SPF, DKIM & DMARC für Klaviyo.
Klaviyo authentifiziert Ihre Domain über eine gebrandete Sending-Domain (die aktuelle Bezeichnung für das, was früher dedizierte Sending-Domain hieß), die Sie unter Settings und dann Domains konfigurieren — nicht durch das Einfügen einer gemeinsam genutzten SPF-Zeile. Sie wählen eine Sending-Subdomain (Klaviyo schlägt send.yourdomain.com vor) und delegieren sie an Klaviyo, entweder mit vier NS-Records (Dynamic routing, empfohlen) oder mit drei CNAME-Records (Static routing). Diese Delegation übernimmt SPF und automatisch rotierendes DKIM für Sie, sodass Klaviyo nach der Verifizierung der Records und einem Klick auf Activate unter Ihrer eigenen Domain sendet: Der Zusatz „via klaviyomail.com“ verschwindet, SPF und DKIM sind ausgerichtet, und DMARC kann bestehen.
Warum Klaviyo authentifizieren?
Das Einrichten einer gebrandeten Sending-Domain in Klaviyo ist keine Kosmetik — es entscheidet darüber, ob Ihre Kampagnen den Posteingang erreichen. Standardmäßig platziert Klaviyo Sie auf einer geteilten IP und seiner geteilten Domain klaviyomail.com, sodass Gmail-Empfänger neben Ihrem Namen buchstäblich „via klaviyomail.com“ sehen, Ihre From-Adresse nicht ausgerichtet ist, DMARC nicht bestehen kann und Ihre Reputation mit jedem anderen nicht authentifizierten Absender auf dieser geteilten Infrastruktur zusammengeworfen wird. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft hat 2025 begonnen, dasselbe für Outlook-/Hotmail-Domains durchzusetzen — nicht konforme Massenmails werden erst aussortiert und dann abgewiesen. Eine gebrandete Sending-Domain behebt all das in einem Schritt: SPF und DKIM sind beide an Ihre Domain ausgerichtet, der „via“-Zusatz verschwindet, DMARC besteht, und die Sending-Reputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute statt Klaviyos geteiltem Pool. Klaviyo selbst drängt inzwischen die meisten Konten aus genau diesem Grund dazu, eine einzurichten.
Die SPF-Realität bei Klaviyo
Klaviyo ist ein delegationsbasierter (CNAME/NS) Anbieter für Domain-Authentifizierung, daher gibt es KEIN „include:klaviyo…“, das Sie Ihrem Root-SPF hinzufügen müssten — für niemanden. Wenn Sie eine gebrandete Sending-Domain einrichten, authentifiziert Klaviyo auf einer dedizierten Sending-Subdomain (es schlägt send.yourdomain.com vor), und wie SPF erfüllt wird, hängt von der gewählten Routing-Methode ab. Mit Dynamic routing (empfohlen) veröffentlichen Sie vier NS-Records, die die gesamte Subdomain send.yourdomain.com an Klaviyos Nameserver übergeben (ns1 bis ns4.klaviyo.com); Klaviyo veröffentlicht dann die SPF- und DKIM-Records innerhalb dieser delegierten Zone selbst, sodass Sie nichts weiter hinzufügen und Klaviyo Schlüssel rotieren und Sending-IPs austauschen kann, ohne dass Sie jemals DNS anfassen müssen. Mit Static routing fügen Sie stattdessen einen CNAME hinzu (send.yourdomain.com auf 1.klaviyodns.com), der zum Envelope-/Return-Path-Host wird — weil er in Klaviyos eigenen, SPF-autorisierten Bereich auflöst, wird SPF dort auf der Subdomain erfüllt, erneut ohne Root-Include. Klaviyo gibt Ihnen ausdrücklich keine v=spf1-Zeile für Ihre Root-Domain; der einzige TXT-Record, den es Ihnen gibt (klaviyo-site-verification=your-public-API-key), ist eine Verifizierung des Domain-Besitzes, kein SPF. DMARC besteht dennoch über relaxed alignment: Die Sending-Subdomain teilt sich Ihre organisatorische Domain, also ist SPF ausgerichtet, und DKIM signiert mit Ihrer Domain (die km-Selektoren liegen bei km1._domainkey.yourdomain.com). Fazit: Kein geteilter SPF-Include, null zusätzliche DNS-Lookups in Ihrem Root-SPF; SPF und DKIM werden auf der Send-Subdomain delegiert, entweder per NS-Delegation oder per CNAME.
Zwei Wege zur Einrichtung
Dynamic routing — NS-Delegation (empfohlen)
- Vier NS-Records übergeben Ihre Subdomain send.yourdomain.com an Klaviyo (ns1 bis ns4.klaviyo.com); Klaviyo veröffentlicht SPF und DKIM innerhalb dieser delegierten Zone für Sie
- Klaviyo wählt dynamisch den leistungsstärksten Sending-Anbieter/die leistungsstärkste IP pro Nachricht aus, was laut Klaviyo die stärkste Zustellbarkeit bietet
- Schlüssel rotieren und die Sending-Infrastruktur ändert sich, ohne dass Sie jemals DNS erneut bearbeiten müssen
- Fügt Ihrem Root-SPF null Lookups hinzu — es gibt nichts, was hineinzumergen wäre
Static routing — CNAME (Ausweichlösung)
- Drei CNAMEs (send auf 1.klaviyodns.com, plus km1 und km2._domainkey auf km1/km2.domainkey.1.klaviyodns.com) binden Sie an einen einzigen statischen Klaviyo-Sending-Host
- Verwenden Sie es, wenn Ihr DNS-Host eine Subdomain nicht sauber per NS-Record delegieren kann — am häufigsten Cloudflare und BigCommerce
- Service-(Helpdesk-)Domains auf diesem Weg benötigen außerdem einen MX-Record für das eingehende Routing
- Weiterhin CNAME-basierte Domain-Authentifizierung: kein Root-SPF-Include, und DKIM rotiert weiterhin automatisch über die zwei CNAMEs
Schritt für Schritt
- 1
Domains-Einstellungen öffnen
Klicken Sie unten links auf Ihren Firmennamen, wählen Sie Settings, öffnen Sie den Tab Domains und klicken Sie dann auf Add Domain.
- 2
Send-Typ auswählen
Wählen Sie Marketing (Standard — Kampagnen und Flows), Transactional (Belege, Passwort-Resets) oder Service (Helpdesk-Antworten). Dies legt die DKIM-Selektoren fest: km1/km2 für Marketing, kt1/kt2 für Transactional, ks1/ks2 für Service.
- 3
Sending-Subdomain festlegen
Geben Sie die zu brandende Subdomain ein — Klaviyo schlägt 'send' vor, was send.yourdomain.com ergibt. Behalten Sie eine Subdomain bei, nicht Ihre nackte Root-Domain.
- 4
Routing-Methode wählen
Wählen Sie Dynamic (NS-Records, empfohlen) für die beste Zustellbarkeit oder Static (CNAME-Records), falls Ihr DNS-Host eine Subdomain nicht per NS delegieren kann. Klaviyo zeigt dann die genauen Records für Ihre Wahl an.
- 5
Die von Klaviyo angezeigten Records hinzufügen
Dynamic routing: Fügen Sie die 4 NS-Records für send.yourdomain.com hinzu, die auf ns1 bis ns4.klaviyo.com zeigen. Static routing: Fügen Sie den send-CNAME (auf 1.klaviyodns.com) sowie die beiden DKIM-CNAMEs km1._domainkey und km2._domainkey hinzu. Kopieren Sie die Werte exakt so, wie Klaviyo sie auflistet — sie sind kontospezifisch.
- 6
Verifizierungs-TXT hinzufügen
Fügen Sie den TXT-Record auf Ihrer Root-Domain hinzu (klaviyo-site-verification=your-public-API-key), damit Klaviyo bestätigen kann, dass Ihnen die Domain gehört. Dies ist bei beiden Routing-Methoden erforderlich und ist kein SPF-Record.
- 7
Den Cloudflare-Proxy ausschalten
Wenn Ihr DNS bei Cloudflare (oder einem anderen Host mit Proxying) liegt, setzen Sie jeden Record auf DNS only (graue Wolke). Ein geproxyter Record löst nicht zu Klaviyo auf und die Verifizierung schlägt fehl — und er muss danach unproxied bleiben, sonst bricht die laufende Authentifizierung.
- 8
Den MX-Record hinzufügen (nur Service-Typ)
Wenn Sie bei Static routing den Service-Typ gewählt haben, fügen Sie außerdem den von Klaviyo aufgeführten MX-Record hinzu, damit Antworten an Ihre Helpdesk-Adresse korrekt geroutet werden.
- 9
Auf Verify klicken
Klicken Sie zurück unter Settings und dann Domains auf Verify. Sie sehen 'Verification success', einen 'Verification error' (Records sind falsch) oder einen Konflikthinweis. Die DNS-Propagierung dauert meist Minuten, kann aber bis zu 48 Stunden dauern.
- 10
Die Domain aktivieren
Klicken Sie nach der Verifizierung auf Activate, damit Klaviyo beginnt, von der gebrandeten Domain zu senden. Brandneue Domains oder IPs benötigen möglicherweise noch eine kurze Warm-up-Phase, bevor das volle Volumen erreicht wird.
- 11
Ihre From-Adresse auf der Root festlegen
Senden Sie von einer Adresse auf Ihrer Root-Domain (you@yourdomain.com), NICHT von der Send-Subdomain. Antworten gehen an die sichtbare From-Adresse, und @send.yourdomain.com ist kein echtes Postfach — DMARC ist dennoch ausgerichtet, weil die Subdomain unter Ihrer organisatorischen Domain liegt.
Einzutragende Einträge
Klaviyo erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | send | 1.klaviyodns.comStatic routing: die Sending-Subdomain (Envelope / Return-Path) — das ist es, was SPF erfüllt, ohne Root-Include. Dynamic routing ersetzt diesen einzelnen CNAME durch 4 NS-Records, die send.yourdomain.com an ns1 bis ns4.klaviyo.com delegieren. Die führende '1' ist eine kontospezifische Sending-Host-Nummer. |
| CNAME | km1._domainkey | km1.domainkey.1.klaviyodns.comDKIM-Schlüssel 1 (automatisch rotiert). Der Selektor ist km1/km2 für Marketing, kt1/kt2 für Transactional, ks1/ks2 für Service. Nur Static routing — Dynamic veröffentlicht diese innerhalb der delegierten Subdomain-Zone. |
| CNAME | km2._domainkey | km2.domainkey.1.klaviyodns.comDKIM-Schlüssel 2 (automatisch rotiert). Zweiter Selektor für dieselbe Domain. |
| TXT | @ | klaviyo-site-verification=your-public-API-keyVerifizierung des Domain-Besitzes auf Ihrer Root-Domain — dies ist KEIN SPF-Record. Wird bei beiden Routing-Methoden hinzugefügt. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Policy — eine pro Domain, auf Ihrer Root. Klaviyos Ablauf weist darauf hin, ob Sie bereits einen DMARC-Record haben, und schlägt ein nacktes v=DMARC1; p=none; vor, kann es aber nicht für Sie veröffentlichen — Sie fügen es hier selbst hinzu. Nehmen Sie ein rua auf, damit Sie tatsächlich Berichte sammeln. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Klaviyo von diesem Budget verbraucht.
Die empfohlene Einrichtung von Klaviyo fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM wird an Klaviyo delegiert, es ist kein Schlüssel, den Sie einfügen. Bei Static routing sind es die zwei CNAME-Records — km1._domainkey.yourdomain.com und km2._domainkey.yourdomain.com, die auf km1.domainkey.N.klaviyodns.com und km2.domainkey.N.klaviyodns.com zeigen (das N ist die Sending-Host-Nummer Ihres Kontos). Die Selektoren ändern sich mit dem gewählten Send-Typ: km1/km2 für eine Marketing-Domain, kt1/kt2 für Transactional, ks1/ks2 für Service — und eine zweite Domain desselben Typs erhält das nächste Paar (km3/km4 und so weiter). Bei Dynamic routing fügen Sie überhaupt keine DKIM-Records hinzu: Klaviyo veröffentlicht sie innerhalb der Zone send.yourdomain.com, die Sie per NS delegiert haben. So oder so hält Klaviyo die privaten Schlüssel und rotiert die veröffentlichten DKIM-Schlüssel hinter diesen Selektoren, sodass Sie DNS nie erneut bearbeiten und es keinen TXT-Schlüssel zum Kopieren gibt. Weil DKIM mit Ihrer Domain signiert, ist es für DMARC ausgerichtet. Ein Haken: Die _domainkey-Hosts enthalten Unterstriche, die einige wenige DNS-Panels in CNAME-Records ablehnen — der Unterstrich ist erforderlich, verwenden Sie also einen Host, der ihn zulässt, oder wenden Sie sich an den Klaviyo-Support.
DMARC
DMARC ist ein separater Policy-TXT-Record bei _dmarc.yourdomain.com — nicht einer der CNAMEs — und er liegt auf Ihrer Root-/organisatorischen Domain, außerhalb der Send-Subdomain, die Klaviyo kontrolliert, sodass Klaviyo ihn nicht für Sie veröffentlichen kann, selbst bei Dynamic routing. Der Einrichtungsablauf weist darauf hin, ob Sie bereits einen DMARC-Record haben, und schlägt einen Wert vor, aber Sie fügen den Record selbst in Ihrem DNS hinzu. Beginnen Sie mit einem reinen Monitoring-Record v=DMARC1; p=none;, was ausreicht, um die Gmail-/Yahoo-Anforderung nach einem DMARC-Record zu erfüllen, ohne die Zustellung zu beeinträchtigen, und fügen Sie ein rua hinzu, damit Sie die Aggregatberichte tatsächlich erhalten, z. B. v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beobachten Sie diese Berichte ein bis zwei Wochen lang, um zu bestätigen, dass Klaviyo SPF und DKIM ausgerichtet an Ihre Domain bestehen lässt, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Behalten Sie für die gesamte Domain genau einen _dmarc-Record, egal wie viele Absender Sie betreiben — er regelt jede Quelle, fügen Sie also keinen zweiten nur für Klaviyo hinzu.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein den grünen Häkchen — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Kampagnen- oder Flow-Test von einer Adresse auf der gebrandeten Domain, öffnen Sie ihn in Gmail und wählen Sie das Drei-Punkte-Menü und dann Original anzeigen: Sie möchten SPF: PASS und DKIM: PASS sehen, beide mit Ihrer Domain (und der Hinweis „via klaviyomail.com“ verschwunden), plus DMARC: PASS. In Klaviyo sollte unter Settings und dann Domains die Domain als Verified und Active angezeigt werden. Lassen Sie Ihre Domain durch Qualisends {healthCheck} laufen, um zu bestätigen, dass die Send-Subdomain (NS oder CNAME), die km/kt/ks-DKIM-Selektoren und Ihr DMARC-Record alle auflösen, und sobald Aggregatberichte eintreffen, geben Sie einen davon in den {dmarcAnalyzer} — Klaviyo sollte als ausgerichtete, bestehende Quelle auftauchen. Sie können die einzelnen Records auch mit dem {generator} stichprobenartig prüfen.
Häufige Stolperfallen
- DNS-Einrichtung
Der Cloudflare-Proxy bricht es: Setzen Sie jeden Klaviyo-Record auf DNS only (graue Wolke) und halten Sie ihn unproxied. Ein geproxyter Record löst nicht zu Klaviyo auf, sodass sowohl die Verifizierung als auch die laufende Authentifizierung fehlschlagen.
- DNS-Einrichtung
Cloudflare (und einige Registrare sowie BigCommerce) können eine Subdomain nicht sauber per NS-Record delegieren, sodass Dynamic routing bei diesen Hosts oft fehlschlägt — verwenden Sie dort stattdessen Static-(CNAME-)Routing.
- Abdeckung
Nicht von der Send-Subdomain senden: Behalten Sie Ihre sichtbare From-Adresse auf der Root-Domain (you@yourdomain.com). @send.yourdomain.com ist kein Postfach, sodass Antworten zurückspringen würden; DMARC ist dennoch ausgerichtet, weil die Subdomain unter Ihrer organisatorischen Domain liegt.
- DNS-Einrichtung
Verdopplung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von send.yourdomain.com zu send.yourdomain.com.yourdomain.com führt. Geben Sie nur das Label ein (send, km1._domainkey, km2._domainkey), wenn das Panel die Domain für Sie ergänzt.
- DNS-Einrichtung
Unterstriche in CNAMEs: Die Hosts km1._domainkey / km2._domainkey enthalten Unterstriche, die eine Handvoll DNS-Panels in CNAME-Records ablehnen — sie sind erforderlich, verwenden Sie also einen Host, der sie zulässt, oder wenden Sie sich an Klaviyo.
- Bricht die Authentifizierung
Es gibt keinen SPF-Include zum Hinzufügen — der klaviyo-site-verification-TXT ist eine Besitzverifizierung, kein SPF. Ein include:klaviyo… auf Ihrer Root zu erfinden, bringt nichts Nützliches und verbraucht unnötig einen Ihrer 10 SPF-Lookups.
- Abdeckung
Wählen Sie den Send-Typ von vornherein: Marketing, Transactional und Service verwenden unterschiedliche DKIM-Selektoren (km/kt/ks), und Service-Domains benötigen außerdem einen MX-Record. Sie können eine Marketing-Domain nicht stillschweigend als Service-Domain umwidmen, ohne die Records neu anzulegen.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT und einen DMARC-TXT auf Ihrer Root. Klaviyo fügt Ihrem Root-SPF nichts hinzu, aber wenn Sie bereits über andere Anbieter senden, belassen Sie einen einzigen zusammengeführten SPF-Record — zwei SPF-Records sind an sich ein PermError.
Erstellen Sie Ihren SPF-Eintrag
Klaviyo benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listKlaviyo SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.