Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für IONOS.

IONOS ist ein Sonderfall, weil IONOS häufig gleichzeitig Ihr DNS-Host und Ihr Mail-Host ist — „Ihre Domain bei IONOS authentifizieren“ hängt daher vollständig davon ab, wohin Ihre Nameserver zeigen. Wenn Ihre Domain die IONOS-Nameserver verwendet (die Voreinstellung, wenn Sie bei IONOS registrieren oder hosten) und Sie über IONOS-Postfächer versenden, hat IONOS die meisten Einträge bereits für Sie veröffentlicht — einen automatisch gepflegten Eintrag „IONOS SPF (TXT)“ sowie drei CNAME-Einträge, die DKIM delegieren — und Ihre eigentliche Aufgabe besteht darin, deren Vorhandensein zu bestätigen, den einen Eintrag zu ergänzen, den IONOS nie anlegt (DMARC), und alles anhand einer echten Nachricht zu verifizieren. Liegt Ihr DNS jedoch anderswo (Cloudflare, GoDaddy, Route 53), während Ihre Postfächer bei IONOS liegen, dann fügen Sie alles von Hand hinzu: den gemeinsam genutzten SPF-include, die drei DKIM-CNAMEs und DMARC. In beiden Fällen bedeutet „als Ihre Domain versenden“ hier: IONOS-Mail-Postfächer, IONOS-Webmail, bei IONOS gehostete Kontaktformulare — und beachten Sie, dass über IONOS weiterverkauftes Microsoft 365/Exchange auf eine völlig andere Weise authentifiziert wird.

SPF-include
Your DNSAdd the CNAME / TXT records
IONOSSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum IONOS authentifizieren?

Bei IONOS steht genauso viel auf dem Spiel wie überall sonst — Gmail und Yahoo verschieben nicht authentifizierte Massen-E-Mails seit ihren Absenderregeln vom Februar 2024 in den Spam-Ordner oder lehnen sie ab, und jedes Postfach behandelt eine nicht ausgerichtete Nachricht als verdächtig — doch IONOS stellt eine besondere Falle. Wenn IONOS sowohl Ihr Registrar als auch Ihr Nameserver ist, veröffentlicht es SPF und DKIM stillschweigend für Sie, sodass E-Mails diese beiden Prüfungen oft direkt ab Werk bestehen und alles in Ordnung erscheint. Was IONOS jedoch nie veröffentlicht, ist DMARC, und ohne einen _dmarc-Eintrag haben Sie keine Richtlinie, keine erzwungene Ausrichtung und keine aggregierten Berichte — Sie können also nicht erkennen, dass etwa Ihr Marketing-Tool oder Ihr Kontaktformular nicht ausgerichtet versendet, und Sie erfüllen nicht die DMARC-Erwartung, die Gmail und Yahoo inzwischen ab einem gewissen Volumen durchsetzen. Die Aufgabe bei IONOS lautet selten „alle drei von Grund auf einrichten“; sie lautet: die beiden bestätigen, die IONOS bereits erledigt hat, den einen ergänzen, den es nicht getan hat, und nachweisen, dass alle drei auf Ihre eigene Domain ausgerichtet sind und nicht auf ionos.com.

Die SPF-Realität bei IONOS

IONOS verwendet das Modell des gemeinsam genutzten include: Jedes IONOS-Postfach versendet über einen festen Pool von IONOS-Mailservern, die hinter einem einzigen include veröffentlicht sind — include:_spf-eu.ionos.com für die europäische Plattform oder include:_spf-us.ionos.com für die US-Plattform. Dieser include löst sich zu einer flachen Liste von IONOS-ip4:-Bereichen ohne verschachtelte includes auf, kostet also genau einen Ihrer zehn SPF-Lookups. Wie Sie ihn veröffentlichen, hängt davon ab, wer Ihr DNS betreibt. Ist IONOS Ihr Nameserver, tippen Sie v=spf1 überhaupt nie selbst ein — der DNS-Editor verfügt über einen eigenen Eintragstyp „IONOS SPF (TXT)“, den IONOS standardmäßig hinzufügt und bei Änderung seiner Versand-IPs aktuell hält; Sie bestätigen lediglich, dass er vorhanden ist. Liegt Ihr DNS anderswo, fügen Sie den include von Hand in Ihr bestehendes Root-SPF ein, halten es bei einem einzigen TXT-Eintrag — v=spf1 include:_spf-eu.ionos.com ~all — und führen alle anderen Absender in derselben Zeile zusammen. Zwei separate v=spf1-Einträge sind ein PermError, der SPF für die gesamte Domain lahmlegt, und sie sind der häufigste Weg, wie IONOS-SPF versehentlich deaktiviert wird.

Zwei Wege zur Einrichtung

Empfohlen

IONOS hostet Ihr DNS (weitgehend automatisch verwaltet)

  • IONOS veröffentlicht das SPF automatisch über den Eintragstyp „IONOS SPF (TXT)“ und hält es aktuell
  • Die drei DKIM-CNAMEs werden für Sie angelegt, wenn Sie IONOS-Nameserver + IONOS Mail verwenden
  • Sie bestätigen hauptsächlich, dass die Einträge vorhanden sind, und ergänzen den einen, den IONOS nie anlegt — DMARC
  • Kostet einen SPF-DNS-Lookup; nichts zusammenzuführen, es sei denn, Sie ergänzen weitere Absender
Veraltet

DNS anderswo gehostet (manuell)

  • Sie fügen include:_spf-eu.ionos.com (oder _spf-us) selbst zu Ihrem Root-SPF hinzu
  • Sie legen alle drei DKIM-CNAMEs von Hand an — s1-ionos, s2-ionos und den kontospezifischen numerischen Selector
  • Sie fügen DMARC selbst hinzu und führen den include mit allen anderen Absendern zusammen
  • Das IONOS-DNS-Panel ist nicht maßgeblich — bearbeiten Sie die Einträge bei Ihrem tatsächlichen DNS-Host

Schritt für Schritt

Im IONOS-Control-Panel
  1. 1

    Den DNS-Editor öffnen

    Melden Sie sich bei ionos.com an, öffnen Sie Menü → Domains & SSL, suchen Sie die Domain und klicken Sie dann unter Aktionen auf das Zahnrad- (oder Drei-Punkte-)Symbol und wählen Sie DNS. Damit öffnen Sie die Liste der DNS-Einträge für die Domain.

  2. 2

    Bestätigen, auf welcher Plattform (EU oder US) Ihre Mail liegt

    Notieren Sie sich, bevor Sie SPF anfassen, die Rechenzentrumsregion Ihres Kontos — europäische Postfächer nutzen die EU-Plattform, Konten auf der US-Plattform ionos.com nutzen die US-Plattform. Das entscheidet, ob Sie _spf-eu.ionos.com oder _spf-us.ionos.com benötigen. Prüfen Sie im Zweifel den SMTP-/Mailserver-Host, den IONOS Ihnen genannt hat, oder fragen Sie den IONOS-Support; ein falsches Raten führt bei jeder E-Mail stillschweigend zu einem Softfail.

  3. 3

    Prüfen, was IONOS bereits veröffentlicht

    Wenn Ihre Domain die IONOS-Nameserver verwendet und Sie über IONOS Mail versenden, sehen Sie sich zuerst die Eintragsliste an: In der Regel finden Sie bereits einen Eintrag IONOS SPF (TXT) sowie drei CNAMEs mit den Namen s1-ionos._domainkey, s2-ionos._domainkey und einen numerischen Selector wie sXXXXXXXX._domainkey. Sind sie vorhanden, legen Sie sie nicht doppelt an — springen Sie direkt zum Hinzufügen von DMARC und zur Verifizierung.

In Ihrem DNS
  1. 4

    SPF veröffentlichen oder bestätigen

    Bei IONOS-DNS: Klicken Sie auf Eintrag hinzufügen → IONOS SPF (TXT) und Speichern — IONOS pflegt den korrekten Wert und führt ihn mit einem etwaigen bestehenden SPF zusammen. Bei externem DNS: Fügen Sie einen TXT-Eintrag mit Host @ und dem Wert v=spf1 include:_spf-eu.ionos.com ~all hinzu (verwenden Sie _spf-us.ionos.com, wenn Sie auf der US-Plattform sind). Existiert bereits ein SPF-Eintrag, führen Sie den include in diese eine Zeile ein — legen Sie niemals einen zweiten SPF-Eintrag an.

  2. 5

    Die drei DKIM-CNAMEs hinzufügen

    Bei IONOS-DNS werden diese automatisch angelegt; bei externem DNS fügen Sie alle drei als CNAME-Einträge hinzu — Host s1-ionos._domainkey → s1.dkim.ionos.com, Host s2-ionos._domainkey → s2.dkim.ionos.com und Host sXXXXXXXX._domainkey → sXXXXXXXX.dkim.ionos.com. Der numerische Selector ist für Ihr Konto eindeutig — kopieren Sie ihn exakt aus dem IONOS-Panel, erfinden Sie ihn nicht. Geben Sie nur das Host-Label ein; IONOS hängt Ihre Domain automatisch an.

  3. 6

    Einen etwaigen externen Proxy auf den CNAMEs deaktivieren

    Liegt Ihr DNS hinter Cloudflare, stellen Sie jeden DKIM-CNAME auf „DNS only“ (graue Wolke). Ein Proxy mit oranger Wolke schreibt das CNAME-Ziel um, und die DKIM-Verifizierung schlägt fehl.

  4. 7

    Den DMARC-Eintrag hinzufügen

    IONOS legt DMARC nie für Sie an. Fügen Sie einen TXT-Eintrag mit Host _dmarc und dem Wert v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. p=none ist reines Monitoring und beeinträchtigt die Zustellung nicht, während Sie die Ausrichtung bestätigen — Sie verschärfen es später.

Verifizieren
  1. 8

    Auf die Propagation warten

    IONOS gibt an, dass Änderungen bis zu 48 Stunden benötigen können, um sich global zu verbreiten, auch wenn es meist deutlich schneller geht. Die Standard-TTL bei IONOS-Einträgen beträgt eine Stunde. Beurteilen Sie die Einrichtung nicht, bevor das DNS Zeit zur Aktualisierung hatte.

  2. 9

    Eine Testnachricht senden und die Header lesen

    Senden Sie eine Nachricht von Ihrem IONOS-Postfach an ein Gmail-Konto, öffnen Sie sie und verwenden Sie ⋮ → Original anzeigen. Sie wollen SPF: PASS, DKIM: PASS mit einer Signatur von yourdomain.com (Selector s1-ionos oder s2-ionos) und DMARC: PASS — alle auf Ihre Domain ausgerichtet, nicht auf ionos.com.

  3. 10

    Für jede versendende Domain wiederholen

    SPF, DKIM und DMARC gelten pro Domain. Wenn Sie von mehreren bei IONOS gehosteten Domains versenden, benötigt jede ihr eigenes IONOS-SPF, ihre eigenen DKIM-CNAMEs und ihren eigenen _dmarc-Eintrag.

Einzutragende Einträge

IONOS erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:_spf-eu.ionos.com ~allRoot-SPF für Postfächer der EU-Plattform. Konten auf der US-Plattform verwenden stattdessen include:_spf-us.ionos.com. Wenn IONOS Ihr DNS hostet, fügen Sie dies über Eintrag hinzufügen → „IONOS SPF (TXT)“ hinzu, das es automatisch pflegt. Behalten Sie nur einen SPF-Eintrag und führen Sie andere Absender in dieser Zeile zusammen.
CNAMEs1-ionos._domainkeys1.dkim.ionos.comDKIM-Selector 1 — per CNAME an IONOS delegiert. Wird automatisch angelegt, wenn IONOS Ihr Nameserver ist; bei externem DNS manuell hinzufügen.
CNAMEs2-ionos._domainkeys2.dkim.ionos.comDKIM-Selector 2 — der Rotationspartner zu s1-ionos.
CNAMEsXXXXXXXX._domainkeysXXXXXXXX.dkim.ionos.comBeispielhaft — der numerische Selector ist für Ihr Konto eindeutig (z. B. s42582890). Kopieren Sie den exakten Wert aus dem IONOS-DNS-Panel; raten Sie ihn nicht.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — IONOS legt diese nie an. Eine pro Domain. Beginnen Sie bei p=none und verschärfen Sie dann auf quarantine/reject.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von IONOS von diesem Budget verbraucht.

SPF 10-lookup budget1 used · 9 free

IONOS verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM funktioniert bei IONOS über CNAME-Delegierung, nie über einen eingefügten Schlüssel. Sie veröffentlichen drei CNAME-Einträge — s1-ionos._domainkey und s2-ionos._domainkey (ein rotierendes Paar), die auf s1.dkim.ionos.com und s2.dkim.ionos.com zeigen, sowie einen kontospezifischen numerischen Selector wie s42582890._domainkey, der auf das passende s42582890.dkim.ionos.com zeigt. Weil die eigentlichen öffentlichen Schlüssel hinter diesen CNAMEs bei IONOS liegen, kann IONOS Schlüssel rotieren, ohne dass Sie jemals das DNS anfassen müssen — genau das ist der Sinn der Delegierung und der Grund, warum Sie für ein IONOS-Postfach niemals versuchen dürfen, einen rohen DKIM-TXT-Schlüssel zu veröffentlichen. Ist IONOS Ihr Nameserver, werden alle drei automatisch angelegt, sobald die Domain über IONOS Mail verfügt; bei externem DNS fügen Sie alle drei von Hand hinzu und müssen den numerischen Selector exakt aus dem IONOS-DNS-Panel kopieren — er ist für Ihr Konto eindeutig und lässt sich nicht erraten. Über IONOS weiterverkaufte Microsoft-365-Postfächer sind die Ausnahme: Ihr DKIM wird in Microsoft verwaltet, nicht über diese CNAMEs.

DMARC

DMARC ist der eine Eintrag, den IONOS nicht für Sie veröffentlicht, selbst wenn es SPF und DKIM automatisch verwaltet — auf nahezu jeder IONOS-Domain fehlt er daher schlicht, bis Sie ihn hinzufügen. Legen Sie zunächst einen einzelnen TXT-Eintrag beim Host _dmarc mit einer reinen Monitoring-Richtlinie an: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ändert nichts an der Zustellung; es aktiviert lediglich die aggregierten Berichte, die zeigen, welche Quellen — IONOS Mail, Ihr ESP, Ihr Kontaktformular — bestehen und ausgerichtet sind. Sobald die Berichte bestätigen, dass Ihre legitime IONOS-Post sauber authentifiziert, verschärfen Sie die Richtlinie auf p=quarantine und anschließend p=reject. Genau dieser letzte Schritt erfüllt tatsächlich die Erwartung eines erzwungenen DMARC von Gmail und Yahoo; SPF und DKIM allein reichen dafür nicht.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht dem DNS-Panel — verifizieren Sie anhand einer echten Nachricht. Versenden Sie von Ihrem IONOS-Postfach an eine Gmail-Adresse, öffnen Sie die E-Mail und wählen Sie ⋮ → Original anzeigen. Sie wollen drei PASS-Zeilen, alle auf Ihre Domain ausgerichtet (nicht auf ionos.com): SPF: PASS von einer IONOS-IP, DKIM: PASS signiert von yourdomain.com mit dem Selector s1-ionos oder s2-ionos und DMARC: PASS. Auf der Kommandozeile sollte dig TXT yourdomain.com genau eine v=spf1-Zeile zurückgeben, und dig CNAME s1-ionos._domainkey.yourdomain.com sollte sich zu s1.dkim.ionos.com auflösen. Denken Sie daran, dass die IONOS-Propagation bei der standardmäßigen TTL von einer Stunde bis zu 48 Stunden dauern kann — ein Fehlschlag unmittelbar nach dem Speichern ist daher meist nur eine Frage des Timings. Unser Domain-Health-Check führt all dies auf einmal aus und markiert alles, was nicht ausgerichtet ist.

Häufige Stolperfallen

  • Abdeckung

    EU vs. US ist der Fehler Nr. 1 bei IONOS: Postfächer der EU-Plattform benötigen include:_spf-eu.ionos.com, Konten der US-Plattform benötigen include:_spf-us.ionos.com. Der falsche autorisiert die IPs des falschen Rechenzentrums und führt bei jeder Nachricht zu einem Softfail, obwohl der Eintrag korrekt aussieht. Richten Sie ihn nach der Region Ihres Kontos aus, nicht nach Ihrem eigenen Standort.

  • Bricht die Authentifizierung

    Wenn IONOS Ihr DNS hostet, fügen Sie keine manuelle SPF-Zeile ein — IONOS veröffentlicht und pflegt bereits eine über den Eintragstyp „IONOS SPF (TXT)“. Wenn Sie zusätzlich Ihre eigene v=spf1-Zeile hinzufügen, entstehen zwei SPF-Einträge, was ein PermError ist und SPF komplett lahmlegt.

  • Abdeckung

    Der eigene _spf-eu.ionos.com-Eintrag von IONOS endet auf ?all (neutral), nicht auf ~all. Das können Sie nicht ändern — es ist der Eintrag von IONOS —, aber belassen Sie Ihren äußeren Eintrag bei ~all und übernehmen Sie den neutralen Qualifier nicht in Ihr eigenes SPF.

  • DNS-Einrichtung

    DKIM ist per CNAME delegiert, versuchen Sie daher nie, einen DKIM-TXT-Schlüssel für IONOS-Postfächer einzufügen. Wenn Sie die CNAMEs gelöscht haben, fügen Sie s1-ionos._domainkey, s2-ionos._domainkey und den kontospezifischen numerischen Selector erneut hinzu — und kopieren Sie diesen numerischen Selector exakt aus Ihrem Panel; er ist für Ihr Konto eindeutig.

  • DNS-Einrichtung

    Über IONOS gekauftes Microsoft 365 oder Exchange wird in Microsoft authentifiziert, nicht über die s1-ionos-CNAMEs. DKIM für diese Domains wird im Microsoft-365-Defender-Portal konfiguriert (und Exchange Online wendet inzwischen automatisch eine Standard-DKIM-Signatur auf ausgehende Mail an, noch bevor Sie einen eigenen Selector einrichten). Die IONOS-CNAMEs s1-ionos/s2-ionos decken nur die eigenen Postfächer von IONOS ab.

  • DNS-Einrichtung

    Wenn Ihre Nameserver von IONOS wegzeigen, ist das IONOS-DNS-Panel nicht maßgeblich und sein automatisch verwaltetes SPF/DKIM greift nicht — Sie müssen den include und die CNAMEs bei Ihrem tatsächlichen DNS-Host hinzufügen.

  • DNS-Einrichtung

    Bei Cloudflare oder jedem proxyfähigen DNS stellen Sie die DKIM-CNAMEs auf DNS-only (graue Wolke). Ein proxied CNAME schreibt das Ziel um, und die DKIM-Verifizierung schlägt fehl.

  • Abdeckung

    Geben Sie ihm Zeit: IONOS gibt an, dass die Propagation bis zu 48 Stunden dauern kann, und die Standard-TTL seiner Einträge beträgt eine Stunde. Ein Test, der unmittelbar nach dem Speichern fehlschlägt, ist meist nur die Propagation, kein defekter Eintrag.

Erstellen Sie Ihren SPF-Eintrag

IONOS ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf-eu.ionos.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

IONOS SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten