SPF, DKIM & DMARC für MailerLite.
MailerLite authentifiziert Ihre Domain über die Kontoeinstellungen → Domains, und dabei handelt es sich um eine CNAME/DKIM-basierte Einrichtung statt um eine zum Einfügen gedachte SPF-Zeile. Der Eintrag, der die eigentliche Arbeit leistet, ist ein einzelner DKIM-CNAME — litesrv._domainkey.ihredomain.com, der auf litesrv._domainkey.mlsend.com verweist —, mit dem MailerLite E-Mails kryptografisch im Namen Ihrer Domain signieren kann, abgesichert durch einen einmaligen Domain-Verifizierungs-TXT, der belegt, dass Ihnen die Absenderadresse gehört. Da MailerLite über seine eigene mlsend.com-Bounce-Domain versendet und Ihnen niemals erlaubt, den Return-Path zu ändern, ist die DKIM-Ausrichtung (nicht SPF) das, was Ihren DMARC-Pass trägt. MailerLites Automatische Domain-Authentifizierung kann sich sogar bei Ihrem DNS-Host anmelden und die Einträge für Sie schreiben; falls das nicht möglich ist (etwa wenn Sie sich bei diesem Host mit einem Social Login anmelden oder Sie es schlicht lieber von Hand erledigen), kopieren Sie drei Einträge von der Domains-Seite und klicken auf Check DNS records, um zu verifizieren.
Warum MailerLite authentifizieren?
Ob Sie Ihre Domain in MailerLite authentifizieren, entscheidet darüber, ob Ihre Kampagnen überhaupt den Posteingang erreichen. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), DKIM und DMARC mit Ausrichtung zu bestehen, und Microsoft hat 2025 damit begonnen, nicht regelkonforme Massen-E-Mails über Outlook/Hotmail zunächst in den Spam zu verschieben und dann abzulehnen. Bis Sie authentifizieren, signiert und bounct MailerLite Ihre E-Mails über die eigene mlsend.com-Infrastruktur: Gmail zeigt einen „via mlsend.com“-Hinweis, Ihre Absenderadresse ist kryptografisch nicht die Ihre, DMARC kann nicht bestehen, und Ihre Reputation wird mit der jeder anderen nicht authentifizierten MailerLite-Absenderin auf dieser gemeinsam genutzten Domain zusammengeworfen. MailerLite blockiert außerdem unter denselben Regeln inzwischen komplett den Versand von Freemail-Absenderadressen (sie@gmail.com, sie@yahoo.com), sodass Sie von einer Domain senden müssen, die Ihnen gehört und die Sie authentifizieren. Der Abschluss der Domain-Authentifizierung sorgt dafür, dass MailerLite im Namen Ihrer Domain signiert (DKIM-ausgerichtet), entfernt den „via“-Hinweis, lässt DMARC bestehen und baut die Versandreputation unter Ihrem eigenen Namen auf statt im gemeinsamen Pool.
Die SPF-Realität bei MailerLite
MailerLite ist ein CNAME/DKIM-Authentifizierungsanbieter, kein Anbieter mit Root-SPF-Include — und dabei gibt es eine wichtige Feinheit, die die meisten Anleitungen falsch darstellen. MailerLite gibt Ihnen zwar einen SPF-TXT-Eintrag zur Veröffentlichung (v=spf1 include:_spf.mlsend.com ~all, zusammengeführt in Ihren einzigen Root-SPF), aber dieser Eintrag erzeugt KEINE DMARC-SPF-Ausrichtung für Ihre Domain. MailerLite erlaubt keinen benutzerdefinierten Return-Path: Das Envelope-From (die Bounce-Adresse) jeder Nachricht bleibt auf mlsend.com. SPF wird immer gegen diese Envelope-Domain ausgewertet, authentifiziert sich also gegen MailerLites eigenen mlsend.com-SPF-Eintrag — der auf MailerLites Seite besteht — und stimmt niemals mit der ihredomain.com in Ihrer sichtbaren Absenderadresse überein. Das bedeutet, Ihr DMARC-Pass hängt vollständig an der DKIM-Ausrichtung aus dem litesrv._domainkey-CNAME, und SPF ist praktisch nur Beifahrer. Veröffentlichen Sie also MailerLites SPF-Wert, wenn Sie eine saubere, durchweg grüne Domains-Seite möchten (MailerLite prüft darauf), aber behandeln Sie den DKIM-CNAME als den tragenden Eintrag — ist DKIM nicht verifiziert, scheitert DMARC, egal was Ihr SPF sagt. Noch eine Falle: Es gibt zwei MailerLite-Plattformen. Das aktuelle „neue MailerLite“ verwendet include:_spf.mlsend.com und den litesrv._domainkey-Selektor; das ältere „MailerLite Classic“ verwendete include:_spf.mailerlite.com und den mailerlite._domainkey-Selektor. Kopieren Sie stets die exakten Werte von der Domains-Seite Ihres eigenen Kontos statt aus einem Blog, und behalten Sie genau einen v=spf1-TXT-Eintrag auf Ihrer Root.
