Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für MailerSend.

MailerSend authentifiziert Ihre Versanddomain mit einem kleinen, festen Satz an DNS-Einträgen, die Sie aus dem Dashboard kopieren: einem SPF-TXT-Eintrag auf der Root-Domain, der _spf.mailersend.net per include: einbindet, einem per CNAME delegierten DKIM-Schlüssel und einem benutzerdefinierten Return-Path-CNAME auf einer mta-Subdomain. Anders als reine CNAME-Anbieter möchte MailerSend den SPF-Include tatsächlich auf Ihrer Root-Domain haben — doch der Return-Path-CNAME ist das Element, das SPF für DMARC ausrichtet (Alignment). Fügen Sie alle drei hinzu (plus Ihren eigenen DMARC-Eintrag), und MailerSend kann in Ihrem Namen senden, wobei SPF, DKIM und DMARC allesamt bestehen und ausgerichtet sind.

SPF-include
Your DNSAdd the CNAME / TXT records
MailerSendSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum MailerSend authentifizieren?

Ob Sie Ihre Domain in MailerSend authentifizieren, entscheidet darüber, ob Ihre Transaktions- und Marketing-Mails den Posteingang erreichen. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft begann 2025 damit, nicht konforme Mails abzulehnen. Bis Sie eine Domain verifiziert haben, lässt MailerSend Sie überhaupt nicht von ihr senden — und selbst die Trial-Sandbox sendet nur an Ihre eigenen verifizierten Testempfänger. Sobald der SPF-Include, der DKIM-CNAME und der Return-Path-CNAME live sind, richten sich sowohl SPF (über Ihre mta-Subdomain) als auch DKIM (über den mlsend-Selector) an Ihrer Organisationsdomain aus, DMARC besteht, und die Versandreputation, die Sie aufbauen, geht auf Ihre Domain über statt in einen gemeinsam genutzten Pool. Für alle, die Passwort-Resets, Belege oder Kampagnen über MailerSend abwickeln, ist das der Unterschied zwischen Posteingang und Spam-Ordner.

Die SPF-Realität bei MailerSend

MailerSend ist ein echter Anbieter im Include-Stil: Sie fügen Ihrer Root-Domain einen gemeinsam genutzten SPF-Include hinzu, v=spf1 include:_spf.mailersend.net ~all. Heute flacht dieser Include zu einem einzigen Eintrag ab (v=spf1 ip4:212.11.79.0/24 ~all), er kostet Sie also genau einen Ihrer 10 SPF-DNS-Lookups — verschachtelte Includes müssen Sie nicht befürchten. Doch der Teil, der DMARCs SPF-Prüfung tatsächlich mit Alignment bestehen lässt, ist der benutzerdefinierte Return-Path-CNAME: MailerSend setzt das Envelope-MAIL FROM auf mta.ihredomain.com, sodass SPF gegen diese Subdomain ausgewertet wird, die per CNAME in MailerSends eigenen SPF-autorisierten Bereich zeigt und — da sie eine Subdomain Ihrer Domain ist — unter relaxed Alignment mit Ihrer From:-Adresse übereinstimmt. Kurz gesagt: Der Root-Include autorisiert MailerSend auf Ihrer Organisationsdomain, und der mta-Return-Path-CNAME ist das, was SPF für DMARC ausrichtet. Veröffentlichen Sie beide. Wenn Sie den Return-Path-CNAME auslassen, greift MailerSend auf seine eigene Bounce-Domain zurück, SPF richtet sich nicht mehr an Ihrer Domain aus, und DMARC kann seine SPF-Prüfung nicht bestehen, obwohl das reine SPF auf mailersend.net weiterhin besteht (DKIM-Alignment kann DMARC trotzdem tragen, aber Sie haben eines Ihrer zwei Alignment-Standbeine verschenkt).

Schritt für Schritt

In MailerSend
  1. 1

    Fügen Sie Ihre Versanddomain in MailerSend hinzu

    Öffnen Sie im MailerSend-Dashboard Email > Domains und klicken Sie auf Add domain. Geben Sie die Domain ein (oder besser eine Versand-Subdomain — siehe unten). MailerSend generiert sofort die exakten SPF-, DKIM- und Return-Path-Werte für diese Domain und zeigt einen anbieterspezifischen DNS-Einrichtungsbildschirm. Lassen Sie diese Seite offen; von hier kopieren Sie.

  2. 2

    Bevorzugen Sie eine Versand-Subdomain

    MailerSend unterstützt und empfiehlt den Versand von einer Subdomain wie mail.ihredomain.com oder news.ihredomain.com. Eine Subdomain isoliert Ihre MailerSend-Versandreputation von Ihrer primären Postfach-Domain (Google Workspace / Microsoft 365) und hält das DNS jedes Versandstroms sauber. Wenn Sie eine Subdomain verwenden, wird jeder folgende Eintrag relativ zu dieser Subdomain in Ihrem DNS veröffentlicht.

In Ihrem DNS
  1. 3

    Veröffentlichen Sie den SPF-TXT-Eintrag auf Ihrer Root- (oder Versand-)Domain

    Fügen Sie unter @ (oder Ihrer Versand-Subdomain) einen TXT-Eintrag mit dem von MailerSend angezeigten Wert hinzu: v=spf1 include:_spf.mailersend.net ~all. Wenn Sie von dieser Domain bereits über einen anderen Anbieter senden, erstellen Sie KEINEN zweiten SPF-Eintrag — führen Sie include:_spf.mailersend.net in Ihre eine bestehende v=spf1-Zeile ein und behalten Sie am Ende ein einziges ~all.

  2. 4

    Fügen Sie den DKIM-CNAME hinzu

    Fügen Sie unter den CNAME-Einträgen den DKIM-Eintrag genau so hinzu, wie MailerSend ihn vorgibt: Host wie mlsend2._domainkey, der auf mlsend2._domainkey.mailersend.net verweist. Dies ist ein CNAME, kein TXT-Public-Key — der Schlüssel selbst liegt auf MailerSends Seite. Kopieren Sie Host und Ziel wortwörtlich; tippen Sie den Selector nicht ab.

  3. 5

    Fügen Sie den Return-Path-CNAME hinzu

    Fügen Sie einen CNAME mit Host mta hinzu, der auf mailersend.net verweist. Damit wird Ihr benutzerdefinierter Return-Path (Bounce-/Envelope-Domain) auf mta.ihredomain.com gesetzt, was SPF für DMARC an Ihrer Domain ausrichtet und Bounce- und Feedback-Ereignisse zurück über MailerSend leitet.

  4. 6

    (Optional) Fügen Sie Tracking- und Inbound-Einträge hinzu

    Wenn Sie in MailerSend eine benutzerdefinierte Tracking-Domain aktivieren, fügen Sie den angezeigten CNAME hinzu — Host email, der auf links.mailersend.net verweist — damit Öffnungs-/Klick-Links Ihre Domain statt mailersend.net verwenden. Wenn Sie Antworten per Inbound-Routing empfangen möchten, fügen Sie den von MailerSend bereitgestellten MX-Eintrag hinzu (Host wie inbound, Wert inbound.mailersend.net, Priorität 10). Beide sind optional; überspringen Sie sie, wenn Sie diese Funktionen nicht nutzen.

  5. 7

    Veröffentlichen Sie Ihren DMARC-Eintrag

    MailerSend erstellt DMARC nicht für Sie. Fügen Sie unter _dmarc einen TXT-Eintrag hinzu, der auf v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com verweist. Beginnen Sie mit p=none, um Berichte zu sammeln, und verschärfen Sie dann auf quarantine und reject, sobald Sie bestätigt haben, dass MailerSend-Mails ausgerichtet bestehen.

Verifizieren
  1. 8

    Verifizieren Sie die Domain in MailerSend

    Setzen Sie zurück auf der DNS-Seite der Domain das Häkchen bei 'I have added DNS records' und klicken Sie auf Verify domain (ältere UI: Finish verification). Einträge lösen meist innerhalb von Minuten auf, aber die Propagierung kann bis zu 48 Stunden dauern. MailerSend prüft SPF, DKIM und Return-Path erneut und markiert jeden grün, sobald er auflöst.

  2. 9

    Bestätigen Sie an einer echten Nachricht und lassen Sie sich zum Senden freigeben

    Senden Sie einen Test an eine Gmail-Adresse, öffnen Sie 'Original anzeigen' und bestätigen Sie SPF: PASS, DKIM: PASS, DMARC: PASS, wobei die Signatur- und Return-Path-Domains auf Ihre verweisen. Denken Sie daran, dass die DNS-Verifizierung notwendig, aber nicht hinreichend ist — neue MailerSend-Konten müssen außerdem manuell freigegeben werden, bevor Sie über Ihre Testempfänger hinaus senden können; reichen Sie also die Freigabeanfrage ein, wenn Sie dazu aufgefordert werden.

Einzutragende Einträge

MailerSend erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:_spf.mailersend.net ~allBeispielhaft. Behalten Sie genau einen SPF-Eintrag pro Domain — wenn Sie bereits eine v=spf1-Zeile haben, führen Sie include:_spf.mailersend.net darin ein, statt einen zweiten Eintrag hinzuzufügen. Auf einer Versand-Subdomain veröffentlichen Sie dies an der Subdomain statt unter @.
CNAMEmlsend2._domainkeymlsend2._domainkey.mailersend.netBeispielhafter Selector — MailerSend vergibt je Domain mlsend oder mlsend2. Kopieren Sie den exakten Host und das exakte Ziel von Ihrer Domains-Seite. DKIM ist per CNAME delegiert, es gibt also keinen TXT-Public-Key zum Einfügen.
CNAMEmtamailersend.netBenutzerdefinierter Return-Path. Setzt das Envelope-MAIL FROM auf mta.ihredomain.com, sodass SPF für DMARC ausgerichtet wird und Bounces zurück zu MailerSend geleitet werden. Nicht auslassen.
CNAMEemaillinks.mailersend.netOptional — nur hinzufügen, wenn Sie in MailerSend eine benutzerdefinierte Tracking-Domain aktivieren, damit Öffnungs-/Klick-Links Ihre Domain verwenden. Die Subdomain (email) ist konfigurierbar.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen veröffentlichen Sie selbst. Ein DMARC-Eintrag pro Domain. Beginnen Sie mit p=none, wechseln Sie dann zu quarantine und reject, sobald die Berichte sauber aussehen.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von MailerSend von diesem Budget verbraucht.

SPF 10-lookup budget1 used · 9 free

MailerSend verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

MailerSend delegiert DKIM per CNAME statt über einen eingefügten TXT-Public-Key. Der Eintrags-Host sieht aus wie mlsend2._domainkey.ihredomain.com und verweist auf mlsend2._domainkey.mailersend.net; der eigentliche RSA-Public-Key liegt auf MailerSends Seite, sodass Sie bei einer Schlüsselrotation nie wieder das DNS anfassen müssen. Kopieren Sie den exakten Selector — MailerSend vergibt je nach Domain mlsend oder mlsend2 — und das exakte Ziel von der Domains-Seite; tippen Sie es nicht ab und raten Sie nicht. Da es sich um einen CNAME handelt, treten die üblichen Probleme mit dem 255-Zeichen-TXT-Splitting nie auf, dafür aber zwei Eigenheiten der Host-Panels. Erstens hängen manche DNS-Editoren automatisch Ihre Domain an ein CNAME-Ziel an und erzeugen so den fehlerhaften Wert mlsend2._domainkey.mailersend.net.ihredomain.com — geben Sie das Ziel mit einem abschließenden Punkt ein, oder genau so, wie Ihr Host es erwartet, damit es zu MailerSend auflöst. Zweitens: Wenn Ihr DNS über Cloudflare geproxyt wird, setzen Sie diesen CNAME auf DNS only (graue Wolke); ein geproxyter DKIM-CNAME löst zur Edge von Cloudflare statt zum Schlüssel von MailerSend auf, und DKIM wird niemals verifiziert.

DMARC

DMARC ist ein separater Richtlinien-Eintrag, den Sie selbst veröffentlichen — MailerSend erstellt ihn während der Verifizierung nicht, auch wenn das Dashboard in den kostenpflichtigen Tarifen DMARC-Monitoring anbietet (und 30 Tage kostenlos im Starter-Tarif). Fügen Sie unter _dmarc.ihredomain.com einen TXT-Eintrag mit v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.com hinzu. p=none ist reiner Monitor-Modus: An der Zustellung ändert sich nichts, aber es weist Empfänger an, Ihnen Aggregatberichte zu senden, damit Sie bestätigen können, dass MailerSend-Mails SPF und DKIM ausgerichtet auf Ihre Domain bestehen. Da MailerSend beide Mechanismen ausrichtet (SPF über Ihre mta-Return-Path-Subdomain, DKIM über den mlsend-Selector auf Ihrer Domain), sollten Sie zügig saubere Passes sehen. Beobachten Sie die rua-Berichte ein bis zwei Wochen lang, stellen Sie sicher, dass jeder legitime Versender — MailerSend plus alle anderen Tools auf der Domain — sich authentifiziert, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, unabhängig davon, wie viele Versender Sie nutzen. Die Massenversender-Regeln von Gmail und Yahoo verlangen mindestens p=none, aber erst p=reject stoppt Spoofing tatsächlich.

Prüfen, ob es wirklich funktioniert hat

Verlassen Sie sich nicht allein auf das grüne Badge — MailerSend kann dem DNS hinterherhinken und noch 'bis zu 48 Stunden' anzeigen, nachdem die Einträge live sind. Bestätigen Sie es an einer echten Nachricht: Senden Sie einen Test von Ihrer MailerSend-Domain an eine Gmail-Adresse, öffnen Sie sie und wählen Sie 'Original anzeigen'. Sie möchten SPF: PASS, DKIM: PASS und DMARC: PASS sehen, wobei sowohl die DKIM-Signaturdomain als auch die Return-Path-Domain (mailed-by / SPF) ihredomain.com anzeigen statt mailersend.net. Über die Kommandozeile: dig TXT ihredomain.com (SPF-Include vorhanden), dig CNAME mlsend2._domainkey.ihredomain.com (löst zu mlsend2._domainkey.mailersend.net auf), dig CNAME mta.ihredomain.com (löst zu mailersend.net auf) und dig TXT _dmarc.ihredomain.com. Lassen Sie die Domain anschließend durch Qualisends Domain-Health-Check laufen, um zu bestätigen, dass jeder Eintrag auflöst und SPF unter dem 10-Lookup-Limit bleibt, und sobald Ihr erster DMARC-Aggregatbericht eintrifft, geben Sie ihn in die DMARC-Berichtsanalyse — MailerSend sollte als vollständig ausgerichtete, bestehende Quelle erscheinen. Denken Sie daran: Die DNS-Verifizierung erlaubt MailerSend, in Ihrem Namen zu senden, aber ein Trial-Konto braucht dennoch eine manuelle Freigabe, bevor es an andere als Ihre Testempfänger senden kann.

Häufige Stolperfallen

  • Bricht die Authentifizierung

    Behalten Sie genau einen SPF-TXT-Eintrag auf der Domain. Wenn Sie bereits über Google Workspace, Microsoft 365 oder einen anderen ESP senden, führen Sie include:_spf.mailersend.net in diese eine v=spf1-Zeile ein — zwei separate SPF-Einträge sind ein PermError und zerstören SPF vollständig.

  • DNS-Einrichtung

    Lassen Sie den Return-Path-CNAME (mta → mailersend.net) nicht aus. Er setzt die Envelope-Domain auf mta.ihredomain.com, was SPF für DMARC an Ihrer Domain ausrichtet. Ohne ihn 'besteht' SPF zwar weiterhin auf mailersend.net, richtet sich aber nicht mehr aus, sodass DMARC seine SPF-Seite nicht bestehen kann.

  • DNS-Einrichtung

    DKIM ist ein CNAME, kein TXT-Public-Key. Wenn Ihr DNS-Panel für '_domainkey'-Einträge nur ein TXT-Feld anzeigt, sind Sie beim falschen Eintragstyp — verwenden Sie einen CNAME, der auf mlsend2._domainkey.mailersend.net verweist, und kopieren Sie den Selector exakt (mlsend vs. mlsend2 wird je Domain vergeben).

  • DNS-Einrichtung

    Manche DNS-Editoren hängen Ihre Domain automatisch an CNAME-Ziele an und erzeugen fehlerhafte Werte wie mlsend2._domainkey.mailersend.net.ihredomain.com oder mailersend.net.ihredomain.com. Geben Sie Ziele mit abschließendem Punkt ein, oder genau so, wie Ihr Host es erwartet, damit sie zu MailerSend auflösen.

  • DNS-Einrichtung

    Wenn Ihr DNS über Cloudflare geproxyt wird, setzen Sie den DKIM-, den Return-Path- und jeden Tracking-CNAME auf 'DNS only' (graue Wolke). Geproxyte CNAMEs (orange Wolke) lösen zur Edge von Cloudflare statt zu MailerSend auf und schlagen bei der Verifizierung fehl.

  • Abdeckung

    DNS zu verifizieren ist nicht dasselbe wie senden zu dürfen. Neue MailerSend-Konten befinden sich in einem Trial, der nur Ihre eigenen verifizierten Testempfänger erreicht, bis MailerSend das Konto manuell freigibt — reichen Sie die Freigabeanfrage separat ein.

  • DNS-Einrichtung

    Fügen Sie den Tracking-CNAME (email → links.mailersend.net) nur hinzu, wenn Sie tatsächlich eine benutzerdefinierte Tracking-Domain aktivieren, und den Inbound-MX nur, wenn Sie Inbound-Routing nutzen. Einträge für Funktionen hinzuzufügen, die Sie nicht verwenden, überfrachtet das DNS nur.

  • Abdeckung

    Jede Versanddomain oder -Subdomain braucht ihre eigenen SPF-, DKIM- und Return-Path-Einträge. ihredomain.com zu authentifizieren deckt mail.ihredomain.com nicht ab — verifizieren Sie in MailerSend genau die Domain, von der Sie senden.

Erstellen Sie Ihren SPF-Eintrag

MailerSend ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.mailersend.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

MailerSend SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten