Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für mailbox.org.

mailbox.org — der datenschutzorientierte deutsche Mail-Anbieter, betrieben von Heinlein Support — authentifiziert eine eigene Domain mit drei Bausteinen, die Sie bei Ihrem DNS-Hoster veröffentlichen: einem gemeinsam genutzten SPF-include (include:mailbox.org), vier DKIM-CNAME-Einträgen, die die Signaturschlüssel von mailbox.org zurück an mailbox.org delegieren, sowie einem DMARC-Richtlinieneintrag, den Sie selbst hinzufügen. Es gibt keine Schlüsselerzeugung pro Konto und keinen Assistenten, der DNS für Sie schreibt: mailbox.org verwendet einen festen Satz gemeinsam genutzter DKIM-Selektoren (MBO0001 bis MBO0004), sodass jeder Kunde mit eigener Domain dieselben vier CNAMEs veröffentlicht. Da mailbox.org Ihre ausgehende Post über eigene Smart-Hosts mit Ihrer Adresse als Envelope-Absender versendet, sind nach dem Aktivieren dieser Einträge sowohl SPF als auch DKIM auf Ihre Domain ausgerichtet, DMARC besteht über beide Mechanismen, und die Post verlässt vollständig authentifiziert als Sie den Server statt als mailbox.org.

SPF-include
Your DNSAdd the CNAME / TXT records
mailbox.orgSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum mailbox.org authentifizieren?

Ob Ihre Post im Posteingang landet, entscheidet die Authentifizierung Ihrer mailbox.org-Domain. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft begann 2025, dasselbe für Post mit hohem Volumen an Outlook.com/Hotmail durchzusetzen — doch selbst für ein kleines Unternehmen oder eine private Domain ist nicht authentifizierte Post der schnellste Weg in den Spam-Ordner. mailbox.org ist ein echter Mailbox-Hoster und kein Massen-ESP, doch die Mechanik ist dieselbe: mailbox.org signiert Ihre ausgehende Post von der eigenen Domain als d=yourdomain.com mit den MBO-Selektoren, und ein empfangender Server prüft diese Signatur, indem er MBO0001._domainkey.yourdomain.com nachschlägt. Wenn Sie die vier CNAMEs nicht veröffentlicht haben, schlägt dieser Lookup fehl, DKIM verifiziert für Ihre Domain nie, und DMARC hat nichts Ausgerichtetes, worauf es sich stützen kann. Das Veröffentlichen von SPF, den DKIM-CNAMEs und DMARC schließt diese Lücke — beide Mechanismen richten sich auf Ihre Domain aus, die Post besteht DMARC auch nach Weiterleitung, und die Versandreputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute, statt mit nicht authentifizierten Absendern zusammengeworfen zu werden.

Die SPF-Realität bei mailbox.org

mailbox.org ist ein echter "include"-Anbieter: Sie fügen dem einzigen SPF-TXT-Eintrag auf Ihrer Root-Domain einen gemeinsam genutzten Mechanismus, include:mailbox.org, hinzu — der vollständige Eintrag lautet v=spf1 include:mailbox.org ~all. Das ist ein echtes gemeinsam genutztes include, das jeder mailbox.org-Kunde verwendet, anders als das CNAME-Delegationsmodell von Massen-ESPs. Es zählt hier stärker als bei einem ESP, der den Return-Path besitzt, weil mailbox.org mit einem Envelope-Absender auf Ihrer eigenen Domain versendet, sodass SPF tatsächlich auf Ihre organisatorische Domain AUSGERICHTET wird und für sich allein zu einem DMARC-Pass beiträgt (nicht nur DKIM). Ein anbieterspezifisches Detail lohnt sich zu wissen: include:mailbox.org kostet rund ZWEI Ihrer 10 SPF-DNS-Lookups, nicht einen. Der gemeinsam genutzte Eintrag, zu dem es auflöst, lautet v=spf1 ip4:213.203.238.0/25 ip4:195.10.208.0/24 ip4:91.198.250.0/24 ip4:80.241.56.0/21 ip6:2001:67c:2050::/48 mx ~all — das include selbst ist ein Lookup, und der verschachtelte mx-Mechanismus innerhalb dieses Eintrags ist ein zweiter. Das ist immer noch günstig, aber rechnen Sie es in Ihr Budget ein, wenn Sie bereits Google Workspace, ein Marketing-Tool oder ein transaktionales Relay stapeln. mailbox.org empfiehlt, mit ~all (Softfail) abzuschließen, was auch der eigene Eintrag verwendet; verschärfen Sie erst dann auf -all, wenn Sie sicher sind, dass jeder Absender gelistet ist. Und behalten Sie genau einen SPF-TXT-Eintrag auf der Domain — wenn Sie auch über andere Anbieter versenden, führen Sie jeden Mechanismus in dieser einen v=spf1-Zeile zusammen, statt einen zweiten SPF-Eintrag zu veröffentlichen (zwei SPF-Einträge sind ein PermError).

