SPF, DKIM & DMARC für Loops.
Loops (loops.so) ist ein Sender auf Kontoebene, der auf Amazon SES aufsetzt. Deshalb gibt es keine gemeinsam genutzte SPF-Zeile, die Sie in Ihre Root-Domain einfügen könnten, und keinen Assistenten, der Ihr DNS für Sie bearbeitet. Stattdessen öffnen Sie Settings → Domain, klicken auf View records, und Loops generiert einen kontospezifischen Satz von DNS-Einträgen — drei DKIM-CNAMEs sowie ein SPF-TXT und ein MX-Eintrag auf einer eigenen Envelope-Subdomain —, den Sie in Ihren DNS-Hoster kopieren und anschließend mit Verify Records bestätigen. Da Loops standardmäßig ein benutzerdefiniertes MAIL FROM (Return-Path) auf envelope.yourdomain.com für Sie bereitstellt, sind sowohl SPF als auch DKIM von Anfang an auf Ihre Domain ausgerichtet — und genau das lässt DMARC bestehen und Ihre Loops-Kampagnen sowie Ihre transaktionale Post im Posteingang landen.
Warum Loops authentifizieren?
Die Authentifizierung Ihrer Loops-Domain ist kein optionales Beiwerk — Loops versendet erst dann als Ihre Domain, wenn die Einträge verifiziert sind, und diese Verifizierung ist die Authentifizierung. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000+ Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft hat 2025 begonnen, dieselben Anforderungen für Versender mit hohem Volumen durchzusetzen. Loops läuft auf gemeinsam genutzter Amazon-SES-Infrastruktur und verwaltet das zugrunde liegende SES-Konto, die Reputation und die Versandlimits für Sie — anders als bei rohem SES berühren Sie also nie eine Sandbox und müssen keinen Produktionszugang beantragen. Doch die Authentifizierung, die diese Post an Ihre Domain bindet, müssen weiterhin Sie veröffentlichen. Solange Sie die Einträge nicht hinzufügen und verifizieren, wird die Post nur mit dem gemeinsam genutzten amazonses.com-Schlüssel von SES signiert, nichts ist auf Ihre From-Domain ausgerichtet, DMARC schlägt fehl, und Ihre Versandreputation wird mit der jedes anderen nicht authentifizierten SES-Mandanten in einen Topf geworfen. Das Veröffentlichen des Loops-Eintragssatzes behebt all das in einem Durchgang: SES signiert als d=yourdomain.com, sodass DKIM ausgerichtet ist, das Envelope-MAIL-FROM richtet SPF aus, DMARC besteht, und die Reputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute.
Die SPF-Realität bei Loops
Loops ist ein Anbieter auf Kontoebene, kein Include-Anbieter — es gibt kein include:loops.so, und Sie fügen Ihrem ROOT-SPF-Eintrag KEIN include:amazonses.com hinzu. Loops setzt stattdessen ein benutzerdefiniertes MAIL FROM auf einer eigenen Subdomain, envelope.yourdomain.com, und veröffentlicht den SPF-Mechanismus dort: ein TXT-Eintrag am Host envelope mit dem Wert v=spf1 include:amazonses.com ~all sowie ein MX-Eintrag am selben Envelope-Host, der auf feedback-smtp.{region}.amazonses.com verweist. Da diese beiden Einträge auf jener eigenen Envelope-Subdomain leben und niemals auf Ihrem blanken Root, fügen sie Ihrem Root-SPF NULL DNS-Lookups hinzu und können nicht mit einem vorhandenen Root-SPF-Eintrag kollidieren — Sie führen also nichts in Ihre Google-Workspace- oder Microsoft-365-SPF-Zeile zusammen, und Sie sollten es auch nicht versuchen. Und weil envelope.yourdomain.com die organisatorische Domain yourdomain.com mit Ihrer sichtbaren From-Adresse teilt, ist SPF automatisch im Relaxed-Modus ausgerichtet. Das ist der entscheidende Unterschied zu einem blanken Amazon-SES-Setup: Loops richtet das benutzerdefinierte MAIL FROM für Sie ein, sodass Sie SPF-Alignment von Anfang an erhalten, statt eines SPF, das nur für amazonses.com besteht. Der einzige Eintrag, den Sie einzeln und am Root halten, ist DMARC.
