SPF, DKIM & DMARC für Kajabi.
Kajabi gibt Ihnen keine einzelne SPF-Zeile, die Sie in Ihre Root-Domain einfügen. Wenn Sie eine eigene E-Mail-Domain verbinden, richtet Kajabi — dessen E-Mail-Versand im Hintergrund über Mailgun läuft — eine dedizierte Versand-Subdomain ein, kjbm.yourdomain.com, und generiert einen kontospezifischen Satz an DNS-Einträgen (drei TXT für SPF, DKIM und DMARC; zwei MX; ein CNAME), die vollständig auf diese Subdomain beschränkt sind. Seit Kajabis Änderung vom 9. Februar 2026 gehen Ihre Broadcasts und Automatisierungen tatsächlich VON dieser Subdomain aus: Die From-Adresse wird zu etwas wie hello@kjbm.yourdomain.com, während der From-Anzeigename und die Reply-to-Adresse die Marke und das Postfach bleiben, die Sie konfigurieren. Da die gesamte Versandidentität — From-Domain, Envelope/Return-Path, DKIM-Signatur und DMARC-Eintrag — auf der kjbm-Subdomain liegt, berührt oder konkurriert nichts davon mit dem SPF, DKIM oder DMARC, das Sie bereits auf Ihrer Apex-Domain für Google Workspace oder Microsoft 365 betreiben. Diese Anleitung deckt genau die moderne Einrichtung ab: den Pfad im Dashboard, die Formen der Einträge, die DKIM- und DMARC-Teile, die Stolperfallen, die den eigenen Versand stillschweigend deaktivieren, und wie Sie alles verifizieren.
Warum Kajabi authentifizieren?
Gmail und Yahoo verlangen von jedem Massenversender, dass er SPF, DKIM und DMARC besteht, und Kajabi hat das zu einer harten Produktanforderung gemacht. Seit der Änderung vom 9. Februar 2026 wird eine eigene E-Mail-Domain, die auf der kjbm-Subdomain nicht vollständig authentifiziert ist — alle Einträge veröffentlicht und Strict DMARC aktiviert — deaktiviert, und Kajabi lässt Ihren Versand stillschweigend auf eine gemeinsam genutzte, generische Kajabi-Domain zurückfallen. Das bedeutet, dass Ihre sorgfältig gebrandete Kurs-Launch-Sequenz plötzlich von einer Domain versendet wird, die nicht Ihre ist, was Wiedererkennung und Zustellbarkeit untergräbt. Die Authentifizierung der kjbm-Subdomain ist das, was Ihnen ermöglicht, weiterhin unter Ihrer eigenen Domain zu versenden, Versenderreputation unter Ihrer Marke statt in einem gemeinsamen Pool aufzubauen und die Gmail-/Yahoo-Hürde zu nehmen, damit Broadcasts im Posteingang statt im Spam landen.
Die SPF-Realität bei Kajabi
Es gibt kein gemeinsam genutztes "include:_spf.kajabi.com", das Sie zum v=spf1-Eintrag Ihrer Apex-Domain hinzufügen — es existiert nicht. Kajabi nutzt ein kontospezifisches Modell mit dedizierter Subdomain (dasselbe Muster, das sein Mailgun-Backend verwendet): Es delegiert eine Versand-Subdomain, kjbm.yourdomain.com, und veröffentlicht SPF dort — ein Mailgun-typisches include wie v=spf1 include:mailgun.org ~all. Da Kajabi jetzt mit einer From-Adresse auf dieser Subdomain versendet, wird SPF gegen den eigenen Eintrag der Subdomain ausgewertet und DKIM wird mit d=kjbm.yourdomain.com signiert, sodass beide nativ zur From-Domain ausgerichtet sind — ohne jeglichen Einfluss auf Ihr Apex-SPF oder dessen 10-Lookup-Budget. Versuchen Sie nicht, ein Kajabi-include an Ihr Apex-SPF anzuflanschen: Es gibt dort nichts hinzuzufügen, und ein erfundenes include verbraucht nur Lookups und kann Ihre anderen Versender beschädigen.
Schritt für Schritt
- 1
Legen Sie Ihre Absenderidentität fest und fügen Sie die eigene E-Mail-Domain hinzu
Geben Sie den From-Namen, die From-E-Mail (z. B. hello@yourdomain.com) und die Reply-to-E-Mail ein, die Sie für ausgehende Post wünschen, und klicken Sie dann auf Setup Custom Email Domain. Damit teilen Sie Kajabi mit, welche Domain authentifiziert werden soll, und Ihre dedizierte kjbm-Versand-Subdomain wird eingerichtet. Beachten Sie, dass nach der Änderung vom Februar 2026 Ihre Post von dieser Subdomain ausgeht (z. B. hello@kjbm.yourdomain.com), während der From-Anzeigename und die Reply-to-Adresse, die Sie festlegen, erhalten bleiben.
- 2
Kopieren Sie Ihre einzigartigen, kontospezifischen DNS-Einträge
Kajabi generiert einen Satz an Einträgen, der auf Ihre kjbm-Subdomain beschränkt ist: drei TXT-Einträge (SPF, DKIM und — sobald Sie Enable Strict DMARC aktivieren — DMARC), zwei MX-Einträge und ein CNAME. Jeder Wert ist einzigartig für Ihr Konto und spiegelt Kajabis Mailgun-Backend wider; kopieren Sie jeden Host/Name und Value wortwörtlich, statt etwas aus einer Anleitung wiederzuverwenden.
- 3
Veröffentlichen Sie den SPF-TXT auf der kjbm-Subdomain
Fügen Sie den SPF-TXT auf der kjbm-Versand-Subdomain hinzu (Host kjbm, sodass der Eintrag unter kjbm.yourdomain.com liegt) — nicht auf Ihrer Apex-Domain. Es handelt sich um ein Mailgun-typisches include (z. B. v=spf1 include:mailgun.org ~all), das Kajabis Server für die Subdomain autorisiert und Ihr bestehendes Root-Domain-SPF unberührt lässt.
- 4
Veröffentlichen Sie den DKIM-TXT mit öffentlichem Schlüssel
Fügen Sie den DKIM-TXT unter dem von Kajabi zugewiesenen Selector unterhalb der kjbm-Subdomain hinzu (z. B. k1._domainkey.kjbm.yourdomain.com). Kajabi hostet den privaten Schlüssel und signiert jede Nachricht mit d=kjbm.yourdomain.com; Sie veröffentlichen nur den öffentlichen Schlüssel. Fügen Sie den langen p=-Wert in einer Zeile ohne hinzugefügte Leerzeichen oder Zeilenumbrüche ein.
- 5
Veröffentlichen Sie die beiden MX-Einträge und den CNAME
Fügen Sie beide MX-Einträge auf der kjbm-Subdomain hinzu — Kajabis Mailgun-Mailserver, typischerweise mxa.mailgun.org und mxb.mailgun.org, beide mit Priorität 10 (gleichwertig, nicht primär/Backup) — damit Bounces und Beschwerden für die Subdomain verarbeitet werden, sowie den einzelnen Tracking-CNAME (z. B. email.kjbm.yourdomain.com → mailgun.org). Entscheidend: Diese MX-Einträge gehören ausschließlich auf kjbm.yourdomain.com; sie dürfen niemals Ihren Apex-MX ersetzen, sonst bricht Ihr eingehender Mailempfang.
- 6
Aktivieren Sie Strict DMARC und veröffentlichen Sie den _dmarc.kjbm-Eintrag
Zurück in den Email Settings klicken Sie auf Enable Strict DMARC, um Ihren DMARC-Eintrag zu generieren, und veröffentlichen ihn dann als TXT mit dem Namen _dmarc.kjbm — sodass er unter _dmarc.kjbm.yourdomain.com liegt, auf der Subdomain, NICHT auf Ihrem Apex-_dmarc. Kajabi verlangt diesen Schritt für jede eigene E-Mail-Domain; ohne ihn wird der eigene Versand deaktiviert. Es ist ein separater Eintrag von jedem DMARC, das Sie bereits auf Ihrer Apex-Domain betreiben — behalten Sie beide — und Sie veröffentlichen genau den Wert, den Kajabi generiert.
- 7
Verifizieren Sie innerhalb von Kajabi
Kehren Sie zur Karte Custom Email Domain zurück. Jeder Eintrag zeigt Pending oder Verified an; klicken Sie nach der Veröffentlichung auf Verify/refresh. Wenn Kajabi Ihr DNS verwaltet, werden SPF, DKIM, MX und CNAME automatisch hinzugefügt, aber Sie müssen dennoch auf Enable Strict DMARC klicken. Die Propagierung dauert normalerweise etwa 5 Minuten, kann aber bis zu 48 Stunden dauern — gehen Sie also nicht zu früh von einem Fehler aus.
- 8
Senden Sie einen Test-Broadcast und bestätigen Sie die Ausrichtung
Senden Sie eine Broadcast- oder Automatisierungs-E-Mail an eine Gmail-Adresse, öffnen Sie Show original und bestätigen Sie SPF=pass, DKIM=pass und DMARC=pass, wobei SPF und DKIM zu kjbm.yourdomain.com ausgerichtet sind (Ihre neue Versanddomain). Lassen Sie die Adresse durch einen externen Prüfer laufen und beobachten Sie Ihre ersten DMARC-Aggregatberichte, um zu bestätigen, dass echte Sendungen authentifizieren.
Einzutragende Einträge
Kajabi erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | kjbm.yourdomain.com | v=spf1 include:mailgun.org ~allSPF für die kjbm-VERSAND-Subdomain (Kajabis E-Mail läuft über Mailgun) — nicht Ihre Apex-Domain. Zur Veranschaulichung: Veröffentlichen Sie den exakten SPF-String, den Kajabi auf der Setup-Seite anzeigt. Lässt Ihr Root-Domain-SPF und dessen 10-Lookup-Budget unberührt. |
| TXT | k1._domainkey.kjbm.yourdomain.com | k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC... (Kajabi/Mailgun-generated public key)DKIM-Öffentlicher-Schlüssel auf einem von Kajabi/Mailgun zugewiesenen Selector unterhalb der kjbm-Subdomain. Selector-Name (z. B. k1) und Schlüssel sind pro Konto einzigartig — wortwörtlich kopieren, eine Zeile, keine hinzugefügten Leerzeichen. Wert zur Veranschaulichung. |
| MX | kjbm.yourdomain.com | 10 mxa.mailgun.orgErster Bounce-/Empfangs-MX (Priorität 10) auf der kjbm-Subdomain — Kajabis Mailgun-Backend. Hostname zur Veranschaulichung; verwenden Sie Kajabis exakten Wert. Platzieren Sie ihn NICHT auf Ihrer Apex-Domain; er ersetzt nicht den MX Ihres Mailbox-Anbieters. |
| MX | kjbm.yourdomain.com | 10 mxb.mailgun.orgZweiter MX, ebenfalls Priorität 10 (Mailgun verwendet zwei MX mit gleicher Priorität, kein Primär-/Backup-Paar), auf kjbm.yourdomain.com. Wert zur Veranschaulichung. |
| CNAME | email.kjbm.yourdomain.com | mailgun.orgTracking-CNAME (Öffnungen/Klicks), den Kajabi bereitstellt — exakter Host und Ziel werden auf der Setup-Seite angezeigt (Wert zur Veranschaulichung). Nur als DNS belassen: Setzen Sie bei Cloudflare den Proxy auf Grau (DNS only), nicht auf Orange. |
| TXT | _dmarc.kjbm.yourdomain.com | v=DMARC1; p=none; pct=100; fo=1; ri=3600; rua=mailto:xxxxxxxx@dmarc.mailgun.org; ruf=mailto:xxxxxxxx@dmarc.mailgun.orgVom Enable-Strict-DMARC-Button von Kajabi generiert und auf der kjbm-SUBDOMAIN veröffentlicht (Name: _dmarc.kjbm) — NICHT Ihre Apex-Domain und getrennt von jedem _dmarc.yourdomain.com, das Sie bereits betreiben. Berichte gehen an Kajabis Infrastruktur; Kajabi generiert typischerweise eine p=none-Überwachungsrichtlinie. Wert zur Veranschaulichung; veröffentlichen Sie genau das, was Kajabi anzeigt. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Kajabi von diesem Budget verbraucht.
Die empfohlene Einrichtung von Kajabi fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
Kajabi (über Mailgun) verwendet einen veröffentlichten DKIM-Eintrag mit öffentlichem Schlüssel, keine CNAME-Delegation. Wenn Sie die eigene E-Mail-Domain einrichten, generiert Kajabi ein RSA-Schlüsselpaar, behält den privaten Schlüssel auf seiner Mailgun-Versandinfrastruktur und gibt Ihnen einen TXT-Eintrag — einen öffentlichen Schlüssel k=rsa; p=... — zur Veröffentlichung unter einem von Kajabi/Mailgun zugewiesenen Selector unterhalb der kjbm-Subdomain, zum Beispiel k1._domainkey.kjbm.yourdomain.com. Jeder ausgehende Broadcast wird dann mit d=kjbm.yourdomain.com DKIM-signiert. Da Kajabi jetzt mit einer From-Adresse auf genau dieser Subdomain versendet, stimmt die DKIM-Domain exakt mit der From-Domain überein — die Ausrichtung ist nativ, ohne dass Sie sich um relaxed-gegen-strict-Feineinstellungen kümmern müssen. Fügen Sie den p=-Wert in einer einzigen Zeile ohne eingefügte Leerzeichen oder Zeilenumbrüche ein (manche DNS-Oberflächen brechen lange TXT-Werte optisch um — das ist in Ordnung, solange Sie keine Zeichen hinzugefügt haben). Der Selector-Name und der Schlüssel sind für Ihr Konto einzigartig; kopieren Sie genau die, die Kajabi anzeigt.
DMARC
DMARC ist für eigene Kajabi-E-Mail-Domains verpflichtend, und Kajabi generiert den Eintrag für Sie: Klicken Sie in den Email Settings auf Enable Strict DMARC und veröffentlichen Sie dann den resultierenden TXT auf der kjbm-SUBDOMAIN — der Name ist _dmarc.kjbm, sodass der Eintrag unter _dmarc.kjbm.yourdomain.com liegt, NICHT unter _dmarc.yourdomain.com. Dies ist das am häufigsten übersehene Detail bei Kajabi-Einrichtungen. Der generierte Eintrag leitet Aggregat- (rua) und Forensik-Berichte (ruf) an Kajabis Mailgun-basierte Berichtsinfrastruktur und startet typischerweise im Überwachungsmodus (p=none); veröffentlichen Sie ihn genau wie angezeigt. Entscheidend: Da er auf der kjbm-Subdomain liegt, berührt, überschreibt oder dupliziert er KEIN DMARC, das Sie bereits auf Ihrer Apex-Domain betreiben (_dmarc.yourdomain.com) — die beiden sind unabhängige Einträge und beide sollten existieren. Verlagern Sie Kajabis Eintrag nicht auf Ihre Apex-Domain und löschen Sie Ihr Apex-DMARC nicht, um zu "konsolidieren". Wenn Sie eine strengere Richtlinie für Ihre eigene Post möchten, verschärfen Sie Ihr Apex-DMARC nach Ihrem eigenen Zeitplan; lassen Sie den kjbm-Eintrag so, wie Kajabi ihn generiert. Die Ausrichtung ist auf der Subdomain exakt (From, SPF und DKIM sind alle kjbm.yourdomain.com), sodass es keine Alignment-Tags gibt, die von Hand einzustellen wären.
Prüfen, ob es wirklich funktioniert hat
Innerhalb von Kajabi zeigt die Karte Custom Email Domain jeden Eintrag als Pending oder Verified an — klicken Sie nach der Veröffentlichung auf Verify/refresh. Prüfen Sie zusätzlich über die Kommandozeile gegen: dig TXT kjbm.yourdomain.com (SPF), dig TXT k1._domainkey.kjbm.yourdomain.com (DKIM — verwenden Sie Ihren zugewiesenen Selector), dig MX kjbm.yourdomain.com (sollte mxa.mailgun.org und mxb.mailgun.org zurückgeben, beide mit Priorität 10) und dig TXT _dmarc.kjbm.yourdomain.com (DMARC — beachten Sie das kjbm im Namen). Senden Sie dann einen Broadcast oder eine Automatisierung an ein Gmail-Konto, öffnen Sie Show original und bestätigen Sie SPF: PASS, DKIM: PASS und DMARC: PASS, wobei SPF und DKIM beide zu kjbm.yourdomain.com ausgerichtet sind. Qualisends SPF/DKIM/DMARC-Prüfer und der Domain-Health-Check zeigen alle kjbm-Einträge und ihre Ausrichtung in einer einzigen Ansicht, und der DMARC-Report-Analyzer bestätigt, dass Ihre Live-Sendungen authentifizieren, sobald die ersten Aggregatberichte eintreffen.
Häufige Stolperfallen
- Abdeckung
Seit dem 9. Februar 2026 ist kjbm Ihre tatsächliche Versanddomain — nicht nur ein Return-Path. Kajabi versendet Broadcasts mit einer From-Adresse auf kjbm.yourdomain.com (z. B. hello@kjbm.yourdomain.com); Empfänger sehen weiterhin Ihren From-Anzeigenamen und ihre Antworten gehen an Ihre konfigurierte Reply-to-Adresse, aber die zugrunde liegende From-Domain und die gesamte Authentifizierung liegen auf der Subdomain. Ältere Einrichtungen ohne die kjbm-Einträge scheitern jetzt und werden deaktiviert.
- Abdeckung
Der DMARC-Eintrag gehört auf die Subdomain, unter _dmarc.kjbm.yourdomain.com (Name: _dmarc.kjbm) — NICHT unter _dmarc.yourdomain.com. Er ist ein separater Eintrag von jedem Apex-DMARC, das Sie bereits betreiben, und die beiden koexistieren. Überschreiben Sie nicht Ihr Apex-_dmarc und verschieben Sie Kajabis Eintrag nicht auf die Apex-Domain.
- DNS-Einrichtung
Fügen Sie kein Kajabi/Mailgun-SPF-include zu Ihrer Apex-/Root-Domain hinzu — es gibt keins hinzuzufügen. SPF (ein Eintrag im include:mailgun.org-Stil) liegt ausschließlich auf kjbm.yourdomain.com, sodass Ihr Apex-v=spf1-Eintrag und dessen 10-Lookup-Limit unberührt bleiben. Ein erfundenes include an der Root einzufügen verbraucht nur Lookups und kann andere Versender beschädigen.
- Abdeckung
Die beiden MX-Einträge (mxa.mailgun.org und mxb.mailgun.org, beide Priorität 10) gehören auf die kjbm-Subdomain, niemals auf Ihre Apex-Domain. Wenn Sie sie an der Root hinzufügen, überschreiben Sie den MX Ihres echten Mailbox-Hosts und empfangen keine E-Mails mehr bei Google Workspace oder Microsoft 365.
- Abdeckung
Kopieren Sie jeden Host/Name und Value wortwörtlich von der Setup-Seite. Viele DNS-Oberflächen hängen Ihre Domain automatisch an, sodass die Eingabe von 'kjbm.yourdomain.com' dort, wo der Host nur 'kjbm' erwartet, kjbm.yourdomain.com.yourdomain.com erzeugt. Achten Sie auf doppelt angehängte Domains, versehentliche Anführungszeichen und abschließende Punkte — dieselbe Falle gilt für die Hosts _dmarc.kjbm und k1._domainkey.kjbm.
- Bricht die Authentifizierung
Wenn Kajabi Ihr DNS verwaltet, werden SPF, DKIM, MX und CNAME automatisch hinzugefügt — aber Sie müssen dennoch selbst auf Enable Strict DMARC klicken, sonst bleibt die Domain nicht konform und wird deaktiviert.
- DNS-Einrichtung
Belassen Sie bei Cloudflare den Tracking-CNAME (und die E-Mail-bezogenen Einträge) als DNS-only — graue Wolke. Das Proxying des CNAME durch Cloudflares orange Wolke bricht Tracking und Verifizierung.
- DNS-Einrichtung
Geben Sie ihm Zeit, bevor Sie von einem Fehler ausgehen: Die Propagierung dauert normalerweise etwa 5 Minuten, kann aber bis zu 48 Stunden dauern. Wenn sich Einträge danach immer noch nicht verifizieren lassen, ist die Ursache fast immer ein Tippfehler, ein geproxyter (orange-Wolke) Eintrag oder ein Wert, der an der Apex-Domain statt auf der kjbm-Subdomain eingefügt wurde.
Erstellen Sie Ihren SPF-Eintrag
Kajabi benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listKajabi SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.