Zwei Wege zur Einrichtung
Automatische Domain-Authentifizierung (empfohlen)
- MailerLite scannt Ihre Domain, erkennt Ihren DNS-Host und schreibt (nachdem Sie sich bei diesem Host anmelden) den DKIM-CNAME, SPF und die Verifizierungs-Einträge für Sie
- Am wenigsten Tippfehler — keine Verdopplung des Host-Felds und keine Fehler beim falschen Eintragstyp
- Verifiziert in der Regel innerhalb von Minuten bis wenigen Stunden
- Funktioniert nicht, wenn Sie sich bei Ihrem DNS-/Hosting-Anbieter mit einem Social Login wie Gmail anmelden — MailerLite kann sich nicht in Ihrem Namen anmelden, verwenden Sie dann die manuelle Methode
Manuelle DNS-Einträge
- Kopieren Sie die drei Einträge direkt von der Domains-Seite selbst in Ihren Registrar oder DNS-Host
- Erforderlich, wenn Ihr DNS-Host einen Social Login (z. B. Gmail) verwendet oder wenn MailerLite Ihren Host nicht automatisch erkennen kann
- Sie steuern genau, wo jeder Eintrag landet (Root vs. sendende Subdomain)
- Bei Cloudflare müssen Sie den DKIM-CNAME von Hand auf DNS only (graue Wolke) setzen
Schritt für Schritt
- 1
Die Domains-Seite öffnen
Melden Sie sich an und gehen Sie zu den Kontoeinstellungen (Profilmenü unten links) → Domains. Klicken Sie auf Add domain — oder, falls Sie eine Absenderadresse einrichten, fordert MailerLite Sie auf, die Domain dieser Adresse zu authentifizieren.
- 2
Ihre Absenderadresse eingeben
Geben Sie die E-Mail-Adresse ein, von der Sie Kampagnen senden werden (z. B. news@ihredomain.com). MailerLite leitet daraus die zu authentifizierende Domain ab und erstellt den Domain-Eintrag.
- 3
Automatische oder manuelle Authentifizierung wählen
MailerLite bietet die Automatische Domain-Authentifizierung an (sie erkennt Ihren DNS-Host und schreibt, nachdem Sie sich bei diesem Host angemeldet haben, die Einträge für Sie) oder die manuelle Methode. Automatisch ist am einfachsten; wählen Sie Manuell, wenn Sie sich bei Ihrem DNS-Host mit einem Social Login wie Gmail anmelden (MailerLite kann sich nicht für Sie anmelden), Ihr Host nicht erkannt wird oder Sie die Einträge lieber selbst hinzufügen.
- 4
Die drei Einträge kopieren
Auf der Domains-Seite zeigt MailerLite die Einträge für DKIM (CNAME), SPF (TXT) und Domain-Verifizierung (TXT) mit ihren exakten Name- und Wert-Feldern an. Diese können innerhalb von MailerLite nicht bearbeitet werden, sie müssen also exakt übereinstimmend in das DNS eingetragen werden. Lassen Sie diesen Tab geöffnet.
- 5
Den DKIM-CNAME hinzufügen
Erstellen Sie einen CNAME-Eintrag: Name litesrv._domainkey, Wert litesrv._domainkey.mlsend.com (dasselbe Ziel für jedes MailerLite-Konto). Dies ist der tragende Eintrag — er delegiert DKIM an MailerLite, damit es im Namen Ihrer Domain signieren kann. Fügen Sie ihn nicht als TXT-Eintrag hinzu.
- 6
Den SPF-TXT-Eintrag zusammenführen
Fügen Sie den einzigen Root-SPF-TXT hinzu oder aktualisieren Sie ihn, sodass er include:_spf.mlsend.com enthält — z. B. v=spf1 include:_spf.mlsend.com ~all. Falls Sie bereits einen SPF-Eintrag für andere Absender haben, führen Sie das include in diese eine Zeile zusammen; veröffentlichen Sie niemals einen zweiten v=spf1-Eintrag.
- 7
Den Domain-Verifizierungs-TXT hinzufügen
Veröffentlichen Sie den Verifizierungs-TXT-Eintrag genau so, wie MailerLite ihn auflistet (ein kontospezifischer Wert auf Ihrer Root-Domain). Dies belegt, dass Ihnen die Absenderadresse gehört, und schaltet den Versand darüber frei.
- 8
Ihren eigenen DMARC-Eintrag hinzufügen
MailerLite erstellt DMARC nicht für Sie. Fügen Sie einen TXT-Eintrag unter _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com hinzu, damit Sie Berichte sammeln können, bevor Sie durchsetzen.
- 9
Auf Check DNS records klicken
Klicken Sie zurück auf MailerLites Domains-Seite auf Check DNS records. Die Propagierung dauert oft nur Minuten, kann aber bis zu 24–48 Stunden in Anspruch nehmen; wenn die Einträge aufgelöst werden, markiert MailerLite die Domain als Authenticated.
- 10
Einen Test senden und die DKIM-Ausrichtung bestätigen
Senden Sie sich selbst eine Kampagne oder einen Test, öffnen Sie sie in Gmail und verwenden Sie Original anzeigen: Sie möchten DKIM: PASS mit d=ihredomain.com und DMARC: PASS sehen. SPF zeigt mlsend.com und wird sich nicht ausrichten — das ist bei MailerLite zu erwarten.
Einzutragende Einträge
MailerLite erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | litesrv._domainkey | litesrv._domainkey.mlsend.comDKIM — der tragende Eintrag; lässt MailerLite mit d=ihredomain.com signieren, sodass DMARC besteht. Dasselbe Ziel für jedes Konto. Als CNAME hinzufügen, nicht als TXT. |
| TXT | @ | mailerlite-verification=abc123def456… (account-specific)Domain-Eigentumsverifizierung, veröffentlicht auf Ihrer Root. Beispielhaft — kopieren Sie den exakten Name und Wert von Ihrer Domains-Seite. |
| TXT | @ | v=spf1 include:_spf.mlsend.com ~allSPF-include, das MailerLite bereitstellt — in Ihren einen Root-SPF zusammenführen. Erzeugt keine DMARC-Ausrichtung (Return-Path ist mlsend.com). Beispielhaft; Wert der neuen Plattform. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — MailerLite fügt sie nicht hinzu. Einer pro Domain. Beispielhaft. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von MailerLite von diesem Budget verbraucht.
MailerLite verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM ist der Eintrag, der MailerLite-E-Mails tatsächlich DMARC bestehen lässt. Sie veröffentlichen einen einzelnen CNAME — Name litesrv._domainkey.ihredomain.com, Wert litesrv._domainkey.mlsend.com —, der eine Delegation ist, kein Schlüssel zum Einfügen. Da es sich um einen auf MailerLite verweisenden CNAME handelt, hält MailerLite den privaten Schlüssel und signiert jede Nachricht mit d=ihredomain.com; s=litesrv, und Empfänger folgen Ihrem CNAME, um den passenden öffentlichen Schlüssel von mlsend.com abzurufen. Dass dieses d= mit Ihrer From-Domain übereinstimmt, ist das, was Ihnen die DKIM-Ausrichtung verschafft, und da MailerLites Envelope-From auf mlsend.com bleibt (SPF also nicht ausrichten kann), ist diese DKIM-Ausrichtung die alleinige Grundlage für Ihren DMARC-Pass. Das Ziel ist für jedes MailerLite-Konto dasselbe (es ist der Delegations-Host, kein kontospezifischer Schlüssel), wundern Sie sich also nicht, dass es nicht individuell für Sie ist. Fügen Sie ihn als CNAME hinzu (niemals als TXT), tragen Sie nur das Label litesrv._domainkey ein, damit Ihr Registrar die Domain nicht verdoppelt, und stellen Sie ihn bei Cloudflare auf DNS only (graue Wolke), sonst wird er nicht aufgelöst. Ist dieser Eintrag alles andere als grün, scheitert DMARC unabhängig von Ihrem SPF.
DMARC
DMARC ist ein separater Richtlinien-Eintrag auf Ihrer Root-Domain, den MailerLite nicht für Sie erstellt — Sie fügen ihn selbst hinzu. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.ihredomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com beginnt. p=none ist reiner Beobachtungsmodus und beeinflusst die Zustellung also nicht, während Sie bestätigen, dass MailerLite-E-Mails authentifiziert werden. Es gibt einen MailerLite-spezifischen Haken: Weil SPF für MailerLite niemals ausrichten kann (der Return-Path liegt auf mlsend.com), hängt Ihr DMARC-Pass vollständig von DKIM ab. Bevor Sie also auf p=quarantine oder p=reject verschärfen, prüfen Sie in Ihren Aggregat-Berichten (rua), dass MailerLite als DKIM-ausgerichtete, bestehende Quelle auftaucht — andernfalls beginnt die Durchsetzung, Ihre eigenen Kampagnen in Quarantäne zu verschieben oder abzulehnen. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Absender Sie nutzen; veröffentlichen Sie keinen zweiten für MailerLite.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem „Authenticated“-Badge der Domains-Seite — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst eine Kampagne oder einen Test, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen. Sie möchten DKIM: PASS mit der Signaturdomain ihredomain.com (über den litesrv-Selektor) und DMARC: PASS sehen. SPF meldet mlsend.com und richtet sich nicht an Ihrer Domain aus — das ist bei MailerLite normal und zu erwarten, da DKIM den DMARC-Pass trägt. Der „via mlsend.com“-Hinweis sollte verschwunden sein. Lieber ein Prüfbericht? Senden Sie einen Test an check-auth@verifier.port25.com für eine vollständige Aufschlüsselung, oder lassen Sie Ihre Domain durch Qualisends Domain-Gesundheitscheck und den SPF/DKIM/DMARC-Checker laufen, um zu bestätigen, dass der CNAME aufgelöst wird und DKIM ausgerichtet ist. Sobald DMARC-Aggregat-Berichte eintreffen, werfen Sie einen in den DMARC-Bericht-Analyzer — MailerLite sollte als DKIM-ausgerichtete, bestehende Quelle erscheinen (mit nicht ausgerichtetem SPF, was in Ordnung ist).
Häufige Stolperfallen
- Abdeckung
Classic vs. neues MailerLite verwenden unterschiedliche Werte. Wenn eine Anleitung Ihnen sagt, Sie sollen mailerlite._domainkey oder include:_spf.mailerlite.com hinzufügen, handelt es sich um die alte MailerLite-Classic-Plattform. Neues MailerLite verwendet litesrv._domainkey und include:_spf.mlsend.com. Kopieren Sie stets die exakten Einträge von der Domains-Seite Ihres eigenen Kontos.
- DNS-Einrichtung
SPF kann für MailerLite niemals ausrichten. Weil es keinen benutzerdefinierten Return-Path gibt, bleibt das Envelope-From auf mlsend.com, sodass SPF sich gegen MailerLite authentifiziert — nicht gegen Ihre Domain. Verlassen Sie sich für DMARC nicht auf SPF; ist der DKIM-CNAME nicht verifiziert, scheitert DMARC, egal wie Ihr SPF aussieht.
- DNS-Einrichtung
Der Cloudflare-Proxy bricht den DKIM-CNAME. Setzen Sie litesrv._domainkey auf DNS only (graue Wolke). Ein per Orange-Wolke proxied CNAME wird nicht auf mlsend.com aufgelöst, und MailerLites Check DNS records wird immer wieder fehlschlagen.
- DNS-Einrichtung
Verdopplung des Host-Felds. Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von litesrv._domainkey.ihredomain.com zu litesrv._domainkey.ihredomain.com.ihredomain.com führt. Geben Sie nur das Label litesrv._domainkey ein, wenn das Panel die Domain für Sie ergänzt.
- DNS-Einrichtung
DKIM als CNAME hinzufügen, nicht als TXT. Ein häufiger Fehler ist, den litesrv._domainkey-Wert in einen TXT-Eintrag einzufügen. Es muss ein CNAME sein, der auf litesrv._domainkey.mlsend.com verweist.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-Eintrag auf Ihrer Root. Falls Sie bereits über Google, Microsoft 365 oder ein anderes Tool senden, führen Sie include:_spf.mlsend.com in diese eine v=spf1-Zeile zusammen — zwei separate SPF-TXT-Einträge sind selbst schon ein PermError.
- Abdeckung
MailerLite erstellt DMARC nicht für Sie. Ohne einen _dmarc-Eintrag erfüllen Sie die Massenversender-Regeln von Gmail/Yahoo nicht; fügen Sie ihn selbst hinzu und beginnen Sie bei p=none.
- Abdeckung
Freemail-Absenderadressen werden abgelehnt. Sie können sie@gmail.com oder sie@yahoo.com in MailerLite nicht authentifizieren — senden Sie von einer Domain, die Ihnen gehört und die Sie authentifiziert haben.
- Abdeckung
Die automatische Authentifizierung kann keinen Social Login zu Ihrem DNS-Host nutzen. Wenn Sie sich bei Ihrem Registrar oder DNS-Anbieter mit Google/Gmail oder einem anderen Social Login anmelden, kann MailerLites automatischer Ablauf sich nicht in Ihrem Namen anmelden — wechseln Sie zur manuellen Methode und fügen Sie die Einträge selbst hinzu.
Erstellen Sie Ihren SPF-Eintrag
MailerLite benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listMailerLite SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.