SPF, DKIM & DMARC für Mailjet.
Mailjet (jetzt Teil von Sinch) authentifiziert Ihre sendende Domain über den Bereich „Senders & Domains“, und der Eintrag, der Ihnen tatsächlich einen DMARC-Pass einbringt, ist DKIM, nicht SPF. Wenn Sie eine Domain hinzufügen und validieren, erzeugt Mailjet einen DKIM-TXT-Eintrag auf dem Selektor mailjet._domainkey, der Ihren öffentlichen Schlüssel enthält, und zeigt eine SPF-Zeile an (v=spf1 include:spf.mailjet.com ?all). Der Haken, der das gesamte Setup prägt: Standardmäßig verarbeitet Mailjet Bounces über seine eigene Return-Path-Domain (bnc3.mailjet.com), sodass dieser SPF-include gegen Mailjets Infrastruktur geprüft wird und niemals zu Ihrer From-Domain ausgerichtet ist — es ist die DKIM-Signatur (d=yourdomain.com), die DMARC trägt. Veröffentlichen Sie den Eintrag mailjet._domainkey, fügen Sie eine DMARC-Richtlinie hinzu, und E-Mails, die früher Mailjets geteilter Infrastruktur zugerechnet wurden, authentifizieren sich stattdessen als Ihre eigene Domain.
Warum Mailjet authentifizieren?
Die Authentifizierung Ihrer Mailjet-Domain ist keine Formsache — sie entscheidet darüber, ob Ihre E-Mails den Posteingang erreichen. Seit dem 1. Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000+ Nachrichten pro Tag), dass er SPF, DKIM und DMARC mit Ausrichtung (Alignment) besteht, und Microsoft begann 2025 mit der Durchsetzung derselben Anforderungen für hochvolumige E-Mails an Outlook.com/Hotmail/Live. Solange Sie sich nicht authentifizieren, sendet Mailjet über geteilte Infrastruktur, signiert als mailjet.com — Empfänger sehen, dass die E-Mail kryptografisch nicht Ihnen gehört, Ihre From-Adresse ist nicht ausgerichtet, DMARC kann nicht bestehen, und Ihre Reputation wird mit der aller anderen nicht authentifizierten Mailjet-Versender in einen Topf geworfen. Es gibt eine Mailjet-spezifische Besonderheit, die DKIM unverzichtbar macht: Da Mailjet seine eigene Return-Path-(Bounce-)Domain behält, richtet sich SPF standardmäßig niemals zu Ihrer Domain aus — DKIM ist der einzige Mechanismus, der Ihren DMARC-Pass tragen kann. Lassen Sie den Eintrag mailjet._domainkey weg, haben Sie überhaupt keine ausgerichtete Authentifizierung. Richten Sie ihn ein (Mailjet erstellt für seit April 2024 hinzugefügte Domains automatisch 2048-Bit-Schlüssel), und die Signaturreputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute.
Die SPF-Realität bei Mailjet
Mailjet ist als „include“-Anbieter gelistet, und spf.mailjet.com ist ein echter, aktiver, flacher SPF-Eintrag — eine einzige Liste von ip4-Bereichen, die mit ~all endet, sodass sie nur einen DNS-Lookup kostet, nicht die zwei oder drei, die ältere Anleitungen behaupten. Doch hier ist die Mailjet-spezifische Realität, die diesen include nahezu wirkungslos macht: SPF wird immer gegen den Envelope-Sender / Return-Path ausgewertet, und standardmäßig verwendet Mailjet seine EIGENE Bounce-Domain (bnc3.mailjet.com) als Return-Path, nicht Ihre Domain. Wenn ein Empfänger also SPF auf einer Mailjet-Nachricht ausführt, prüft er den SPF von Mailjets Bounce-Domain — der include:spf.mailjet.com, den Sie auf Ihrer Root-Domain veröffentlichen, wird für diese Nachricht nie herangezogen, und selbst wenn SPF „besteht“, besteht es für mailjet.com, nicht für Sie, sodass es nicht ausgerichtet ist und nichts zu DMARC beiträgt. Genau deshalb setzt Mailjets Empfehlung auf DKIM zuerst, und genau deshalb raten mehrere Anleitungen davon ab, den include überhaupt zu veröffentlichen. DKIM, signiert als d=yourdomain.com (der TXT-Eintrag mailjet._domainkey), ist der Mechanismus, der sich ausrichtet und Ihren DMARC-Pass trägt. Der einzige Weg, SPF tatsächlich zur Ausrichtung zu bringen, ist ein personalisierter Return-Path: Verweisen Sie eine Bounce-Subdomain (z. B. bnc3.yourdomain.com) per CNAME auf bnc3.mailjet.com und öffnen Sie ein Mailjet-Supportticket — inklusive des mit der Domain verknüpften API-Schlüssels —, um ihn zu aktivieren. Es ist eine Funktion kostenpflichtiger Tarife, kein Self-Service-Schalter, und Sie erhalten einen benutzerdefinierten Return-Path pro API-Schlüssel. Praktische Erkenntnis: Reservieren Sie Ihren einzigen Root-SPF-Eintrag für die Versender, die Ihre Domain tatsächlich in den Envelope setzen (Google Workspace, Microsoft 365, ein transaktionaler Relay), verlassen Sie sich bei Mailjet auf DKIM und rechnen Sie nicht damit, dass include:spf.mailjet.com Ihr DMARC-Ergebnis bewegt.
Zwei Wege zur Einrichtung
DKIM-Signierung — mailjet._domainkey (was sich ausrichtet)
- Ein TXT-Eintrag auf dem Selektor mailjet._domainkey, pro Domain innerhalb von Mailjet erzeugt
- Signiert als d=yourdomain.com, sodass er sich unter relaxed DKIM ausrichtet und Ihren DMARC-Pass eigenständig trägt
- Neue Domains (seit 25. April 2024) erhalten 2048-Bit-Schlüssel (4096 wird ebenfalls unterstützt); ältere Domains haben 1024-Bit, die Sie aktualisieren können
- Belastet Ihr SPF-Lookup-Budget nicht — es ist ein DKIM-Eintrag, kein SPF-Mechanismus
SPF-include — include:spf.mailjet.com (besteht, richtet sich aber nicht aus)
- Ein echter, flacher include mit 1 Lookup, aber gegen Mailjets Bounce-Domain bnc3.mailjet.com geprüft, nicht gegen Ihre
- Richtet sich beim standardmäßigen (geteilten) Return-Path niemals zu Ihrer From-Domain aus und hilft DMARC daher nicht
- Für reines Mailjet-DMARC optional; nur dann sinnvoll hinzuzufügen, wenn Sie im selben Eintrag auch andere Versender autorisieren
- Echte SPF-Ausrichtung erfordert einen personalisierten Return-Path — einen bnc3-CNAME plus ein Mailjet-Supportticket, in einem kostenpflichtigen Tarif
Schritt für Schritt
- 1
Senders & Domains öffnen
Melden Sie sich unter app.mailjet.com an, öffnen Sie das Konto-Menü (oben rechts) und gehen Sie zu Senders & Domains → Domains (ältere Oberfläche: Account Settings → Domains & Sender addresses). Hier fügen Sie die Domain hinzu und validieren sie, die Ihre From-Adresse verwendet.
- 2
Die gesamte Domain hinzufügen und validieren
Klicken Sie auf „Add a Sender Domain“ und geben Sie yourdomain.com ein (die organisatorische Domain, nicht eine einzelne Adresse). Validieren Sie den Besitz, wenn Sie dazu aufgefordert werden — Mailjet sendet entweder einen Validierungslink per E-Mail oder lässt Sie einen Validierungs-TXT-Eintrag veröffentlichen. Validieren Sie die DOMAIN, nicht nur eine Adresse: Die DKIM-Schlüsselerzeugung wird erst freigeschaltet, wenn die gesamte Domain validiert ist.
