SPF, DKIM & DMARC für Hostinger.
Bei Hostinger ist die "Authentifizierung Ihrer E-Mails" kein einheitliches Setup – sie hängt davon ab, wer Ihre Mails tatsächlich versendet. Hostinger Email (die nativen Postfächer, die den meisten Tarifen beiliegen) besitzt einen eigenen SPF-include und liefert DKIM ungewöhnlicherweise als CNAME-Einträge aus, deren Schlüssel Hostinger selbst verwaltet. Hostinger Reach (das Newsletter-/Marketing-Produkt) nutzt einen völlig anderen include und andere Selektoren. Und wenn Ihre Website zwar bei Hostinger liegt, Ihre Postfächer aber bei Google Workspace, Microsoft 365 oder einem ESP, dann gelten überhaupt keine der Hostinger-Einträge – dann veröffentlichen Sie stattdessen die Einträge dieses Anbieters. Die gute Nachricht: All das befindet sich in einer einzigen Ansicht (dem DNS-Zone-Editor in hPanel), und wenn Hostinger Ihr DNS betreibt, kann es das meiste davon mit einem einzigen Klick für Sie anlegen. Diese Anleitung deckt den nativen Weg über Hostinger Email vollständig ab, kennzeichnet, wo Reach und Fremdanbieter-Mail sich unterscheiden, und bringt den DMARC-Eintrag – das eine Teil, das Hostinger niemals automatisch hinzufügt – korrekt in Stellung.
Warum Hostinger authentifizieren?
SPF, DKIM und DMARC ermöglichen es einem empfangenden Server nachzuweisen, dass eine Nachricht, die vorgibt von Ihrer Domain zu stammen, wirklich Ihnen gehört. SPF listet die Server auf, die für Sie senden dürfen; DKIM signiert jede Nachricht kryptografisch; DMARC verknüpft beides mit der sichtbaren Absenderadresse (From) und teilt Empfängern mit, wie sie bei einem Fehlschlag verfahren sollen. Seit Februar 2024 verlangen Google und Yahoo alle drei von jedem, der in großen Mengen an ihre Nutzer versendet – Mail von nicht authentifizierten Domains wird gedrosselt oder verworfen. Selbst bei geringem Volumen ist eine Domain ohne DMARC-Eintrag trivial fälschbar, und eine einzige Phishing-Kampagne in Ihrem Namen kann Ihre Absenderreputation für Monate vergiften. Diese drei Einträge zu veröffentlichen ist die Eintrittskarte in den Posteingang; sie auszulassen ist der Grund, warum legitime Hostinger-Mail so oft im Spam landet.
Die SPF-Realität bei Hostinger
Der SPF von Hostinger Email ist ein einzelner TXT-Eintrag auf Ihrer Root-Domain, der `_spf.mail.hostinger.com` einbindet. Dieser include ist keine Sackgasse: Er verkettet sich über `relay.mail.hostinger.com` (Hostingers eigene Sende-IPs) und `relay.mailchannels.net` – Hostinger leitet ausgehende Mail über MailChannels – sodass dieser eine include tatsächlich drei der SPF-Hartgrenze von zehn DNS-Lookups verbraucht. Das lässt immer noch reichlich Spielraum, wird aber relevant, sobald Sie mehrere Absender stapeln. Die goldene Regel lautet: ein SPF-Eintrag pro Domain. Ein zweiter TXT-Eintrag, der mit `v=spf1` beginnt, lässt SPF für alles mit einem PermError fehlschlagen. Wenn Sie also über Hostinger Email, einen Drittanbieter-ESP und Hostinger Reach senden, veröffentlichen Sie nicht drei SPF-Einträge – Sie führen jeden include in einer einzigen Zeichenkette zusammen, zum Beispiel `v=spf1 include:_spf.mail.hostinger.com include:_spf.reach.hostinger.com include:sendgrid.net ~all`. Achtung an dieser Stelle: Das Setup-Fenster von Hostinger Reach fordert Sie möglicherweise auf, Ihren bestehenden SPF durch nur seinen Wert zu ersetzen – befolgen Sie das nicht wörtlich, sonst verlieren Sie den include `_spf.mail.hostinger.com` und beschädigen SPF für Ihre nativen Postfächer. Zusammenführen, niemals ersetzen. Behalten Sie `~all` (Soft Fail) bei, solange Sie überwachen; verschärfen Sie erst dann auf `-all`, wenn Sie sicher sind, dass jede legitime Quelle gelistet ist.
