Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Klaviyo.

Klaviyo authentifiziert Ihre Domain über eine gebrandete Sending-Domain (die aktuelle Bezeichnung für das, was früher dedizierte Sending-Domain hieß), die Sie unter Settings und dann Domains konfigurieren — nicht durch das Einfügen einer gemeinsam genutzten SPF-Zeile. Sie wählen eine Sending-Subdomain (Klaviyo schlägt send.yourdomain.com vor) und delegieren sie an Klaviyo, entweder mit vier NS-Records (Dynamic routing, empfohlen) oder mit drei CNAME-Records (Static routing). Diese Delegation übernimmt SPF und automatisch rotierendes DKIM für Sie, sodass Klaviyo nach der Verifizierung der Records und einem Klick auf Activate unter Ihrer eigenen Domain sendet: Der Zusatz „via klaviyomail.com“ verschwindet, SPF und DKIM sind ausgerichtet, und DMARC kann bestehen.

CNAME-Domainauthentifizierung
Your DNSAdd the CNAME / TXT records
KlaviyoSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Klaviyo authentifizieren?

Das Einrichten einer gebrandeten Sending-Domain in Klaviyo ist keine Kosmetik — es entscheidet darüber, ob Ihre Kampagnen den Posteingang erreichen. Standardmäßig platziert Klaviyo Sie auf einer geteilten IP und seiner geteilten Domain klaviyomail.com, sodass Gmail-Empfänger neben Ihrem Namen buchstäblich „via klaviyomail.com“ sehen, Ihre From-Adresse nicht ausgerichtet ist, DMARC nicht bestehen kann und Ihre Reputation mit jedem anderen nicht authentifizierten Absender auf dieser geteilten Infrastruktur zusammengeworfen wird. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft hat 2025 begonnen, dasselbe für Outlook-/Hotmail-Domains durchzusetzen — nicht konforme Massenmails werden erst aussortiert und dann abgewiesen. Eine gebrandete Sending-Domain behebt all das in einem Schritt: SPF und DKIM sind beide an Ihre Domain ausgerichtet, der „via“-Zusatz verschwindet, DMARC besteht, und die Sending-Reputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute statt Klaviyos geteiltem Pool. Klaviyo selbst drängt inzwischen die meisten Konten aus genau diesem Grund dazu, eine einzurichten.

Die SPF-Realität bei Klaviyo

Klaviyo ist ein delegationsbasierter (CNAME/NS) Anbieter für Domain-Authentifizierung, daher gibt es KEIN „include:klaviyo…“, das Sie Ihrem Root-SPF hinzufügen müssten — für niemanden. Wenn Sie eine gebrandete Sending-Domain einrichten, authentifiziert Klaviyo auf einer dedizierten Sending-Subdomain (es schlägt send.yourdomain.com vor), und wie SPF erfüllt wird, hängt von der gewählten Routing-Methode ab. Mit Dynamic routing (empfohlen) veröffentlichen Sie vier NS-Records, die die gesamte Subdomain send.yourdomain.com an Klaviyos Nameserver übergeben (ns1 bis ns4.klaviyo.com); Klaviyo veröffentlicht dann die SPF- und DKIM-Records innerhalb dieser delegierten Zone selbst, sodass Sie nichts weiter hinzufügen und Klaviyo Schlüssel rotieren und Sending-IPs austauschen kann, ohne dass Sie jemals DNS anfassen müssen. Mit Static routing fügen Sie stattdessen einen CNAME hinzu (send.yourdomain.com auf 1.klaviyodns.com), der zum Envelope-/Return-Path-Host wird — weil er in Klaviyos eigenen, SPF-autorisierten Bereich auflöst, wird SPF dort auf der Subdomain erfüllt, erneut ohne Root-Include. Klaviyo gibt Ihnen ausdrücklich keine v=spf1-Zeile für Ihre Root-Domain; der einzige TXT-Record, den es Ihnen gibt (klaviyo-site-verification=your-public-API-key), ist eine Verifizierung des Domain-Besitzes, kein SPF. DMARC besteht dennoch über relaxed alignment: Die Sending-Subdomain teilt sich Ihre organisatorische Domain, also ist SPF ausgerichtet, und DKIM signiert mit Ihrer Domain (die km-Selektoren liegen bei km1._domainkey.yourdomain.com). Fazit: Kein geteilter SPF-Include, null zusätzliche DNS-Lookups in Ihrem Root-SPF; SPF und DKIM werden auf der Send-Subdomain delegiert, entweder per NS-Delegation oder per CNAME.

Zwei Wege zur Einrichtung

Empfohlen

Dynamic routing — NS-Delegation (empfohlen)

  • Vier NS-Records übergeben Ihre Subdomain send.yourdomain.com an Klaviyo (ns1 bis ns4.klaviyo.com); Klaviyo veröffentlicht SPF und DKIM innerhalb dieser delegierten Zone für Sie
  • Klaviyo wählt dynamisch den leistungsstärksten Sending-Anbieter/die leistungsstärkste IP pro Nachricht aus, was laut Klaviyo die stärkste Zustellbarkeit bietet
  • Schlüssel rotieren und die Sending-Infrastruktur ändert sich, ohne dass Sie jemals DNS erneut bearbeiten müssen
  • Fügt Ihrem Root-SPF null Lookups hinzu — es gibt nichts, was hineinzumergen wäre
Veraltet

Static routing — CNAME (Ausweichlösung)

  • Drei CNAMEs (send auf 1.klaviyodns.com, plus km1 und km2._domainkey auf km1/km2.domainkey.1.klaviyodns.com) binden Sie an einen einzigen statischen Klaviyo-Sending-Host
  • Verwenden Sie es, wenn Ihr DNS-Host eine Subdomain nicht sauber per NS-Record delegieren kann — am häufigsten Cloudflare und BigCommerce
  • Service-(Helpdesk-)Domains auf diesem Weg benötigen außerdem einen MX-Record für das eingehende Routing
  • Weiterhin CNAME-basierte Domain-Authentifizierung: kein Root-SPF-Include, und DKIM rotiert weiterhin automatisch über die zwei CNAMEs

Schritt für Schritt

In Klaviyo
  1. 1

    Domains-Einstellungen öffnen

    Klicken Sie unten links auf Ihren Firmennamen, wählen Sie Settings, öffnen Sie den Tab Domains und klicken Sie dann auf Add Domain.

  2. 2

    Send-Typ auswählen

    Wählen Sie Marketing (Standard — Kampagnen und Flows), Transactional (Belege, Passwort-Resets) oder Service (Helpdesk-Antworten). Dies legt die DKIM-Selektoren fest: km1/km2 für Marketing, kt1/kt2 für Transactional, ks1/ks2 für Service.

  3. 3

    Sending-Subdomain festlegen

    Geben Sie die zu brandende Subdomain ein — Klaviyo schlägt 'send' vor, was send.yourdomain.com ergibt. Behalten Sie eine Subdomain bei, nicht Ihre nackte Root-Domain.

  4. 4

    Routing-Methode wählen

    Wählen Sie Dynamic (NS-Records, empfohlen) für die beste Zustellbarkeit oder Static (CNAME-Records), falls Ihr DNS-Host eine Subdomain nicht per NS delegieren kann. Klaviyo zeigt dann die genauen Records für Ihre Wahl an.

In Ihrem DNS
  1. 5

    Die von Klaviyo angezeigten Records hinzufügen

    Dynamic routing: Fügen Sie die 4 NS-Records für send.yourdomain.com hinzu, die auf ns1 bis ns4.klaviyo.com zeigen. Static routing: Fügen Sie den send-CNAME (auf 1.klaviyodns.com) sowie die beiden DKIM-CNAMEs km1._domainkey und km2._domainkey hinzu. Kopieren Sie die Werte exakt so, wie Klaviyo sie auflistet — sie sind kontospezifisch.

  2. 6

    Verifizierungs-TXT hinzufügen

    Fügen Sie den TXT-Record auf Ihrer Root-Domain hinzu (klaviyo-site-verification=your-public-API-key), damit Klaviyo bestätigen kann, dass Ihnen die Domain gehört. Dies ist bei beiden Routing-Methoden erforderlich und ist kein SPF-Record.

  3. 7

    Den Cloudflare-Proxy ausschalten

    Wenn Ihr DNS bei Cloudflare (oder einem anderen Host mit Proxying) liegt, setzen Sie jeden Record auf DNS only (graue Wolke). Ein geproxyter Record löst nicht zu Klaviyo auf und die Verifizierung schlägt fehl — und er muss danach unproxied bleiben, sonst bricht die laufende Authentifizierung.

  4. 8

    Den MX-Record hinzufügen (nur Service-Typ)

    Wenn Sie bei Static routing den Service-Typ gewählt haben, fügen Sie außerdem den von Klaviyo aufgeführten MX-Record hinzu, damit Antworten an Ihre Helpdesk-Adresse korrekt geroutet werden.

Verifizieren
  1. 9

    Auf Verify klicken

    Klicken Sie zurück unter Settings und dann Domains auf Verify. Sie sehen 'Verification success', einen 'Verification error' (Records sind falsch) oder einen Konflikthinweis. Die DNS-Propagierung dauert meist Minuten, kann aber bis zu 48 Stunden dauern.

  2. 10

    Die Domain aktivieren

    Klicken Sie nach der Verifizierung auf Activate, damit Klaviyo beginnt, von der gebrandeten Domain zu senden. Brandneue Domains oder IPs benötigen möglicherweise noch eine kurze Warm-up-Phase, bevor das volle Volumen erreicht wird.

  3. 11

    Ihre From-Adresse auf der Root festlegen

    Senden Sie von einer Adresse auf Ihrer Root-Domain (you@yourdomain.com), NICHT von der Send-Subdomain. Antworten gehen an die sichtbare From-Adresse, und @send.yourdomain.com ist kein echtes Postfach — DMARC ist dennoch ausgerichtet, weil die Subdomain unter Ihrer organisatorischen Domain liegt.

Einzutragende Einträge

Klaviyo erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
CNAMEsend1.klaviyodns.comStatic routing: die Sending-Subdomain (Envelope / Return-Path) — das ist es, was SPF erfüllt, ohne Root-Include. Dynamic routing ersetzt diesen einzelnen CNAME durch 4 NS-Records, die send.yourdomain.com an ns1 bis ns4.klaviyo.com delegieren. Die führende '1' ist eine kontospezifische Sending-Host-Nummer.
CNAMEkm1._domainkeykm1.domainkey.1.klaviyodns.comDKIM-Schlüssel 1 (automatisch rotiert). Der Selektor ist km1/km2 für Marketing, kt1/kt2 für Transactional, ks1/ks2 für Service. Nur Static routing — Dynamic veröffentlicht diese innerhalb der delegierten Subdomain-Zone.
CNAMEkm2._domainkeykm2.domainkey.1.klaviyodns.comDKIM-Schlüssel 2 (automatisch rotiert). Zweiter Selektor für dieselbe Domain.
TXT@klaviyo-site-verification=your-public-API-keyVerifizierung des Domain-Besitzes auf Ihrer Root-Domain — dies ist KEIN SPF-Record. Wird bei beiden Routing-Methoden hinzugefügt.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Policy — eine pro Domain, auf Ihrer Root. Klaviyos Ablauf weist darauf hin, ob Sie bereits einen DMARC-Record haben, und schlägt ein nacktes v=DMARC1; p=none; vor, kann es aber nicht für Sie veröffentlichen — Sie fügen es hier selbst hinzu. Nehmen Sie ein rua auf, damit Sie tatsächlich Berichte sammeln.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Klaviyo von diesem Budget verbraucht.

SPF 10-lookup budget0 used · 10 free

Die empfohlene Einrichtung von Klaviyo fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.

DKIM

DKIM wird an Klaviyo delegiert, es ist kein Schlüssel, den Sie einfügen. Bei Static routing sind es die zwei CNAME-Records — km1._domainkey.yourdomain.com und km2._domainkey.yourdomain.com, die auf km1.domainkey.N.klaviyodns.com und km2.domainkey.N.klaviyodns.com zeigen (das N ist die Sending-Host-Nummer Ihres Kontos). Die Selektoren ändern sich mit dem gewählten Send-Typ: km1/km2 für eine Marketing-Domain, kt1/kt2 für Transactional, ks1/ks2 für Service — und eine zweite Domain desselben Typs erhält das nächste Paar (km3/km4 und so weiter). Bei Dynamic routing fügen Sie überhaupt keine DKIM-Records hinzu: Klaviyo veröffentlicht sie innerhalb der Zone send.yourdomain.com, die Sie per NS delegiert haben. So oder so hält Klaviyo die privaten Schlüssel und rotiert die veröffentlichten DKIM-Schlüssel hinter diesen Selektoren, sodass Sie DNS nie erneut bearbeiten und es keinen TXT-Schlüssel zum Kopieren gibt. Weil DKIM mit Ihrer Domain signiert, ist es für DMARC ausgerichtet. Ein Haken: Die _domainkey-Hosts enthalten Unterstriche, die einige wenige DNS-Panels in CNAME-Records ablehnen — der Unterstrich ist erforderlich, verwenden Sie also einen Host, der ihn zulässt, oder wenden Sie sich an den Klaviyo-Support.

DMARC

DMARC ist ein separater Policy-TXT-Record bei _dmarc.yourdomain.com — nicht einer der CNAMEs — und er liegt auf Ihrer Root-/organisatorischen Domain, außerhalb der Send-Subdomain, die Klaviyo kontrolliert, sodass Klaviyo ihn nicht für Sie veröffentlichen kann, selbst bei Dynamic routing. Der Einrichtungsablauf weist darauf hin, ob Sie bereits einen DMARC-Record haben, und schlägt einen Wert vor, aber Sie fügen den Record selbst in Ihrem DNS hinzu. Beginnen Sie mit einem reinen Monitoring-Record v=DMARC1; p=none;, was ausreicht, um die Gmail-/Yahoo-Anforderung nach einem DMARC-Record zu erfüllen, ohne die Zustellung zu beeinträchtigen, und fügen Sie ein rua hinzu, damit Sie die Aggregatberichte tatsächlich erhalten, z. B. v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beobachten Sie diese Berichte ein bis zwei Wochen lang, um zu bestätigen, dass Klaviyo SPF und DKIM ausgerichtet an Ihre Domain bestehen lässt, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Behalten Sie für die gesamte Domain genau einen _dmarc-Record, egal wie viele Absender Sie betreiben — er regelt jede Quelle, fügen Sie also keinen zweiten nur für Klaviyo hinzu.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein den grünen Häkchen — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Kampagnen- oder Flow-Test von einer Adresse auf der gebrandeten Domain, öffnen Sie ihn in Gmail und wählen Sie das Drei-Punkte-Menü und dann Original anzeigen: Sie möchten SPF: PASS und DKIM: PASS sehen, beide mit Ihrer Domain (und der Hinweis „via klaviyomail.com“ verschwunden), plus DMARC: PASS. In Klaviyo sollte unter Settings und dann Domains die Domain als Verified und Active angezeigt werden. Lassen Sie Ihre Domain durch Qualisends {healthCheck} laufen, um zu bestätigen, dass die Send-Subdomain (NS oder CNAME), die km/kt/ks-DKIM-Selektoren und Ihr DMARC-Record alle auflösen, und sobald Aggregatberichte eintreffen, geben Sie einen davon in den {dmarcAnalyzer} — Klaviyo sollte als ausgerichtete, bestehende Quelle auftauchen. Sie können die einzelnen Records auch mit dem {generator} stichprobenartig prüfen.

Häufige Stolperfallen

  • DNS-Einrichtung

    Der Cloudflare-Proxy bricht es: Setzen Sie jeden Klaviyo-Record auf DNS only (graue Wolke) und halten Sie ihn unproxied. Ein geproxyter Record löst nicht zu Klaviyo auf, sodass sowohl die Verifizierung als auch die laufende Authentifizierung fehlschlagen.

  • DNS-Einrichtung

    Cloudflare (und einige Registrare sowie BigCommerce) können eine Subdomain nicht sauber per NS-Record delegieren, sodass Dynamic routing bei diesen Hosts oft fehlschlägt — verwenden Sie dort stattdessen Static-(CNAME-)Routing.

  • Abdeckung

    Nicht von der Send-Subdomain senden: Behalten Sie Ihre sichtbare From-Adresse auf der Root-Domain (you@yourdomain.com). @send.yourdomain.com ist kein Postfach, sodass Antworten zurückspringen würden; DMARC ist dennoch ausgerichtet, weil die Subdomain unter Ihrer organisatorischen Domain liegt.

  • DNS-Einrichtung

    Verdopplung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von send.yourdomain.com zu send.yourdomain.com.yourdomain.com führt. Geben Sie nur das Label ein (send, km1._domainkey, km2._domainkey), wenn das Panel die Domain für Sie ergänzt.

  • DNS-Einrichtung

    Unterstriche in CNAMEs: Die Hosts km1._domainkey / km2._domainkey enthalten Unterstriche, die eine Handvoll DNS-Panels in CNAME-Records ablehnen — sie sind erforderlich, verwenden Sie also einen Host, der sie zulässt, oder wenden Sie sich an Klaviyo.

  • Bricht die Authentifizierung

    Es gibt keinen SPF-Include zum Hinzufügen — der klaviyo-site-verification-TXT ist eine Besitzverifizierung, kein SPF. Ein include:klaviyo… auf Ihrer Root zu erfinden, bringt nichts Nützliches und verbraucht unnötig einen Ihrer 10 SPF-Lookups.

  • Abdeckung

    Wählen Sie den Send-Typ von vornherein: Marketing, Transactional und Service verwenden unterschiedliche DKIM-Selektoren (km/kt/ks), und Service-Domains benötigen außerdem einen MX-Record. Sie können eine Marketing-Domain nicht stillschweigend als Service-Domain umwidmen, ohne die Records neu anzulegen.

  • Bricht die Authentifizierung

    Behalten Sie genau einen SPF-TXT und einen DMARC-TXT auf Ihrer Root. Klaviyo fügt Ihrem Root-SPF nichts hinzu, aber wenn Sie bereits über andere Anbieter senden, belassen Sie einen einzigen zusammengeführten SPF-Record — zwei SPF-Records sind an sich ein PermError.

Erstellen Sie Ihren SPF-Eintrag

Klaviyo benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Klaviyo SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten