SPF, DKIM & DMARC für Mailchimp.
Mailchimp authentifiziert Ihre Domain über CNAME-basiertes DKIM und nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile einfügen. Unter Account & billing → Domains verifizieren Sie die Domain zunächst mit einem per E-Mail zugesandten Code und führen anschließend die "domain authentication" durch, die Ihnen zwei CNAME-Einträge liefert — k2._domainkey und k3._domainkey —, die rotierende DKIM-Schlüssel an Mailchimp delegieren, sowie einen DMARC-TXT-Eintrag. Sobald diese auflösen, signiert Mailchimp E-Mails als Ihre eigene Domain, DMARC besteht über die DKIM-Ausrichtung, und der Hinweis "on behalf of", den Gmail an nicht authentifizierte Mailchimp-E-Mails anhängt, verschwindet. Es gibt keinen gemeinsam genutzten SPF-include, den Sie Ihrer Root-Domain hinzufügen müssten — und, was wichtig ist, das Hinzufügen würde DMARC ohnehin nicht bestehen lassen.
Warum Mailchimp authentifizieren?
Die Authentifizierung Ihrer Domain in Mailchimp ist keine reine Formsache — sie entscheidet über den Unterschied zwischen dem Posteingang und dem Spam-Ordner, und Mailchimp setzt sie inzwischen durch. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), dass er SPF, DKIM und DMARC mit Ausrichtung besteht, und Microsoft hat 2025 dieselben 5.000-pro-Tag-Regeln auf seine Consumer-Postfächer (Outlook, Hotmail, Live) ausgeweitet. Als Reaktion darauf hat Mailchimp die Domain-Authentifizierung praktisch verpflichtend gemacht und begonnen, Kampagnen zu blockieren, die von kostenlosen öffentlichen Absenderadressen (gmail.com, yahoo.com usw.) gesendet werden. Bis Sie authentifizieren, versendet Mailchimp unter seiner eigenen Domain: Empfänger sehen, dass die E-Mail nicht wirklich von Ihnen stammt, Ihre Absenderadresse ist nicht ausgerichtet, DMARC kann nicht bestehen, und Ihre Versandreputation wird mit jedem anderen nicht authentifizierten Mailchimp-Versender zusammengeworfen. Es gibt eine Mailchimp-spezifische Besonderheit, die DKIM unverzichtbar macht: Mailchimp behält seinen eigenen Return-Path auf seiner Bounce-Domain, sodass SPF niemals mit Ihrer Domain ausgerichtet ist — DKIM ist der *einzige* Mechanismus, der Ihr DMARC-Bestehen trägt. Lassen Sie die CNAMEs weg, und Sie haben überhaupt keine ausgerichtete Authentifizierung.
Die SPF-Realität bei Mailchimp
Mailchimp ist ein CNAME-basierter DKIM-Anbieter, daher gibt es für Ihre Root-Domain KEIN "include:servers.mcsv.net" zum Hinzufügen — und genau hier irren fast alle alten Tutorials: Das Hinzufügen würde DMARC ohnehin nicht bestehen lassen. Und zwar aus diesem Grund. Mailchimp versendet jede Kampagne mit einem Envelope-Sender / Return-Path auf seiner eigenen Bounce-Domain (einer mcsv.net- oder mailchimpapp-Subdomain), weil Mailchimp — nicht Sie — die Bounces verarbeitet. SPF wird immer gegen diese Envelope-Domain geprüft, sodass SPF gegen die Server von Mailchimp aufgelöst wird, niemals gegen Ihre Absender-Domain. Es mag roh "bestehen", aber es *richtet sich nicht aus* mit Ihrer organisatorischen Domain, und DMARC zählt SPF nur, wenn es ausgerichtet ist. Genau deshalb fragt der Domain-Authentifizierungsablauf von Mailchimp nach zwei DKIM-CNAMEs und einem DMARC-Eintrag und erwähnt SPF nie: DKIM, signiert als d=yourdomain.com (über die Selektoren k2/k3), ist der Mechanismus, der sich ausrichtet und Ihr DMARC-Bestehen trägt. Sie werden immer noch Anleitungen finden, die Ihnen raten, include:servers.mcsv.net an Ihr Root-SPF anzuhängen; das lässt nur die rohe SPF-Prüfung gegen die IPs von Mailchimp bestehen und bringt nichts für die DMARC-Ausrichtung. Der moderne CNAME-Ablauf fragt nicht danach, es verbraucht einen Ihrer 10 SPF-Lookups, und Sie können es bedenkenlos weglassen. Reservieren Sie Ihren Root-SPF-Eintrag für die Versender, die tatsächlich Ihre Domain in den Return-Path setzen — Google Workspace, Microsoft 365, ein transaktionales Relay — und lassen Sie DKIM die Arbeit für Mailchimp erledigen.
Zwei Wege zur Einrichtung
Automatische Verbindung mit Entri (empfohlen)
- Mailchimp meldet sich bei Ihrem DNS-Host an und fügt die CNAMEs und den DMARC-Eintrag für Sie hinzu
- Die geringste Gefahr, ein Host-Label oder einen Eintragstyp zu vermasseln
- Am besten, wenn Ihr DNS bei einem unterstützten Host liegt (Cloudflare, GoDaddy, Namecheap und weitere, die Entri unterstützt)
- Erfordert die Anmeldung bei Ihrem DNS-Anbieter über das Entri-Pop-up
Manuelle DNS-Eingabe
- Mailchimp zeigt CNAME 1, CNAME 2 und den DMARC-Eintrag an, die Sie selbst kopieren
- Funktioniert mit jedem Registrar, einschließlich Hosts, die Entri nicht unterstützt
- Sie steuern genau, was veröffentlicht wird, und können den DMARC-Eintrag mit einem bestehenden zusammenführen
- Erzeugt die identischen Einträge — nur von Hand hinzugefügt statt über Entri
Schritt für Schritt
- 1
Öffnen Sie die Domains-Seite
Klicken Sie auf Ihr Profilsymbol (unten links) → Account & billing → Domains. Diese eine Seite erledigt sowohl das Verifizieren als auch das Authentifizieren einer Domain — das sind zwei getrennte Schritte.
- 2
Verifizieren Sie zuerst die Domain
Klicken Sie auf Add & Verify Domain, geben Sie eine E-Mail-Adresse auf der Domain ein (z. B. you@yourdomain.com) und klicken Sie auf Send Verification Email. Öffnen Sie die Nachricht von accountservices@mailchimp.com und klicken Sie entweder auf Verify Domain Access oder fügen Sie den Code in Mailchimp ein und klicken Sie auf Verify. Damit weisen Sie den Besitz nach, sodass Sie Absenderadressen auf der Domain verwenden können — Links und Codes verfallen nach 7 Tagen, und öffentliche Domains wie gmail.com können nicht verifiziert werden.
- 3
Starten Sie die Authentifizierung
Klicken Sie neben der nun verifizierten Domain auf Start authentication. Wählen Sie Ihren DNS-Host aus dem Dropdown (es passt lediglich die Anweisungen auf dem Bildschirm an) und klicken Sie auf Next.
- 4
Wählen Sie automatisch (Entri) oder manuell
Klicken Sie auf Continue, damit Entri sich bei einem unterstützten DNS-Host anmeldet und die Einträge für Sie hinzufügt, oder klicken Sie auf "Or manually authenticate your domain", um die Einträge zu kopieren und selbst bei Ihrem Registrar einzufügen. Beides erstellt genau dieselben DNS-Einträge.
- 5
Kopieren Sie die angezeigten Einträge
Auf dem manuellen Bildschirm zeigt Mailchimp CNAME 1 und CNAME 2 an (jeweils mit einem Name/Host und einem Value) sowie einen DMARC-TXT-Eintrag (Host _dmarc und ein Value). Kopieren Sie sie exakt — die Selektoren und Ziele werden für Ihr Konto angezeigt.
- 6
Fügen Sie die zwei DKIM-CNAMEs hinzu
Erstellen Sie zwei CNAME-Einträge: Host k2._domainkey → Value dkim2.mcsv.net und Host k3._domainkey → Value dkim3.mcsv.net (verwenden Sie die exakten Hosts/Ziele, die Ihr Konto anzeigt; einige ältere Konten zeigen stattdessen einen einzelnen k1._domainkey → dkim.mcsv.net). Behalten Sie den Typ als CNAME bei — wechseln Sie ihn nicht zu A oder TXT.
- 7
Fügen Sie den DMARC-TXT-Eintrag hinzu
Erstellen Sie einen TXT-Eintrag am Host _dmarc mit einem Wert wie v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Überspringen Sie diesen Schritt, wenn Sie bereits einen _dmarc-Eintrag haben — eine Domain darf genau einen haben.
- 8
Korrigieren Sie Host-Labels und den Cloudflare-Proxy
Wenn Ihr Registrar die Domain automatisch anhängt, geben Sie nur das Label ein (k2._domainkey, nicht k2._domainkey.yourdomain.com), um eine Verdopplung zu vermeiden. Setzen Sie bei Cloudflare jeden CNAME auf "DNS only" (graue Wolke) — ein mit orangefarbener Wolke geproxyter CNAME löst nicht auf mcsv.net auf, und die Verifizierung schlägt fehl.
- 9
Führen Sie die DNS-Prüfung von Mailchimp aus
Klicken Sie zurück in Mailchimp auf Verifizieren (ältere Konten zeigen eine Schaltfläche Test DNS Settings). Die Propagierung dauert meist Minuten, kann aber bis zu 24–48 Stunden dauern; der Status wechselt zu "Authenticated". Wenn es hakt, verwenden Sie Resolve / Restart authentication und überprüfen Sie die Eintragswerte erneut.
- 10
Senden Sie von der authentifizierten Domain
Legen Sie in den Einstellungen jeder Audience und in jeder Kampagne die Absenderadresse auf eine auf der authentifizierten Domain fest (z. B. news@yourdomain.com), damit die E-Mail tatsächlich als Ihre Domain DKIM-signiert wird — das bloße Verifizieren des DNS ändert keine Kampagne, die bereits auf eine andere Absenderadresse eingestellt ist.
Einzutragende Einträge
Mailchimp erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | k2._domainkey | dkim2.mcsv.netDKIM-Schlüssel 1 — von Mailchimp verwaltet; der exakte Selektor/das exakte Ziel wird in Ihrem Konto angezeigt |
| CNAME | k3._domainkey | dkim3.mcsv.netDKIM-Schlüssel 2 — Gegenstück zu k2; ältere Konten zeigen möglicherweise stattdessen einen einzelnen k1._domainkey → dkim.mcsv.net |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — behalten Sie genau einen _dmarc-Eintrag pro Domain |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Mailchimp von diesem Budget verbraucht.
Die empfohlene Einrichtung von Mailchimp fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM ist bei Mailchimp das A und O, und es wird über die zwei CNAME-Einträge abgewickelt — typischerweise k2._domainkey.yourdomain.com und k3._domainkey.yourdomain.com — die auf dkim2.mcsv.net und dkim3.mcsv.net verweisen. Da es sich um CNAMEs handelt, die an Mailchimp delegiert werden, und nicht um TXT-Schlüssel, die Sie einfügen, hält Mailchimp die privaten Schlüssel und kann das, was hinter diesen Selektoren veröffentlicht wird, rotieren, ohne dass Sie jemals wieder das DNS anfassen müssen; Sie erstellen niemals selbst einen DKIM-TXT-Eintrag oder kopieren einen Schlüssel. Die Signatur, die Mailchimp anwendet, ist d=yourdomain.com mit Selektor k2 (oder k3), sodass sie sich mit Ihrer Absender-Domain *ausrichtet* — und genau das lässt DMARC bestehen. Eine ehrliche Einschränkung: Die Ziele (dkim2/dkim3.mcsv.net) sind gemeinsam genutzte Mailchimp-Endpunkte, sodass das zugrunde liegende Schlüsselmaterial auf der Mailchimp-Plattform und nicht von Ihnen verwaltet wird. Das ist für die DMARC-Ausrichtung in Ordnung, weil Ihre Signatur weiterhin d=yourdomain.com trägt, aber deshalb können Sie den Schlüssel nicht eigenständig rotieren oder exportieren. Fügen Sie beide CNAMEs genau wie angezeigt hinzu (grey-cloud / DNS-only, falls Sie Cloudflare nutzen) und lassen Sie die Prüfung von Mailchimp sie bestätigen.
DMARC
DMARC ist ein separater Richtlinien-Eintrag auf Ihrer Root-Domain — ein einzelner TXT unter _dmarc.yourdomain.com, der mit v=DMARC1 beginnt — und der Mailchimp-Ablauf fordert Sie auf, ihn hinzuzufügen. Beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none ist reine Überwachung, sodass es die Zustellung nicht beeinträchtigt, während Sie bestätigen, dass die Mailchimp-E-Mails bestehen. Es gibt einen Mailchimp-spezifischen Grund, vorsichtig zu sein, bevor Sie verschärfen: Da SPF bei Mailchimp nie ausgerichtet ist, ist DKIM das *einzige*, was Ihr DMARC-Bestehen trägt, wechseln Sie also nicht zu p=quarantine oder p=reject, bevor Sie in echten Show-original-Headern und in Ihren Aggregatberichten (rua) gesehen haben, dass Mailchimp-E-Mails DKIM-ausgerichtet bestehen. Beobachten Sie die Berichte ein bis zwei Wochen lang, gehen Sie dann auf p=quarantine und schließlich auf p=reject über. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Versender Sie betreiben — fügen Sie niemals einen zweiten nur für Mailchimp hinzu.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem "Authenticated"-Abzeichen von Mailchimp — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst eine Testkampagne (oder eine Vorschau) von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Show original. Sie wollen DKIM: PASS mit signed-by: yourdomain.com und DMARC: PASS sehen. Rechnen Sie mit einer Eigenheit: SPF zeigt zwar "pass", aber "mailed-by" eine mcsv.net- / mailchimpapp-Domain, und es wird NICHT ausgerichtet sein — das ist bei Mailchimp normal, und DMARC besteht trotzdem, weil DKIM ausgerichtet ist. Prüfen Sie dann Ihre Domain mit dem Domain-Health-Check von Qualisend, um zu bestätigen, dass beide CNAMEs und der DMARC-Eintrag auflösen, und sobald die Aggregatberichte eintreffen, geben Sie einen davon in den DMARC-Berichtsanalysator — Mailchimp sollte als DKIM-ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- DNS-Einrichtung
SPF wird bei Mailchimp nicht ausgerichtet, und das ist so gewollt. Mailchimp behält seinen eigenen Return-Path (eine mcsv.net-Bounce-Domain), sodass SPF gegen Mailchimp geprüft wird, nicht gegen Sie. Jagen Sie nicht der SPF-Ausrichtung hinterher und fügen Sie nicht include:servers.mcsv.net hinzu in der Erwartung, dass DMARC über SPF besteht — DMARC besteht allein über die DKIM-Ausrichtung. Der moderne CNAME-Ablauf verlangt überhaupt keine SPF-Änderung.
- DNS-Einrichtung
Verifizieren und Authentifizieren sind zwei verschiedene Schritte. Die Verifizierung ist ein per E-Mail zugesandter Code, der nachweist, dass Ihnen die Domain gehört (und Absenderadressen darauf freischaltet); die Authentifizierung sind die zwei DKIM-CNAMEs plus DMARC. Sie müssen zuerst verifizieren — und Codes/Links verfallen nach 7 Tagen.
- DNS-Einrichtung
Sie können keine Kampagnen mehr von einer kostenlosen öffentlichen Absenderadresse senden. Yahoo und AOL veröffentlichen p=reject, und die eigenen Massenversender-Regeln von Gmail und Yahoo verbieten Dritten, als deren Nutzer zu senden — sodass eine Kampagne "from" gmail.com, yahoo.com oder aol.com nicht DKIM-ausgerichtet zu dieser Domain sein kann und an DMARC scheitert. Mailchimp blockiert diese Absenderadressen jetzt vollständig; senden Sie stattdessen von Ihrer eigenen verifizierten, authentifizierten Domain.
- DNS-Einrichtung
Der Cloudflare-Proxy bricht es: Setzen Sie beide CNAMEs auf "DNS only" (graue Wolke). Ein mit orangefarbener Wolke geproxyter CNAME löst nicht auf mcsv.net auf, und die Prüfung von Mailchimp schlägt fehl.
- DNS-Einrichtung
Host-Feld-Verdopplung: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von k2._domainkey.yourdomain.com zu k2._domainkey.yourdomain.com.yourdomain.com wird. Geben Sie nur das Label ein (k2._domainkey / k3._domainkey), wenn das Panel die Domain für Sie hinzufügt.
- DNS-Einrichtung
Alte vs. neue Selektoren: Ältere Mailchimp-Konten verwendeten einen einzelnen k1._domainkey → dkim.mcsv.net CNAME; die aktuelle Authentifizierung verwendet das k2/k3-Paar. Fügen Sie hinzu, was Ihr Kontobildschirm anzeigt — vermischen Sie nicht die Werte eines Tutorials mit Ihren.
- Abdeckung
Subdomains werden separat authentifiziert. Wenn Sie von mail.yourdomain.com senden, verifizieren und authentifizieren Sie diese Subdomain eigenständig — die Einträge der Root-Domain decken sie nicht ab.
- Bricht die Authentifizierung
Behalten Sie einen SPF- und einen DMARC-Eintrag. Wenn Sie bereits über Google Workspace oder Microsoft 365 senden, veröffentlichen Sie keinen zweiten SPF-TXT oder einen zweiten _dmarc-Eintrag — zwei von beiden sind an sich schon ein Fehler (SPF PermError / ungültiges DMARC).
Erstellen Sie Ihren SPF-Eintrag
Mailchimp benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listMailchimp SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.