Schritt für Schritt
- 1
Bestätigen Sie, dass Hostinger Ihr DNS tatsächlich bedient
Das Bearbeiten von Einträgen in hPanel bewirkt nur dann etwas, wenn Ihre Domain über Hostingers Nameserver aufgelöst wird. Öffnen Sie Ihre Domain und prüfen Sie den Bereich Nameserver – Hostingers lauten typischerweise ns1.dns-parking.com und ns2.dns-parking.com. Wenn dort Cloudflare, Route 53, Ihr Registrar oder ein anderer Anbieter steht, ist dieser Anbieter autoritativ, und Sie müssen SPF, DKIM und DMARC stattdessen dort hinzufügen; in Hostinger hinzugefügte Einträge werden stillschweigend ignoriert.
- 2
Entscheiden Sie, welches Mail-Produkt Sie authentifizieren
Natives Hostinger Email, Hostinger Reach und ein Drittanbieter-Postfach (Google Workspace, Microsoft 365, ein ESP) benötigen jeweils unterschiedliche Einträge. Wenn Ihre Postfächer anderswo liegen, ignorieren Sie die Werte von Hostinger vollständig und verwenden Sie die dieses Anbieters – Ihre Website bei Hostinger zu hosten bedeutet nicht, dass Ihre E-Mail über Hostingers Server läuft. Die Einträge dieser Anleitung gelten für natives Hostinger Email; die von Reach unterscheiden sich (siehe die SPF- und DKIM-Hinweise).
- 3
Probieren Sie zuerst die automatische Ein-Klick-Verbindung
Wenn Hostinger Ihr DNS betreibt, öffnen Sie die Domain unter E-Mails und nutzen Sie Automatisch verbinden, dann bestätigen Sie. Hostinger schreibt die MX-, SPF- und DKIM-Einträge für Sie in Ihre DNS-Zone – kein Copy-and-paste, keine Tippfehler. Das ist der empfohlene Weg für das native E-Mail-Produkt. Es fügt DMARC NICHT hinzu, sodass Sie den DMARC-Schritt weiterhin von Hand abschließen. Wenn Ihre Domain externe Nameserver nutzt, überspringen Sie dies und fügen Sie jeden Eintrag manuell hinzu.
- 4
Den SPF-Eintrag hinzufügen oder zusammenführen
Falls die automatische Verbindung nicht ausgeführt wurde, fügen Sie einen TXT-Eintrag hinzu: Typ TXT, Name @, Wert v=spf1 include:_spf.mail.hostinger.com ~all. Ganz wichtig – wenn bereits ein v=spf1-TXT-Eintrag existiert (aus dem Hostinger-Webhosting, von einem früheren Anbieter oder von Reach), fügen Sie keinen zweiten hinzu. Bearbeiten Sie den bestehenden und führen Sie den neuen include darin zusammen. Nur ein einziger SPF-Eintrag.
- 5
Die drei DKIM-CNAME-Einträge hinzufügen
Das DKIM von Hostinger Email ist kein eingefügter öffentlicher Schlüssel – es sind drei CNAME-Einträge, die auf von Hostinger gehostete, automatisch rotierte Schlüssel verweisen. Fügen Sie jeden mit Typ CNAME hinzu: hostingermail-a._domainkey → hostingermail-a.dkim.mail.hostinger.com, hostingermail-b._domainkey → hostingermail-b.dkim.mail.hostinger.com und hostingermail-c._domainkey → hostingermail-c.dkim.mail.hostinger.com. Geben Sie in Name nur das kurze Host-Label ein (Hostinger hängt Ihre Domain an) und den Ziel-Host in das Feld Points to / Target. Setzen Sie das Ziel nicht in Anführungszeichen und wandeln Sie diese nicht in TXT-Einträge um.
- 6
Den DMARC-Eintrag hinzufügen – das Teil, das Hostinger niemals anlegt
DMARC ist bei Hostinger immer manuell, selbst nach der automatischen Verbindung. Fügen Sie einen TXT-Eintrag hinzu: Name _dmarc, Wert v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beginnen Sie mit p=none, sodass Sie nichts erzwingen, während Sie Berichte sammeln; richten Sie rua auf ein Postfach, das Sie tatsächlich lesen. Erstellen Sie die Zeichenkette mit dem DMARC-Generator, damit die Tags gültig sind, und fügen Sie sie dann ein.
- 7
Wenn Sie auch Reach oder einen Drittanbieter-ESP nutzen, den SPF abgleichen
Hostinger Reach nutzt include:_spf.reach.hostinger.com sowie seine eigenen CNAMEs reach-a._domainkey und reach-b._domainkey (Ziele unter dkim.reach.hostinger.com); ein ESP hat ebenfalls seinen eigenen include und sein eigenes DKIM. Fügen Sie die DKIM-Einträge jedes Anbieters als separate Einträge hinzu – DKIM lässt sich beliebig stapeln –, aber falten Sie jeden SPF-include in Ihren einzigen Root-SPF-Eintrag. Das eigene Fenster von Reach fordert Sie möglicherweise auf, Ihren SPF durch nur seinen Wert zu ersetzen; ignorieren Sie das und führen Sie stattdessen zusammen, sonst schalten Sie Ihren nativen Hostinger-Email-include aus. Veröffentlichen Sie niemals eine zweite v=spf1-Zeile.
- 8
Verifizieren, dann DMARC schrittweise zur Durchsetzung bewegen
Sobald die Einträge Zeit zur Propagierung hatten (Hostinger empfiehlt, bis zu 24–72 Stunden einzuplanen, auch wenn es meist deutlich schneller geht), bestätigen Sie, dass alle drei auflösen. Beobachten Sie anschließend ein bis zwei Wochen lang die aggregierten DMARC-Berichte, bis jeder legitime Datenstrom SPF oder DKIM in Ausrichtung besteht, und heben Sie erst dann die Richtlinie auf p=quarantine und schließlich p=reject an.
Einzutragende Einträge
Hostinger erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| MX | @ | mx1.hostinger.comPriorität 5. Standard-Eingangsserver von Hostinger Email – nur erforderlich, wenn Hostinger Ihre Postfächer hostet. |
| MX | @ | mx2.hostinger.comPriorität 10. Der Backup-Eingangsserver; zusätzlich zu mx1 hinzufügen. |
| TXT | @ | v=spf1 include:_spf.mail.hostinger.com ~allDer native SPF von Hostinger Email. Veröffentlichen Sie genau einen SPF-Eintrag – führen Sie die includes anderer Absender in diese Zeile ein, statt einen zweiten hinzuzufügen. |
| CNAME | hostingermail-a._domainkey | hostingermail-a.dkim.mail.hostinger.comDKIM-Selektor 1 von 3. Hostinger verwaltet und rotiert den zugrunde liegenden Schlüssel; Sie veröffentlichen lediglich den CNAME. |
| CNAME | hostingermail-b._domainkey | hostingermail-b.dkim.mail.hostinger.comDKIM-Selektor 2 von 3. Fügen Sie alle drei CNAMEs hinzu – die Signierung bleibt gültig, während Hostinger die Schlüssel über die Selektoren rotiert. |
| CNAME | hostingermail-c._domainkey | hostingermail-c.dkim.mail.hostinger.comDKIM-Selektor 3 von 3. Hostinger Reach nutzt andere Selektoren (reach-a / reach-b) – verwechseln Sie sie nicht. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comBeispielhaft – tauschen Sie die rua-Adresse gegen ein Postfach, das Sie lesen. Hostinger fügt dies niemals automatisch hinzu; es ist immer manuell. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Hostinger von diesem Budget verbraucht.
Hostinger verbraucht 3 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
Hostinger Email behandelt DKIM anders als die meisten Registrare, und genau dieses Detail machen viele falsch. Statt ein Schlüsselpaar zu erzeugen und Ihnen einen langen öffentlichen TXT-Schlüssel zum Einfügen auszuhändigen, veröffentlicht Hostinger DKIM als drei CNAME-Einträge – hostingermail-a._domainkey, hostingermail-b._domainkey und hostingermail-c._domainkey –, die jeweils auf ein von Hostinger gehostetes Ziel verweisen (…dkim.mail.hostinger.com). Das eigentliche Schlüsselmaterial liegt auf Hostingers Seite, was bedeutet, dass Hostinger Schlüssel rotieren kann, ohne dass Sie je wieder DNS anfassen müssen. Wenn Hostinger Ihr DNS betreibt, fügt die automatische Verbindung alle drei für Sie hinzu; bei externem DNS legen Sie sie selbst als CNAME (nicht TXT) an, indem Sie das kurze Selektor-Label in das Feld Name und den Ziel-Host in Points to / Target eingeben, ohne Anführungszeichen. Es gibt außerdem eine Option Custom DKIM im Panel für E-Mail-Zustellbarkeit für fortgeschrittene Nutzer, die ihren eigenen Schlüssel als TXT-Eintrag mitbringen möchten, doch der voreingestellte und empfohlene Weg sind die drei verwalteten CNAMEs. Wenn Sie zusätzlich über Hostinger Reach senden, fügen Sie auch dessen CNAMEs reach-a._domainkey und reach-b._domainkey hinzu (sie verweisen auf …dkim.reach.hostinger.com) – DKIM-Einträge lassen sich stapeln, sodass jedes Sendeprodukt neben den anderen seine eigenen Selektoren erhält.
DMARC
DMARC ist der eine Eintrag, den Hostinger niemals für Sie anlegt – weder über die automatische Verbindung noch über den E-Mail-Assistenten –, deshalb fügen Sie ihn immer von Hand als TXT-Eintrag bei _dmarc hinzu. Starten Sie jede Domain mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Die Richtlinie p=none erzwingt nichts; sie schaltet lediglich die täglichen aggregierten XML-Berichte ein, die Ihnen verraten, welche Server als Ihre Domain senden und ob sie SPF oder DKIM in Ausrichtung (Alignment) bestehen. Richten Sie rua auf ein Postfach, das Sie tatsächlich lesen können (oder auf einen DMARC-Berichtsdienst). Belassen Sie die Richtlinie bei none, bis die Berichte bestätigen, dass jeder legitime Datenstrom – Hostinger Email, Reach, jeder ESP, Ihr CRM – sauber authentifiziert, verschärfen Sie dann auf p=quarantine, beobachten Sie erneut und schließlich p=reject. Direkt auf reject zu springen, bevor Sie überwacht haben, ist der schnellste Weg, Ihre eigenen Rechnungen und Newsletter in den Spam zu schicken. Weil das DMARC-Alignment davon abhängt, dass die From-Domain mit Ihrer authentifizierten Domain übereinstimmt, ist es dieser Eintrag, der Ihre SPF- und DKIM-Arbeit tatsächlich in Spoofing-Schutz verwandelt, statt nur Prüfungen zu bestehen.
Prüfen, ob es wirklich funktioniert hat
Geben Sie den Einträgen zunächst Zeit zur Propagierung – Hostinger übernimmt Zonenänderungen zügig, aber Caches im gesamten Internet führen dazu, dass ein Lookup zwischen wenigen Minuten und den von Hostinger angegebenen 24–72 Stunden leer zurückkommen kann. Sobald alles gesetzt ist, bestätigen Sie alle drei auf einmal mit einem externen SPF/DKIM/DMARC-Checker: Fügen Sie Ihre Domain plus einen DKIM-Selektor ein (verwenden Sie hostingermail-a für natives Hostinger Email), und er meldet, ob jeder Eintrag gefunden und wohlgeformt ist. Von einem Terminal aus können Sie stichprobenartig mit dig prüfen: dig TXT yourdomain.com für SPF, dig CNAME hostingermail-a._domainkey.yourdomain.com für DKIM und dig TXT _dmarc.yourdomain.com für DMARC. Falls etwas fehlt, prüfen Sie in dieser Reihenfolge: dass Hostingers Nameserver die Domain tatsächlich bedienen, dass Sie kurze Host-Labels (nicht den vollständigen Hostnamen) in das Feld Name eingegeben haben, dass es nur einen v=spf1-Eintrag gibt und dass die DKIM-Einträge CNAME statt TXT sind, ohne versehentliche Anführungszeichen.
Häufige Stolperfallen
- Abdeckung
Nameserver verweisen anderswohin. Wenn Ihre Domain Cloudflare, Route 53 oder das DNS Ihres Registrars nutzt (nicht ns1/ns2.dns-parking.com), bewirken in hPanel hinzugefügte Einträge nichts – fügen Sie sie stattdessen beim autoritativen Anbieter hinzu. Das ist der mit Abstand häufigste Grund, warum Hostinger-Einträge "nicht funktionieren".
- DNS-Einrichtung
DKIM als TXT-Schlüssel behandeln. Natives DKIM von Hostinger Email besteht aus drei CNAME-Einträgen, die auf von Hostinger gehostete Schlüssel verweisen, nicht aus einem öffentlichen Schlüssel zum Einfügen. Wandeln Sie sie nicht in TXT um, setzen Sie das Ziel nicht in Anführungszeichen und fügen Sie alle drei Selektoren hinzu, nicht nur einen.
- DNS-Einrichtung
Annehmen, die automatische Verbindung hätte die Arbeit erledigt. Automatisch verbinden fügt MX, SPF und DKIM hinzu – aber niemals DMARC. Wenn Sie dort aufhören, hat Ihre Domain keine DMARC-Richtlinie und ist weiterhin fälschbar. Fügen Sie den _dmarc-TXT-Eintrag immer von Hand hinzu.
- Bricht die Authentifizierung
Zwei SPF-Einträge. Das Hostinger-Webhosting, ein früherer E-Mail-Anbieter oder Reach kann bereits einen v=spf1-TXT-Eintrag auf Ihrer Root-Domain hinterlassen haben. Einen zweiten hinzuzufügen lässt SPF für die gesamte Domain mit einem PermError fehlschlagen – bearbeiten und führen Sie die includes in einen Eintrag zusammen.
- Abdeckung
Reach Ihren SPF ersetzen lassen. Das Setup-Fenster von Reach fordert Sie möglicherweise auf, Ihren bestehenden SPF gegen allein seinen Wert zu tauschen – tun Sie das, verlieren Sie den include _spf.mail.hostinger.com und beschädigen SPF für Ihre nativen Postfächer. Führen Sie stattdessen beide includes in einer Zeile zusammen.
- DNS-Einrichtung
Hostinger Email mit Hostinger Reach verwechseln. Sie nutzen unterschiedliche includes (_spf.mail vs. _spf.reach) und unterschiedliche DKIM-Selektoren (hostingermail-a/b/c vs. reach-a/b). Wenn Sie beide nutzen, führen Sie die SPF-includes in einer Zeile zusammen, veröffentlichen aber beide Sätze von DKIM-CNAMEs.
- DNS-Einrichtung
Hostingers Einträge verwenden, wenn Ihre Mail eigentlich bei Google Workspace oder Microsoft 365 liegt. Ihre Website bei Hostinger zu hosten leitet Ihre E-Mail nicht über Hostinger. Veröffentlichen Sie SPF und DKIM Ihres Postfach-Anbieters, nicht diese hier.
- Abdeckung
Den vollständigen Hostnamen in Name eintippen. Hostinger hängt Ihre Domain an, geben Sie also _dmarc, @ oder hostingermail-a._domainkey ein – niemals _dmarc.yourdomain.com, was zu einem verdoppelten, toten Hostnamen führt.
- Abdeckung
DMARC am ersten Tag durchsetzen. p=reject, bevor Sie die aggregierten Berichte gelesen haben, begräbt Ihre eigene legitime Mail. Beginnen Sie mit p=none und verschärfen Sie erst, nachdem die Überwachung das Alignment bestätigt hat.
Erstellen Sie Ihren SPF-Eintrag
Hostinger ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listHostinger SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.