SPF, DKIM & DMARC für Kit (ConvertKit).
Kit (früher ConvertKit) authentifiziert Ihre Domain über den VSD-Ablauf (Verified Sending Domain) unter Settings und dann Email — nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile einfügen. Kit generiert zwei CNAME-Records: einen auf einer ckespa-Subdomain, der die SPF-/Return-Path-Delegation übernimmt, und einen unter cka._domainkey, der die DKIM-Signierung trägt. Sie fügen beide bei Ihrem DNS-Host hinzu (oder lassen die Entri-Automatisierung von Kit über "Set this up for me" sie für Sie eintragen), klicken auf Validate, und von da an signiert Kit jeden Broadcast und jede Automation per DKIM als Ihre eigene Domain. Ihr Root-SPF-Record ändert sich nie, der Hinweis "via convertkit-mail.com" verschwindet, und DMARC kann über ausgerichtetes DKIM bestehen.
Warum Kit (ConvertKit) authentifizieren?
Das Einrichten einer Verified Sending Domain in Kit ist nicht kosmetisch — es entscheidet darüber, ob Ihre Newsletter im Posteingang ankommen. Kit ist eine Plattform für Massen-Newsletter, und ein Creator mit einigen Tausend Abonnenten ist genau der "Bulk-Sender", den die Mailbox-Anbieter inzwischen kontrollieren: Seit Februar 2024 verlangen Gmail und Yahoo von jedem Absender, der etwa 5.000 oder mehr Nachrichten pro Tag versendet, dass er SPF, DKIM und DMARC mit Ausrichtung besteht, und Microsoft begann 2025, dasselbe bei Outlook/Hotmail durchzusetzen. Bis Sie Ihre Domain verifiziert haben, versendet Kit über seine eigene gemeinsam genutzte convertkit-mail.com-/convertkit-mail2.com-Infrastruktur: Gmail-Empfänger sehen einen Hinweis "via convertkit-mail.com" neben Ihrem Namen, Ihre From-Adresse gehört kryptografisch nicht Ihnen, DMARC kann kein ausgerichtetes Bestehen erzeugen, und Ihre Reputation liegt im selben Pool wie die jedes anderen nicht authentifizierten Creators in diesem geteilten Pool. Eine Verified Sending Domain behebt das in einem Zug — DKIM signiert als d=yourdomain.com, sodass es ausgerichtet ist, der "via"-Hinweis verschwindet, DMARC besteht, und die Versandreputation, die Sie aufbauen, fließt Ihrer eigenen Domain zu statt der geteilten Infrastruktur von Kit.
Die SPF-Realität bei Kit (ConvertKit)
Kit ist ein Anbieter mit CNAME-Delegation, daher gibt es KEIN "include:convertkit-mail.com" (oder Ähnliches), das Sie Ihrem Root-SPF hinzufügen müssten — für niemanden. Wenn Sie eine Verified Sending Domain einrichten, gibt Ihnen Kit zwei CNAMEs auf Subdomains Ihrer eigenen Domain: ckespa.yourdomain.com (der die SPF-/Return-Path-Seite in den SPF-autorisierten Bereich von Kit delegiert) und cka._domainkey.yourdomain.com (der die DKIM-Signierung delegiert). Der SPF-TXT-Record Ihrer Root-Domain bleibt unangetastet, und der Ablauf von Kit fordert Sie nie auf, ihn zu bearbeiten — die SPF-Auflösung für die Mail von Kit erfolgt vollständig auf der ckespa-Subdomain, unabhängig von Ihrem Root-Record. Die wichtige Feinheit, und genau das, was fast jedes generische Tutorial falsch macht: Bei Kit ist DKIM der zuverlässige, DMARC-ausgerichtete Weg, nicht SPF. Kit verarbeitet Bounces über seine eigene Envelope-Infrastruktur, daher sollten Sie sich nicht darauf verlassen, dass die SPF-Ausrichtung Ihr DMARC-Bestehen trägt — der CNAME cka._domainkey, der jede Nachricht als d=yourdomain.com signiert, ist das, was ausrichtet und das Bestehen erzeugt. Deshalb zeigt der Einrichtungsbildschirm von Kit nur CNAMEs und eine DMARC-Aufforderung und nie eine v=spf1-Zeile. Fazit: kein gemeinsamer SPF-Include, null zusätzliche DNS-Lookups in Ihrem Root-SPF, und DKIM ist der Mechanismus, auf den Sie für DMARC setzen.
Schritt für Schritt
- 1
Die Einrichtung der Verified Sending Domain öffnen
Melden Sie sich unter app.kit.com an, klicken Sie auf Ihren Kontonamen (oben rechts) und dann auf Settings und wählen Sie Email in der linken Seitenleiste. Scrollen Sie zum Abschnitt Verified Sending Domains und klicken Sie auf "Set up your Verified Sending Domain."
- 2
Die Domain eingeben, von der Sie versenden
Geben Sie die Domain ein, die Ihre From-Adresse verwendet — eine Top-Level-Domain wie yourdomain.com funktioniert (Kit erfordert keine dedizierte Subdomain), oder geben Sie eine Subdomain ein, wenn Sie von einer versenden. Klicken Sie auf Next, und Kit generiert Ihre kontospezifischen Records.
- 3
Automatische oder manuelle Einrichtung wählen
Wählen Sie "Set this up for me", um die Entri-Integration von Kit zu nutzen, die Ihren DNS-Anbieter automatisch erkennt, Sie sich anmelden lässt und die Records für Sie schreibt — der schnellste Weg. Oder wählen Sie die manuelle Einrichtung, um die beiden CNAME-Records zu kopieren und selbst bei Ihrem DNS-Host hinzuzufügen.
- 4
Den ckespa-CNAME hinzufügen (SPF-/Return-Path-Delegation)
Erstellen Sie einen CNAME-Record mit Host/Name = ckespa und Value/Target = dem exakten Hostnamen, den Kit anzeigt (kontospezifisch, in den convertkit-mail-Bereich von Kit). Dies delegiert die SPF-/Envelope-Seite an Kit. Belassen Sie den Record-Typ als CNAME — ändern Sie ihn nicht in TXT oder A.
- 5
Den cka._domainkey-CNAME hinzufügen (DKIM)
Erstellen Sie einen zweiten CNAME mit Host/Name = cka._domainkey und Value/Target = dem DKIM-Hostnamen, den Kit auflistet. Das ist es, was Ihre Mail als d=yourdomain.com signiert und Ihr DMARC-ausgerichtetes Bestehen erzeugt. Der Unterstrich in _domainkey ist erforderlich.
- 6
Den Cloudflare-Proxy deaktivieren
Wenn Ihr DNS bei Cloudflare liegt, setzen Sie beide CNAMEs auf "DNS only" (graue Wolke, nicht orange). Ein proxied CNAME wird nicht zu Kit aufgelöst, und die DKIM-Verifizierung schlägt fehl. Geben Sie außerdem nur das Label (ckespa, cka._domainkey) ein, falls Ihr Panel die Domain automatisch anhängt.
- 7
Auf Validate klicken
Klicken Sie zurück auf dem Verified-Sending-Domain-Bildschirm in Kit auf Validate. Die Propagation dauert meist Minuten, kann aber bis zu 48 Stunden in Anspruch nehmen; wenn die Validierung unmittelbar nach dem Hinzufügen der Records fehlschlägt, warten Sie und versuchen Sie es erneut, bevor Sie mit der Fehlersuche beginnen. Die Domain wird als verifiziert angezeigt, sobald beide CNAMEs auflösen.
- 8
Von der verifizierten Domain versenden
Das Verifizieren der Domain ändert Ihre From-Adresse nicht von selbst. Stellen Sie in Ihren Kit-Konto-/E-Mail-Einstellungen sicher, dass Ihre Versand-Adresse (From) eine Adresse auf der verifizierten Domain verwendet, z. B. hello@yourdomain.com, damit Broadcasts tatsächlich über den authentifizierten Weg hinausgehen.
- 9
Eine DMARC-Richtlinie veröffentlichen
Fügen Sie einen TXT-Record unter _dmarc.yourdomain.com hinzu, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. Belassen Sie ihn bei p=none (reine Überwachung), bis Sie bestätigen, dass das DKIM von Kit ausrichtet, und verschärfen Sie ihn dann. Dies ist der begleitende Record, zu dessen Hinzufügen der Ablauf von Kit Sie auffordert, und er ist getrennt von den beiden CNAMEs.
Einzutragende Einträge
Kit (ConvertKit) erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | ckespa | ckespa.convertkit-mail2.comBeispielhaft — Kit zeigt ein kontospezifisches Target. SPF-/Return-Path-Delegation auf Ihrer Subdomain; deshalb bleibt Ihr Root-SPF unangetastet. |
| CNAME | cka._domainkey | cka._domainkey.convertkit-mail2.comBeispielhaft — kontospezifischer Wert, der in Kit angezeigt wird. DKIM-Signierung (d=yourdomain.com); dies ist der DMARC-ausgerichtete Weg. Als CNAME hinzufügen, nicht als TXT. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — eine pro Domain, getrennt von den CNAMEs. Beginnen Sie bei p=none, verschärfen Sie später. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Kit (ConvertKit) von diesem Budget verbraucht.
Die empfohlene Einrichtung von Kit (ConvertKit) fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM wird über den CNAME cka._domainkey.yourdomain.com an Kit delegiert — kein Schlüssel, den Sie einfügen. Er verweist auf einen von Kit gehosteten DKIM-Record (ein kontospezifischer Wert, der auf dem Einrichtungsbildschirm angezeigt wird), Kit hält den passenden privaten Schlüssel, und er signiert jeden Broadcast und jede Automation als d=yourdomain.com. Da er mit Ihrer Domain signiert, ist dies der Mechanismus, der für DMARC ausrichtet und Ihr Bestehen trägt — bei Kit setzen Sie für die Ausrichtung auf DKIM, nicht auf SPF. Zwei Dinge bringen Leute ins Stolpern: Der Host enthält einen Unterstrich (cka._domainkey), den einige DNS-Panels in CNAME-Records ablehnen — der Unterstrich ist erforderlich, verwenden Sie also einen Host, der ihn zulässt, oder fragen Sie den Kit-Support; und er muss als CNAME hinzugefügt werden, niemals als TXT-Record. Wenn Sie den Wert in einen TXT-Record einfügen, schlägt DKIM stillschweigend fehl. Kit rotiert den Schlüssel hinter dem cka-Selector auf seiner Seite, sodass Sie den CNAME, sobald er aufgelöst wird, nie wieder bearbeiten müssen.
DMARC
DMARC ist ein separater Richtlinien-Record auf Ihrer Root-Domain, keiner der CNAMEs, auch wenn der Ablauf von Kit Sie auffordert, ihn hinzuzufügen. Veröffentlichen Sie einen TXT-Record unter _dmarc.yourdomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt — p=none ist reine Überwachung, es beeinträchtigt also die Zustellung nicht, während Sie bestätigen, dass das DKIM von Kit ausrichtet. Beobachten Sie die aggregierten (rua-)Berichte ein bis zwei Wochen lang, prüfen Sie, ob Kit als DKIM-ausgerichtete, bestehende Quelle auftaucht, und steigern Sie dann in Richtung Durchsetzung: p=quarantine (optional zunächst mit pct=25), dann p=reject. Eine Kit-spezifische Warnung: Wenn Sie bereits eine durchgesetzte DMARC-Richtlinie (p=quarantine oder p=reject) haben, bevor Ihre Verified Sending Domain aktiv ist, kann diese Ihre Kit-Mail während der Lücke in Quarantäne verschieben oder abweisen — fügen Sie DMARC also mit p=none hinzu, wenn Sie es neu zusammen mit Kit einrichten, und verschärfen Sie es erst, sobald DKIM validiert ist. Behalten Sie genau einen _dmarc-Record für die gesamte Domain, egal wie viele Absender Sie verwenden — fügen Sie keinen zweiten für Kit hinzu.
Prüfen, ob es wirklich funktioniert hat
Verlassen Sie sich nicht allein auf das "verified"-Häkchen von Kit — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Test-Broadcast von einer Adresse auf der verifizierten Domain, öffnen Sie ihn in Gmail und wählen Sie das Drei-Punkte-Menü und dann Show original. Sie möchten DKIM: PASS mit signed-by: yourdomain.com und DMARC: PASS sehen, und der Hinweis "via convertkit-mail.com" neben Ihrem Namen sollte verschwunden sein. Rechnen Sie mit einer Kit-Eigenheit: SPF zeigt möglicherweise ein Bestehen an, aber "mailed-by" verweist auf einen Kit-Envelope-Host statt auf eine Ausrichtung mit Ihrer From-Domain — das ist bei Kit normal, und DMARC besteht trotzdem, weil DKIM ausrichtet. Lassen Sie dann Ihre Domain durch den Domain-Health-Check von Qualisend laufen, um zu bestätigen, dass der ckespa-CNAME, der DKIM-CNAME cka._domainkey und Ihr DMARC-Record alle auflösen, prüfen Sie einzelne Records stichprobenartig mit dem SPF-/DKIM-/DMARC-Checker, und sobald aggregierte Berichte eintreffen, geben Sie einen davon in den DMARC-Report-Analyzer — Kit sollte als DKIM-ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- DNS-Einrichtung
Der Cloudflare-Proxy macht es kaputt: Setzen Sie beide Kit-CNAMEs auf "DNS only" (graue Wolke). Ein per orange Wolke proxied CNAME wird nicht zur Infrastruktur von Kit aufgelöst, und die DKIM-Verifizierung schlägt fehl.
- DNS-Einrichtung
Verdopplung im Host-Feld: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von ckespa.yourdomain.com zu ckespa.yourdomain.com.yourdomain.com wird. Geben Sie nur das Label ein — ckespa und cka._domainkey —, wenn das Panel die Domain für Sie anhängt.
- DNS-Einrichtung
Als TXT statt als CNAME hinzugefügt: Beide Records sind CNAMEs. Wenn Sie den DKIM-Wert in einen TXT-Record einfügen, schlägt er stillschweigend fehl — der Typ muss CNAME sein.
- Bricht die Authentifizierung
Erfinden Sie keinen SPF-Include für Kit: Ihr Root-SPF bleibt unangetastet und gewinnt null Lookups hinzu. Kit delegiert SPF auf der ckespa-Subdomain und setzt für die DMARC-Ausrichtung auf DKIM — ein gefälschter include:convertkit... bewirkt nichts und verschwendet einen Ihrer 10 SPF-Lookups.
- Abdeckung
Bereits bestehendes durchgesetztes DMARC: Wenn p=quarantine oder p=reject bereits aktiv ist, bevor Ihre Verified Sending Domain fertig validiert ist, kann es Ihre Kit-Mail in der Zwischenzeit in den Spam verschieben oder abweisen. Verwenden Sie p=none, bis DKIM ausrichtet, und verschärfen Sie es dann.
- Abdeckung
Propagationsverzögerung: DNS-Änderungen können bis zu 48 Stunden dauern. Die Validate-Prüfung von Kit kann unmittelbar nach dem Hinzufügen der Records fehlschlagen — warten Sie und versuchen Sie es erneut, bevor Sie annehmen, dass etwas nicht stimmt.
- Abdeckung
Verifizieren ist nicht dasselbe wie von der Domain versenden: Eine Verified Sending Domain authentifiziert Ihre Domain, aber Sie müssen Ihre Kit-From-Adresse trotzdem auf eine Adresse dieser Domain setzen, sonst nutzt Ihre Mail nicht den authentifizierten Weg.
- Abdeckung
Vorübergehender Rückgang der Öffnungsrate: Kit weist darauf hin, dass die Öffnungsraten 2-3 Wochen nach der Einrichtung schwanken können, während die Mailbox-Anbieter Ihre Absenderreputation auf der neu authentifizierten Domain neu berechnen — das ist zu erwarten, keine Fehlkonfiguration.
Erstellen Sie Ihren SPF-Eintrag
Kit (ConvertKit) benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listKit (ConvertKit) SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.