Schritt für Schritt
- 1
Öffnen Sie Ihre Domain-Einstellungen
Klicken Sie im Loops-Dashboard (app.loops.so) auf das Zahnradsymbol → Settings → Domain. Geben Sie Ihren Firmennamen und die Domain ein, von der Sie senden möchten, und fahren Sie dann mit dem DNS-Eintragsbildschirm fort.
- 2
Wählen Sie Ihre Versanddomain
Geben Sie die genaue Domain ein, als die Loops senden soll — entweder Ihren Root (yourdomain.com) oder eine Subdomain wie send.yourdomain.com oder updates.yourdomain.com. Loops generiert den DKIM-, Envelope-SPF/MX- und DMARC-Eintragssatz genau für diese Domain, wählen Sie sie also aus, bevor Sie irgendetwas kopieren.
- 3
Klicken Sie auf View records
Öffnen Sie die Eintragsliste (Settings → Domain → View records). Loops zeigt jeden Eintrag mit einer Spalte Type (TXT, CNAME, MX) an. Erstellen Sie jeden Eintrag anhand seines Type — nicht anhand seines freundlichen Titels (SPF, DKIM, MX) —, denn der Titel ist nur ein Label.
- 4
Fügen Sie die drei DKIM-CNAME-Einträge hinzu
Loops listet drei DKIM-Einträge der Form host <token>._domainkey → value <token>.dkim.amazonses.com auf. Fügen Sie jeden als CNAME genau wie angezeigt hinzu. Ändern Sie sie nicht in TXT — diese delegieren rotierende DKIM-Schlüssel zurück an SES, es gibt also keinen öffentlichen Schlüssel zum Einfügen.
- 5
Fügen Sie das SPF-TXT auf der Envelope-Subdomain hinzu
Fügen Sie einen TXT-Eintrag mit host envelope und dem Wert v=spf1 include:amazonses.com ~all hinzu. Dieser gehört auf envelope.yourdomain.com, niemals auf Ihre Root-Domain. Sie müssen die Envelope-Subdomain NICHT zuerst als A- oder CNAME-Eintrag anlegen — fügen Sie einfach das TXT (und das MX weiter unten) an jenem Host-Label hinzu.
- 6
Fügen Sie den MX-Eintrag auf der Envelope-Subdomain hinzu
Fügen Sie einen MX-Eintrag mit host envelope, Priorität 10 und dem Wert feedback-smtp.{region}.amazonses.com hinzu (die Region ist in den Wert eingebacken, den Loops Ihnen anzeigt, z. B. us-east-1). Manche Registrare möchten die Priorität in einem eigenen Feld; andere erwarten sie inline als "10 feedback-smtp.…" — geben Sie sie so ein, wie es Ihr Panel verlangt, sonst schlägt die Verifizierung fehl.
- 7
Behalten Sie einen einzigen DMARC-Eintrag an Ihrem Root
Veröffentlichen (oder behalten) Sie einen TXT-Eintrag bei _dmarc.yourdomain.com, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Loops listet ebenfalls einen DMARC-Eintrag auf, rein damit Sie einen haben — aber Sie brauchen nur ein einziges DMARC an der Root-Domain, landen Sie also nicht bei zweien.
- 8
Setzen Sie bei Cloudflare die CNAMEs auf DNS only
Wenn Ihr DNS bei Cloudflare liegt, stellen Sie jeden DKIM-CNAME auf "DNS only" (graue Wolke) um. Ein per orangefarbener Wolke proxied CNAME löst nicht zu *.dkim.amazonses.com auf, und DKIM bleibt unverifiziert.
- 9
Klicken Sie in Loops auf Verify Records
Klicken Sie zurück auf der Loops-Domain-Seite unten auf Verify Records. Jede Zeile wird grün mit einem verifizierten Häkchen, sobald sie auflöst. Die Propagierung dauert meist unter einer Stunde, kann aber bis zu 24–48 Stunden in Anspruch nehmen; wenn ein Eintrag danach immer noch fehlschlägt, ist es eine DNS-Fehlkonfiguration, keine Propagierung.
- 10
Senden Sie einen Test und lesen Sie die Header
Senden Sie eine echte Nachricht von Ihrer Loops-Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen. Bestätigen Sie SPF: PASS mit der Anzeige von envelope.yourdomain.com, DKIM: PASS mit d=yourdomain.com und DMARC: PASS — alle auf Ihre Domain ausgerichtet, nicht auf amazonses.com.
Einzutragende Einträge
Loops erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | token1._domainkey | token1.dkim.amazonses.comBeispielhaft — DKIM-Schlüssel 1. Der Token ist für Ihr Konto einzigartig; kopieren Sie den genauen Host/Wert aus Loops → View records. SES rotiert den Schlüssel dahinter. |
| CNAME | token2._domainkey | token2.dkim.amazonses.comBeispielhaft — DKIM-Schlüssel 2 (kontospezifischer Token, angezeigt im Loops-Dashboard). |
| CNAME | token3._domainkey | token3.dkim.amazonses.comBeispielhaft — DKIM-Schlüssel 3 (kontospezifischer Token, angezeigt im Loops-Dashboard). |
| TXT | envelope | v=spf1 include:amazonses.com ~allSPF für benutzerdefiniertes MAIL FROM — lebt auf der Envelope-Subdomain, NICHT auf Ihrem Root. Fügt Ihrem Root-SPF 0 Lookups hinzu und richtet SPF auf Ihre Domain aus. |
| MX | envelope | feedback-smtp.us-east-1.amazonses.comMX für benutzerdefiniertes MAIL FROM — Priorität 10; die Region (z. B. us-east-1) ist in den genauen Wert eingebacken, den Loops Ihnen anzeigt. Nur ein MX auf dieser Subdomain. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — eine pro Domain, am Root. Beginnen Sie bei p=none, verschärfen Sie dann auf quarantine/reject. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Loops von diesem Budget verbraucht.
Die empfohlene Einrichtung von Loops fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM ist der tragende Eintrag für Loops, und da Loops auf Amazon SES Easy DKIM läuft, ist es völlig wartungsfrei. Loops generiert drei CNAME-Einträge der Form token1._domainkey.yourdomain.com → token1.dkim.amazonses.com (und dasselbe für token2 und token3). Sie veröffentlichen alle drei als CNAMEs genau so, wie es der View-records-Bildschirm anzeigt. Da es sich um CNAMEs handelt, die an SES delegieren, statt um TXT-Einträge, die Sie einfügen, halten Loops und SES die privaten Schlüssel und können die veröffentlichten DKIM-Schlüssel hinter diesen Selektoren rotieren, ohne dass Sie je wieder DNS bearbeiten müssen — es gibt keinen öffentlichen Schlüssel zum Kopieren und keine Schlüssellänge zum Auswählen. Jede Loops-Nachricht wird dann mit d=yourdomain.com signiert, was auf Ihre From-Adresse ausgerichtet ist und DMARC über DKIM-Alignment bestehen lässt. Die genauen Token-Hostnamen sind für Ihr Konto einzigartig, kopieren Sie sie also aus dem Loops-Dashboard, statt die einer anderen Domain wiederzuverwenden — und wenn Ihr DNS bei Cloudflare liegt, setzen Sie alle drei auf "DNS only" (graue Wolke), sonst werden sie nie verifiziert.
DMARC
DMARC ist ein separater Richtlinieneintrag auf Ihrer Root-Domain, nichts, was Loops für Sie verwaltet. Fügen Sie einen TXT-Eintrag bei _dmarc.yourdomain.com hinzu, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com — p=none ist reiner Überwachungsmodus, beeinflusst also die Zustellung nicht, während Sie bestätigen, dass die Loops-Post ausgerichtet besteht. Loops nimmt zwar einen DMARC-Eintrag in seine Eintragsliste auf, damit Sie einen haben, aber Sie brauchen immer nur einen einzigen DMARC-Eintrag an der Root-Domain — falls Sie bereits einen für Google Workspace, Microsoft 365 oder einen anderen Sender veröffentlichen, behalten Sie diesen und lassen die Loops-Kopie aus, statt zwei zu veröffentlichen (zwei DMARC-Einträge sind ungültig). Das Schöne an Loops ist, dass Sie sich nicht zwischen den Mechanismen entscheiden müssen: Das Envelope-MAIL-FROM richtet SPF aus und Easy DKIM richtet DKIM aus, sodass Sie zwei voneinander unabhängige Wege haben, DMARC zu bestehen. Sobald Ihre Aggregat-Berichte (rua) über ein bis zwei Wochen bestätigen, dass Loops eine konsistente, ausgerichtete Quelle ist, verschärfen Sie die Richtlinie von p=none auf p=quarantine und schließlich p=reject.
Prüfen, ob es wirklich funktioniert hat
Verlassen Sie sich nicht allein auf das Dashboard — bestätigen Sie es an einer echten Nachricht. In Loops sollte jede Zeile auf der Domain-Seite ein grünes verifiziertes Häkchen anzeigen, nachdem Sie auf Verify Records geklickt haben. Senden Sie sich dann eine Testnachricht von Ihrer Loops-Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen: Sie wollen SPF: PASS mit der Angabe von envelope.yourdomain.com (nicht nur amazonses.com), DKIM: PASS mit d=yourdomain.com und DMARC: PASS sehen. Lieber ein vollständiger Bericht? Senden Sie einen Test an check-auth@verifier.port25.com, und Sie erhalten per E-Mail eine komplette Aufschlüsselung zurück. Sie können Ihre Domain auch durch {healthCheck} von Qualisend laufen lassen, um zu bestätigen, dass alle drei DKIM-CNAMEs sowie das Envelope-SPF/MX auflösen, und sobald DMARC-Aggregat-Berichte eintreffen, werfen Sie einen davon in den {dmarcAnalyzer} — Loops (über Amazon SES) sollte als ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- Bricht die Authentifizierung
Einträge landen nicht dort, wo man es vermuten würde: SPF und MX leben auf der Subdomain envelope.yourdomain.com (dem benutzerdefinierten MAIL FROM von Loops), berühren also nie Ihr Root-SPF und kollidieren nie damit. Fügen Sie Ihrem Root-SPF niemals include:amazonses.com hinzu — es gehört nur auf die Envelope-Subdomain, und am Root bewirkt es nichts Nützliches, während es einen SPF-Lookup verbraucht.
- DNS-Einrichtung
Legen Sie die Envelope-Subdomain nicht vorab an. Sie müssen für envelope KEINEN A- oder CNAME-Eintrag hinzufügen — veröffentlichen Sie einfach das SPF-TXT und das MX an jenem Host-Label, und sie werden auflösen.
- DNS-Einrichtung
Die Formatierung der MX-Priorität bringt Leute ins Straucheln. Das Envelope-MX muss Priorität 10 haben; manche Registrare möchten die Priorität in einem separaten Feld, andere erwarten sie inline als "10 feedback-smtp.…". Geben Sie sie so ein, wie es Ihr Panel verlangt, und behalten Sie genau ein MX auf der Envelope-Subdomain.
- DNS-Einrichtung
Nutzen Sie die Spalte Type, nicht den freundlichen Titel. Loops beschriftet Zeilen mit SPF / DKIM / MX, aber Sie müssen jeden Eintrag anhand seines tatsächlichen Type erstellen (TXT, CNAME oder MX). Einen DKIM-CNAME als TXT oder das SPF als CNAME zu erstellen, ist der häufigste Grund, warum Verify Records fehlschlägt.
- DNS-Einrichtung
Der Cloudflare-Proxy zerstört DKIM. Setzen Sie alle drei DKIM-CNAMEs auf "DNS only" (graue Wolke); ein per orangefarbener Wolke proxied CNAME löst nicht zu *.dkim.amazonses.com auf, und der Eintrag bleibt unverifiziert.
- Bricht die Authentifizierung
Behalten Sie ein einziges DMARC am Root. Loops listet einen DMARC-Eintrag auf, damit Sie einen haben, aber zwei DMARC-Einträge auf derselben Domain sind ungültig — falls Sie bereits _dmarc.yourdomain.com von einem anderen Sender haben, behalten Sie es und lassen die Loops-Kopie aus.
- Abdeckung
Werte sind kontospezifisch — kopieren Sie sie, raten Sie nicht. Die DKIM-Tokens und die feedback-smtp-Region im MX (z. B. us-east-1) sind spezifisch für Ihre Loops-Domain; fügen Sie die genauen Zeichenfolgen aus View records ein, statt die einer anderen Domain oder eines anderen Leitfadens wiederzuverwenden.
- Bricht die Authentifizierung
Achten Sie auf Host-Verdopplung und nachgestellte Punkte. Geben Sie nur das Label ein (envelope, token1._domainkey), wenn Ihr Panel die Domain automatisch anhängt, und wo ein Host für den CNAME-/MX-Wert einen FQDN verlangt, verwenden Sie einen nachgestellten Punkt, damit feedback-smtp.us-east-1.amazonses.com nicht zu …amazonses.com.yourdomain.com verstümmelt wird.
Erstellen Sie Ihren SPF-Eintrag
Loops benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listLoops SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.