Schritt für Schritt

In mailbox.org
  1. 1

    Bestätigen Sie, dass Ihr Tarif eine eigene Domain unterstützt

    Der Versand von einer eigenen Domain erfordert einen kostenpflichtigen Tarif — ein Einzelkonto Standard oder Premium oder ein Unterkonto in einem Family-Tarif. Der kostenlose Lite-Tarif kann nicht von einer eigenen Domain versenden, führen Sie bei Bedarf also zuerst ein Upgrade durch.

  2. 2

    Domain hinzufügen und verifizieren

    Melden Sie sich beim Webmail an, klicken Sie auf das Zahnradsymbol (oben rechts) → Einstellungen / Alle Einstellungen → E-Mail-Adressen und registrieren Sie dort Ihre eigene Domain. mailbox.org führt Sie durch den Nachweis des Eigentums und zeigt die erwarteten DNS-Einträge. Die vier DKIM-Selektoren (MBO0001–MBO0004) sind die festen gemeinsam genutzten Schlüssel von mailbox.org und in der Wissensdatenbank (kb.mailbox.org) dokumentiert — es gibt keinen Schlüssel pro Konto zu erzeugen.

In Ihrem DNS
  1. 3

    MX auf mailbox.org zeigen lassen (Empfang)

    Damit eingehende Post an Ihr Postfach zugestellt wird, entfernen Sie alle vorhandenen MX-Einträge eines früheren Anbieters und fügen dann die Hosts von mailbox.org für eigene Domains hinzu: mxext1.mailbox.org, mxext2.mailbox.org und mxext3.mailbox.org (manche Setups listen auch mxext4), alle mit Priorität 10. Bei MX geht es um den Empfang, nicht um die Authentifizierung, aber es ist Teil derselben Einrichtung — und veraltete MX-Einträge stehen zu lassen, teilt Ihre eingehende Post auf.

  2. 4

    SPF-Eintrag veröffentlichen

    Fügen Sie auf der Root-Domain (Host @ oder leer) einen TXT-Eintrag mit v=spf1 include:mailbox.org ~all hinzu. Falls bereits ein v=spf1-Eintrag für einen anderen Absender existiert, führen Sie include:mailbox.org in diesen einen Eintrag zusammen — fügen Sie nie einen zweiten SPF-TXT-Eintrag hinzu. Behalten Sie den von mailbox.org empfohlenen Qualifier ~all (Softfail).

  3. 5

    Die vier DKIM-CNAMEs hinzufügen

    Erstellen Sie vier CNAME-Einträge, damit die Signaturen von mailbox.org auf Ihrer Domain verifizieren: Host MBO0001._domainkey → Ziel MBO0001._domainkey.mailbox.org und dasselbe Muster für MBO0002, MBO0003 und MBO0004. Veröffentlichen Sie alle vier — MBO0001/MBO0002 tragen RSA-Schlüssel und MBO0003/MBO0004 tragen Ed25519-Schlüssel, und mailbox.org kann mit beiden Algorithmen signieren. Behalten Sie den Typ CNAME bei (die von mailbox.org empfohlene Methode); wechseln Sie nicht zu A oder TXT.

  4. 6

    Den DMARC-Eintrag hinzufügen — mit einem rua

    mailbox.org erstellt DMARC nicht für Sie. Fügen Sie unter dem Host _dmarc einen TXT-Eintrag mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Beginnen Sie mit p=none (reiner Beobachtungsmodus), damit nichts beeinträchtigt wird, während Sie das Alignment bestätigen. Schließen Sie immer das rua-Tag ein: Die eigene Anleitung von mailbox.org warnt, dass manche Empfänger Post ablehnen, wenn der DMARC-Eintrag keine Berichtsadresse hat, auch wenn dieses Verhalten nicht RFC-konform ist.

  5. 7

    Die CNAMEs grey-clouden und Host-Verdopplung vermeiden

    Wenn Ihr DNS hinter Cloudflare liegt, stellen Sie jeden DKIM-CNAME auf 'DNS only' (graue Wolke) — ein orange-cloud-proxied CNAME löst nicht auf den mailbox.org-Host auf, und die DKIM-Verifizierung schlägt fehl. Viele Registrare hängen zudem Ihre Domain automatisch an, geben Sie also nur das Label ein (MBO0001._domainkey, nicht MBO0001._domainkey.yourdomain.com), um eine Verdopplung zu vermeiden.

Überprüfen
  1. 8

    Einen Test senden und die Header lesen

    Senden Sie nach der Propagierung (meist Minuten, bis zu 48 Stunden) eine Nachricht von Ihrer mailbox.org-Adresse mit eigener Domain an ein Gmail-Konto, öffnen Sie sie und wählen Sie ⋮ → Original anzeigen. Sie möchten SPF: PASS, DKIM: PASS mit d=yourdomain.com und einem der MBO-Selektoren sowie DMARC: PASS — alles auf Ihre Domain ausgerichtet. Lassen Sie die Domain dann durch einen Health-Check laufen, um zu bestätigen, dass jeder Eintrag auflöst.

Einzutragende Einträge

mailbox.org erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:mailbox.org ~allRoot-SPF — behalten Sie genau einen SPF-Eintrag und führen Sie andere Absender in dieser Zeile zusammen. Kostet ~2 DNS-Lookups (das include plus ein verschachteltes mx im gemeinsam genutzten Eintrag von mailbox.org).
CNAMEMBO0001._domainkeyMBO0001._domainkey.mailbox.orgDKIM-Selektor 1 (RSA). Fester gemeinsam genutzter Wert — für jeden mailbox.org-Kunden mit eigener Domain derselbe.
CNAMEMBO0002._domainkeyMBO0002._domainkey.mailbox.orgDKIM-Selektor 2 (RSA). Veröffentlichen Sie ihn neben MBO0001.
CNAMEMBO0003._domainkeyMBO0003._domainkey.mailbox.orgDKIM-Selektor 3 (Ed25519). Moderner Algorithmus-Schlüssel — veröffentlichen Sie ihn ebenfalls, damit Ed25519-signierte Post verifiziert.
CNAMEMBO0004._domainkeyMBO0004._domainkey.mailbox.orgDKIM-Selektor 4 (Ed25519). Vierter der vier festen Selektoren; die CNAME-Delegation lässt mailbox.org Schlüssel rotieren, ohne dass Sie DNS anfassen.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — mailbox.org erstellt ihn nie. Einer pro Domain; schließen Sie immer das rua-Tag ein; beginnen Sie mit p=none und verschärfen Sie dann.
MX@mxext1.mailbox.org (priority 10)Empfang, nicht Authentifizierung. Fügen Sie außerdem mxext2.mailbox.org und mxext3.mailbox.org (manche Setups listen mxext4) mit Priorität 10 hinzu und entfernen Sie zuerst die MX-Einträge eines alten Anbieters.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von mailbox.org von diesem Budget verbraucht.

SPF 10-lookup budget2 used · 8 free

mailbox.org verbraucht 2 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM funktioniert bei mailbox.org über CNAME-Delegation an einen festen Satz von vier gemeinsam genutzten Selektoren — es gibt keinen Schlüssel zu erzeugen oder zu kopieren. Sie veröffentlichen vier CNAME-Einträge — MBO0001._domainkey, MBO0002._domainkey, MBO0003._domainkey und MBO0004._domainkey — von denen jeder auf den passenden MBO000X._domainkey.mailbox.org-Host zeigt. Weil es sich um CNAMEs handelt und nicht um TXT-Einträge, die Sie einfügen, hält mailbox.org die privaten Schlüssel und kann die hinter diesen Selektoren veröffentlichten öffentlichen Schlüssel rotieren, ohne dass Sie DNS je erneut bearbeiten müssen. Zwei Dinge machen die Einrichtung von mailbox.org besonders. Erstens gibt es vier Selektoren, weil mailbox.org zwei Schlüsseltypen veröffentlicht: MBO0001 und MBO0002 tragen RSA-Schlüssel, während MBO0003 und MBO0004 moderne Ed25519-Schlüssel tragen. mailbox.org kann mit beiden Algorithmen signieren, daher müssen Sie alle vier veröffentlichen — das Weglassen des Ed25519-Paars (oder eines einzelnen Selektors) führt zu sporadischen DKIM-Fehlern, sobald Post mit einem Schlüssel signiert wird, dessen Selektor Sie nicht veröffentlicht haben. Zweitens empfiehlt mailbox.org ausdrücklich die CNAME-Methode gegenüber dem älteren TXT-Ansatz: Bei CNAMEs löst die Delegation weiterhin auf, wenn mailbox.org seine Schlüssel ändern muss, während einmal kopierte TXT-Einträge in dem Moment ungültig werden, in dem mailbox.org rotiert. Veröffentlichen Sie alle vier CNAMEs genau wie dargestellt (grey-cloud/DNS-only bei Cloudflare), und DKIM signiert als d=yourdomain.com und richtet sich aus.

DMARC

DMARC ist ein separater Richtlinien-TXT-Eintrag, den Sie selbst veröffentlichen — mailbox.org erstellt ihn nicht. Fügen Sie unter _dmarc.yourdomain.com einen TXT-Eintrag hinzu, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none ist reiner Beobachtungsmodus: An der Zustellung ändert sich nichts, während Sie die aggregierten (rua-)Berichte auswerten, um zu bestätigen, dass mailbox.org-Post SPF und DKIM ausgerichtet auf Ihre Domain besteht. Es gibt einen mailbox.org-spezifischen Grund, das rua-Tag nie wegzulassen: Die eigene Wissensdatenbank von mailbox.org warnt, dass manche empfangenden Server Nachrichten ablehnen, wenn der DMARC-Eintrag keine rua-Adresse enthält — ein Verhalten, das eigentlich nicht dem DMARC-RFC entspricht, aber in der Praxis vorkommt — schließen Sie daher immer ein Berichts-Postfach ein. Da mailbox.org beide Mechanismen ausrichtet (SPF über Ihre eigene Envelope-Domain, DKIM über die MBO-Selektoren), sollten Sie schnell saubere Durchläufe sehen. Beobachten Sie die Berichte ein bis zwei Wochen, stellen Sie sicher, dass jeder legitime Absender authentifiziert, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Absender Sie verwenden — die eigene Domain von mailbox.org läuft zum Vergleich mit p=reject.

Prüfen, ob es wirklich funktioniert hat

Verlassen Sie sich nicht allein auf die Domain-Einrichtungsseite von mailbox.org — bestätigen Sie die Authentifizierung an einer echten Nachricht. Senden Sie einen Test von Ihrer Adresse mit eigener Domain an ein Gmail-Konto, öffnen Sie ihn und wählen Sie ⋮ → Original anzeigen: Sie möchten SPF: PASS, DKIM: PASS mit d=yourdomain.com und einem der MBO000X-Selektoren (nicht mailbox.org als signierende Domain) und DMARC: PASS — alles auf Ihre Domain ausgerichtet. Lieber einen vollständigen Bericht? Senden Sie einen Test an check-auth@verifier.port25.com, und es schickt Ihnen eine komplette SPF/DKIM/DMARC-Aufschlüsselung zurück. Die Roh-Einträge können Sie stichprobenartig mit dig TXT yourdomain.com, dig CNAME MBO0001._domainkey.yourdomain.com und dig TXT _dmarc.yourdomain.com prüfen. Lassen Sie schließlich Ihre Domain durch den Domain-Health-Check von Qualisend laufen, um zu bestätigen, dass jeder Eintrag auflöst und Ihr SPF unter der Grenze von 10 Lookups bleibt, und sobald DMARC-Aggregatberichte eintreffen, geben Sie einen davon in den DMARC-Report-Analyzer — mailbox.org sollte als ausgerichtete, bestehende Quelle erscheinen.

Häufige Stolperfallen

  • Abdeckung

    Eine eigene Domain erfordert einen kostenpflichtigen Tarif. Nur Einzelkonten Standard und Premium (oder ein Unterkonto in einem Family-Tarif) können von einer eigenen Domain versenden — der kostenlose Lite-Tarif kann es nicht, sodass keine noch so korrekte DNS-Konfiguration Post authentifiziert, bis Sie ein Upgrade durchführen.

  • DNS-Einrichtung

    Veröffentlichen Sie alle vier DKIM-CNAMEs, nicht einen. MBO0001/MBO0002 sind RSA-Schlüssel und MBO0003/MBO0004 sind Ed25519-Schlüssel; mailbox.org kann mit beiden Algorithmen signieren, sodass das Weglassen eines Selektors dazu führt, dass DKIM sporadisch fehlschlägt, sobald Post mit dem Schlüssel signiert wird, den Sie nicht veröffentlicht haben.

  • Bricht die Authentifizierung

    include:mailbox.org kostet rund zwei SPF-Lookups, nicht einen. Der gemeinsam genutzte SPF-Eintrag von mailbox.org endet mit einem mx-Mechanismus (v=spf1 ip4:… ip6:… mx ~all), sodass das include ein Lookup ist und das verschachtelte mx ein zweiter — kalkulieren Sie entsprechend, wenn Sie unter der Grenze von 10 Lookups auch Google Workspace, ein Marketing-Tool oder ein Relay stapeln.

  • DNS-Einrichtung

    Verwenden Sie CNAME für DKIM, nicht TXT. mailbox.org empfiehlt die CNAME-Delegation, damit es Schlüssel transparent rotieren kann; die ältere TXT-Methode bricht in dem Moment, in dem mailbox.org einen Schlüssel ändert, da Ihr kopierter öffentlicher Schlüssel veraltet.

  • Abdeckung

    Lassen Sie das DMARC-rua-Tag nie weg. Die eigene Anleitung von mailbox.org warnt, dass manche Empfänger Post ablehnen, wenn der DMARC-Eintrag keine Berichtsadresse hat — ein nicht-RFC-konformes Verhalten, das dennoch auftritt — schließen Sie daher immer rua=mailto:… ein, auch im Beobachtungsmodus.

  • Abdeckung

    Entfernen Sie zuerst alte MX-Einträge. Bevor Sie mxext1/mxext2/mxext3.mailbox.org (Priorität 10) hinzufügen, löschen Sie alle von einem früheren Anbieter übrig gebliebenen MX-Einträge, sonst teilt sich eingehende Post zwischen den beiden Systemen auf.

  • DNS-Einrichtung

    Grey-clouden Sie die CNAMEs und verdoppeln Sie den Host nicht. Stellen Sie bei Cloudflare jeden DKIM-CNAME auf 'DNS only' (ein Orange-Cloud-Proxy bricht die Auflösung) und geben Sie nur das Label ein (MBO0001._domainkey), falls Ihr Registrar die Domain automatisch anhängt — andernfalls erhalten Sie MBO0001._domainkey.yourdomain.com.yourdomain.com.

  • Bricht die Authentifizierung

    Behalten Sie genau einen SPF-Eintrag und verwenden Sie ~all. Wenn Sie auch über andere Anbieter versenden, führen Sie include:mailbox.org in die eine v=spf1-Zeile zusammen, statt einen zweiten SPF-TXT-Eintrag zu veröffentlichen (zwei sind ein PermError), und behalten Sie das von mailbox.org empfohlene Softfail ~all bei.

Erstellen Sie Ihren SPF-Eintrag

mailbox.org ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mailbox.org ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

mailbox.org SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten