Mechanismus in diese eine Zeile zusammen, statt einen zweiten SPF-Eintrag zu veröffentlichen. Nahe am 10-Lookup-Limit? Verwenden Sie stattdessen Ihren rechenzentrumsspezifischen include (z. B. include:fdspfeuc.freshemail.io), um 1 Lookup statt 7 zu verbrauchen.
- 5
Schalten Sie den Cloudflare-Proxy für die CNAMEs aus
Wenn Ihr DNS hinter Cloudflare liegt, stellen Sie jeden Freshdesk-DKIM-CNAME auf "DNS only" (graue Wolke). Ein per orangefarbener Wolke geproxter CNAME löst nicht bis zu freshemail.io durch, und die DKIM-Verifizierung schlägt fehl.
- 6
Verifizieren Sie DKIM
Kehren Sie zum Bildschirm Configure DKIM in Freshdesk zurück und klicken Sie auf Verify. Freshdesk prüft, ob alle CNAMEs auflösen, und markiert die Domain als verifiziert. Die DNS-Propagierung dauert normalerweise Minuten, kann aber bis zu 24–48 Stunden in Anspruch nehmen; prüfen Sie erneut, wenn es nicht sofort besteht.
- 7
Veröffentlichen Sie einen DMARC-Policy-Eintrag
Freshdesk gibt Ihnen keinen DMARC-Wert, also erstellen Sie einen selbst. Fügen Sie einen TXT-Eintrag unter _dmarc.ihredomain.com hinzu, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com. p=none dient nur zur Überwachung — es beeinträchtigt die Zustellung nicht, während Sie bestätigen, dass Freshdesk-Mails DKIM bestehen, ausgerichtet auf Ihre Domain. Behalten Sie nur einen _dmarc-Eintrag für die gesamte Domain.
- 8
Senden Sie eine echte Ticket-Antwort und prüfen Sie die Header
Antworten Sie aus Freshdesk auf ein Test-Ticket, das an ein von Ihnen kontrolliertes Gmail-Konto adressiert ist. Öffnen Sie die Nachricht, wählen Sie ⋮ → Show original, und bestätigen Sie DKIM: PASS mit d=ihredomain.com und DMARC: PASS. SPF zeigt die sendenden IPs von Freshdesk (oder SendGrid) an. Verlassen Sie sich nicht allein auf Freshdesks "Verified"-Badge — bestätigen Sie es an einer echten Nachricht.
Einzutragende Einträge
Freshdesk erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | fwdkim1 | spfmx1.domainkey.freshemail.ioDKIM-Signatureintrag — ILLUSTRATIV und der primäre Einrichtungsschritt. Freshdesk erzeugt den exakten Host und das Ziel (üblicherweise 4 CNAMEs) pro Domain auf dem Bildschirm Configure DKIM; kopieren Sie sie wortgetreu. Fügen Sie sie als CNAME hinzu, nicht TXT. |
| CNAME | fwdkim2 | spfmx2.domainkey.freshemail.ioZweiter illustrativer DKIM-CNAME. Fügen Sie jeden Eintrag hinzu, den Freshdesk auflistet (typischerweise 4) — alle verweisen auf *.domainkey.freshemail.io und signieren als Ihre Domain. Einige der 4 Hosts enthalten ein _domainkey-Label; verwenden Sie, was auch immer Freshdesk anzeigt. |
| TXT | @ | v=spf1 include:email.freshdesk.com ~allOptionaler Root-SPF — autorisiert die sendenden IPs von Freshdesk. Führen Sie ihn in Ihre EINE bestehende SPF-Zeile zusammen; veröffentlichen Sie niemals einen zweiten SPF-Eintrag. Dieser geteilte include kostet 7 DNS-Lookups (siehe die regionale Alternative unten). DKIM, nicht dieser include, ist das, was für DMARC ausrichtet. |
| TXT | @ | v=spf1 include:fdspfeuc.freshemail.io ~allRegionsspezifische Alternative (EU gezeigt) — ein flacher, reiner ip4-Eintrag, der nur 1 Lookup statt 7 kostet. Wählen Sie fdspfus / fdspfeuc / fdspfind / fdspfaus passend zum Rechenzentrum Ihres Accounts. Verwenden Sie diesen ODER die Zeile darüber, nicht beide. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Policy — Freshdesk liefert keinen Wert, also erstellen Sie diese selbst. Einer pro Domain; beginnen Sie bei p=none und verschärfen Sie später. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Freshdesk von diesem Budget verbraucht.
Freshdesk verbraucht 7 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM ist Freshdesks verpflichtender Domain-Verifizierungsschritt und der Mechanismus, der Ihr DMARC-Bestehen tatsächlich trägt — und es ist CNAME-delegiert. Auf dem Bildschirm Configure DKIM (Admin → Channels → Email → Advanced Settings → Configure DKIM) erzeugt Freshdesk einen Satz von CNAME-Einträgen — typischerweise vier — die für Ihre Domain einzigartig sind und jeweils auf *.domainkey.freshemail.io verweisen (ein anschauliches Paar sieht aus wie fwdkim1 → spfmx1.domainkey.freshemail.io und fwdkim2 → spfmx2.domainkey.freshemail.io, doch Ihre genauen Hosts und Ziele sind account-spezifisch — kopieren Sie sie wortgetreu). Da es sich um CNAMEs handelt, die an Freshdesk delegiert werden, und nicht um TXT-Schlüssel, die Sie einfügen, verwahrt Freshdesk die privaten Schlüssel und kann sie rotieren, ohne dass Sie jemals wieder DNS bearbeiten müssen. Entscheidend ist: Dieses DKIM signiert Ihre ausgehenden Ticket-Mails mit d=ihredomain.com, sodass es mit Ihrer From-Adresse ausgerichtet ist und DMARC von sich aus erfüllt — deshalb behandelt Freshdesk DKIM als den verpflichtenden Verifizierungsschritt, und seine Dokumentation weist darauf hin, dass die Konfiguration von DKIM auch die SPF-Prüfung abdeckt, ohne Sie aufzufordern, seinen SPF-include separat hinzuzufügen. Fügen Sie alle CNAMEs genau wie angezeigt hinzu (als CNAME, nicht TXT), ohne führende oder nachgestellte Leerzeichen, grey-cloud/DNS-only, wenn Sie Cloudflare nutzen, und geben Sie nur das Subdomain-Label ein, damit Ihr Registrar die Domain nicht verdoppelt. Klicken Sie dann in Freshdesk auf Verify.
DMARC
DMARC ist ein separater Policy-Eintrag auf Ihrer Domain, und Freshdesk gibt Ihnen dafür bewusst keinen Wert — Sie erstellen ihn selbst. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.ihredomain.com, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com. p=none dient nur zur Überwachung, beeinträchtigt also die Zustellung nicht, während Sie bestätigen, dass Freshdesk-Ticket-Mails DKIM bestehen, ausgerichtet auf Ihre Domain. Beobachten Sie die aggregierten (rua) Berichte ein bis zwei Wochen lang — Freshdesk sollte als Quelle mit ausgerichtetem und bestehendem DKIM auftauchen — und verschärfen Sie dann die Policy auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte organisatorische Domain, egal wie viele Absender Sie nutzen (Freshdesk, Google Workspace, Microsoft 365 usw.); fügen Sie keinen separaten DMARC-Eintrag für Freshdesk hinzu. Wenn Ihre Support-E-Mail auf einer Subdomain wie support@help.ihredomain.com liegt, deckt DMARC auf der organisatorischen Domain sie weiterhin ab, aber die SPF- und DKIM-Einträge müssen auf dieser Subdomain sitzen.
Prüfen, ob es wirklich funktioniert hat
Verlassen Sie sich nicht allein auf Freshdesks "Verified"-Badge — bestätigen Sie es an einer echten Nachricht. Antworten Sie aus Freshdesk auf ein Test-Ticket, das an eine von Ihnen kontrollierte Gmail-Adresse gesendet wurde, öffnen Sie die Antwort und wählen Sie ⋮ → Show original: Sie wollen DKIM: PASS mit d=ihredomain.com und DMARC: PASS. SPF listet die sendenden IPs von Freshdesk oder SendGrid auf (es autorisiert, ist aber möglicherweise nicht ausgerichtet — DKIM ist das, was die Ausrichtung trägt). Möchten Sie einen vollständigen Bericht? Senden Sie einen Freshdesk-Test an check-auth@verifier.port25.com für eine per E-Mail zugestellte Aufschlüsselung. Sie können Ihre Domain auch durch Qualisends {healthCheck} laufen lassen, um zu bestätigen, dass jeder CNAME sowie die SPF-/DMARC-Einträge auflösen — und behalten Sie die SPF-Lookup-Zahl im Auge, da include:email.freshdesk.com allein 7 Ihrer 10 verbraucht. Sobald DMARC-Aggregatberichte eintreffen, geben Sie einen davon in den {dmarcAnalyzer} ein, um zu bestätigen, dass Freshdesk als ausgerichtete, bestehende Quelle erscheint.
Häufige Stolperfallen
- Abdeckung
DKIM ist der eigentliche Schritt, nicht SPF: Freshdesk macht die DKIM-Domain-Verifizierung zur verpflichtenden Prüfung für domainbasierte Support-E-Mails, und DKIM (d=ihredomain.com) ist das, was für DMARC ausrichtet. Der SPF-include ist optionale doppelte Absicherung — überspringen Sie DKIM nicht in dem Glauben, eine SPF-Zeile decke Sie ab.
- Bricht die Authentifizierung
Der include ist ein Lookup-Fresser: include:email.freshdesk.com verschachtelt SendGrid (plus dessen eigenes ab.sendgrid.net) und alle vier regionalen Pools — 7 Ihrer 10 SPF-DNS-Lookups aus einer Zeile. Stapeln Sie ihn mit Google Workspace oder Microsoft 365, und Sie können einen PermError auslösen, der bewirkt, dass SPF für die gesamte Domain nicht mehr ausgewertet wird. Wenn Sie ihn überhaupt hinzufügen, verwenden Sie Ihren Rechenzentrums-include (fdspfus / fdspfeuc / fdspfind / fdspfaus.freshemail.io) — jeder ist 1 Lookup.
- DNS-Einrichtung
Ein benutzerdefiniertes Postfach ändert alles: Wenn Sie ein benutzerdefiniertes Postfach / Ihren eigenen ausgehenden SMTP konfigurieren (oder ein Google-/Microsoft-"send-as"), leitet Freshdesk über IHREN Server weiter, nicht über seinen eigenen. In diesem Fall gelten Freshdesks SPF-include und DKIM-CNAMEs nicht — Sie authentifizieren stattdessen bei diesem ausgehenden Anbieter (z. B. include:_spf.google.com und Googles DKIM).
- DNS-Einrichtung
Host-Feld-Verdoppelung: Viele Registrare (besonders GoDaddy) hängen Ihre Domain automatisch an, sodass die Eingabe von fwdkim1.ihredomain.com zu fwdkim1.ihredomain.com.ihredomain.com wird und die Verifizierung fehlschlägt. Geben Sie nur das Label (fwdkim1) ein, wenn das Panel die Domain für Sie ergänzt.
- DNS-Einrichtung
Es sind CNAMEs, nicht TXT: Freshdesks DKIM-Einträge müssen als CNAME-Einträge erstellt werden, die auf freshemail.io verweisen. Sie als TXT einzufügen ist eine häufige Ursache für "DKIM not verified". Entfernen Sie außerdem jegliche führende oder nachgestellte Leerzeichen — Freshdesk warnt ausdrücklich, dass ein verirrtes Leerzeichen die Validierung bricht.
- DNS-Einrichtung
Cloudflare-Proxy bricht die Auflösung: Stellen Sie jeden Freshdesk-DKIM-CNAME auf "DNS only" (graue Wolke). Ein per orangefarbener Wolke geproxter CNAME löst nicht zu freshemail.io auf, und Verify schlägt fehl.
- Bricht die Authentifizierung
Nur ein SPF-Eintrag: Wenn Sie den include hinzufügen und bereits eine v=spf1-Zeile haben, führen Sie include:email.freshdesk.com in diese zusammen. Zwei separate SPF-TXT-Einträge sind selbst ein PermError, und Freshdesk-Mail wird oft neben einem bestehenden Postfach-Anbieter hinzugefügt.
- DNS-Einrichtung
Kein DMARC-Wert von Freshdesk: Er erscheint nie auf dem DKIM-Bildschirm. Sie müssen _dmarc selbst veröffentlichen — es zu überspringen bedeutet, dass DKIM/SPF bestehen, Sie aber kein Reporting erhalten und, unter den Gmail-/Yahoo-Regeln, keine Policy.
- DNS-Einrichtung
Das standardmäßige freshdesk.com-Postfach benötigt nichts: Nur domainbasierte Support-E-Mails erfordern diese Einträge. Und eine Support-E-Mail auf einer Subdomain benötigt ihre SPF- und DKIM-Einträge auf dieser Subdomain, nicht auf dem Root.
Erstellen Sie Ihren SPF-Eintrag
Freshdesk benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listFreshdesk SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.