- 3
SPF/DKIM Authentication öffnen
Klicken Sie neben der Domain auf Manage / das Zahnrad-Symbol (⚙️) und dann auf „Setup SPF/DKIM Authentication“. Mailjet zeigt den DKIM-TXT-Eintrag für den Selektor mailjet._domainkey und die SPF-Zeile für die Domain an.
- 4
Den DKIM-Eintrag kopieren
Kopieren Sie den DKIM-Host (mailjet._domainkey) und seinen vollständigen Wert (v=DKIM1; k=rsa; p=<langer öffentlicher Schlüssel>). Dies ist der Eintrag, der für DMARC zählt — kopieren Sie den gesamten Schlüssel, keine gekürzte Version.
- 5
Den DKIM-TXT-Eintrag veröffentlichen
Fügen Sie bei Ihrem DNS-Host einen TXT-Eintrag hinzu: Host mailjet._domainkey, Wert genau so, wie Mailjet ihn anzeigt. Ein 2048-Bit-Schlüssel ist länger als das TXT-Limit von 255 Zeichen pro Zeichenfolge, sodass viele Panels ihn als mehrere in Anführungszeichen gesetzte Blöcke in einem Eintrag speichern — fügen Sie ihn exakt ein oder lassen Sie das Panel den aufgeteilten Wert wieder zusammensetzen. Fügen Sie keine Zeilenumbrüche hinzu und lassen Sie die Anführungszeichen nicht weg.
- 6
Ihren Root-SPF für ausrichtende Versender behalten (include optional)
Sie benötigen include:spf.mailjet.com NICHT, damit Mailjet-E-Mails sich authentifizieren — DKIM erledigt das, und der include richtet sich nicht aus, weil Mailjet den Return-Path besitzt. Wenn Sie ihn trotzdem möchten oder Ihr Root-SPF bereits andere Versender aufführt, behalten Sie genau EINEN v=spf1-Eintrag und führen Sie include:spf.mailjet.com darin zusammen (veröffentlichen Sie niemals einen zweiten SPF-Eintrag). Schließen Sie mit Ihrem eigenen ~all oder -all ab statt mit Mailjets Beispiel ?all.
- 7
Den DMARC-Eintrag veröffentlichen
Mailjet erstellt kein DMARC. Fügen Sie einen TXT-Eintrag beim Host _dmarc hinzu: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none dient nur der Überwachung, sodass nichts beeinträchtigt wird, während Sie bestätigen, dass sich Mailjets DKIM ausrichtet. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain.
- 8
(Optional) Einen personalisierten Return-Path für SPF-Ausrichtung einrichten
Nur wenn Sie ausdrücklich möchten, dass sich auch SPF ausrichtet, und Sie einen kostenpflichtigen Tarif nutzen: Fügen Sie einen Bounce-Subdomain-CNAME hinzu (z. B. bnc3.yourdomain.com → bnc3.mailjet.com) und öffnen Sie ein Ticket, in dem Sie den Mailjet-Support bitten, einen personalisierten Return-Path zu aktivieren — inklusive des mit der Domain verknüpften API-Schlüssels. Es ist nicht als Self-Service-Einstellung im Dashboard verfügbar, und Sie erhalten einen benutzerdefinierten Return-Path pro API-Schlüssel.
- 9
In Mailjet und an einer echten Nachricht bestätigen
Klicken Sie zurück auf der Seite „SPF/DKIM Authentication“ auf „Force a check“ (Force Refresh), und die Prüfungen werden grün, sobald die Einträge auflösen (meist Minuten, bis zu 24–48 Stunden). Senden Sie dann einen Test von einer Adresse auf der Domain, öffnen Sie ihn in Gmail → ⋮ → Original anzeigen und bestätigen Sie DKIM: PASS mit d=yourdomain.com und DMARC: PASS. SPF zeigt typischerweise eine bnc3.mailjet.com-Bounce-Domain statt Ihrer eigenen — das ist beim standardmäßigen Return-Path zu erwarten.
Einzutragende Einträge
Mailjet erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | mailjet._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from Mailjet)Der Eintrag, der sich für DMARC ausrichtet. Pro Domain erzeugt — neue Domains erhalten einen 2048-Bit-Schlüssel (seit 25. Apr. 2024), ältere 1024-Bit; 4096 wird ebenfalls unterstützt. Beispielhaft; kopieren Sie den genauen Wert aus Mailjets „SPF/DKIM Authentication“-Bildschirm. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Mailjet erstellt ihn nie. Einen pro Domain; beginnen Sie bei p=none, verschärfen Sie dann auf quarantine/reject. DKIM trägt die Ausrichtung. |
| TXT | @ | v=spf1 include:spf.mailjet.com ~allOptional — spf.mailjet.com ist ein flacher include mit 1 Lookup, aber er wird gegen Mailjets bnc3-Return-Path geprüft, nicht gegen Ihren, sodass er sich nicht ausrichtet. Führen Sie ihn nur in Ihren einzigen Root-SPF zusammen, wenn Sie ihn möchten; verwenden Sie Ihr eigenes ~all/-all (Mailjets Dashboard-Beispiel endet mit ?all). |
| CNAME | bnc3 | bnc3.mailjet.comOptionaler personalisierter Return-Path für SPF-Ausrichtung — eine Funktion kostenpflichtiger Tarife, die zur Aktivierung ein Mailjet-Supportticket (mit dem API-Schlüssel der Domain) erfordert; nicht in der Self-Service-Oberfläche verfügbar. Beispielhafter Host/Ziel. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Mailjet von diesem Budget verbraucht.
Mailjet verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
Mailjet-DKIM ist ein einzelner TXT-Eintrag auf dem Selektor mailjet._domainkey — und, wichtig, es ist ein TXT-Eintrag, den Sie einfügen, kein delegierter CNAME. Das bedeutet (anders als bei SendGrid, Brevo oder Microsoft 365), dass es keine Delegierung und keine automatische Schlüsselrotation gibt: Mailjet zeigt Ihnen einen öffentlichen Schlüssel (v=DKIM1; k=rsa; p=…), den Sie im DNS veröffentlichen, und wenn Sie den Schlüssel jemals neu erzeugen, müssen Sie den neuen Wert von Hand neu veröffentlichen. Seit dem 25. April 2024 erzeugt Mailjet 2048-Bit-Schlüssel für neu hinzugefügte Domains (auch 4096-Bit wird unterstützt); ältere Domains behielten 1024-Bit — regenerieren Sie den Schlüssel, um ihn zu aktualisieren. Ein 2048-Bit-Schlüssel ist länger als eine einzelne TXT-Zeichenfolge von 255 Zeichen, sodass viele DNS-Panels ihn als mehrere in Anführungszeichen gesetzte Blöcke innerhalb eines Eintrags speichern; behalten Sie ihn in einem logischen Eintrag und fügen Sie keine unbeabsichtigten Zeilenumbrüche ein. Zwei Mailjet-Eigenheiten, die Sie kennen sollten: Der DKIM-Schlüssel kann nur erzeugt oder neu erzeugt werden, wenn die GESAMTE Domain validiert ist — wenn Sie nur eine einzelne Absenderadresse validiert haben, ist die Schaltfläche „Regenerate Key“ ausgegraut und nicht verfügbar; und da die Signatur d=yourdomain.com lautet, ist dieser DKIM-Eintrag der Mechanismus, der sich ausrichtet und Ihren DMARC-Pass trägt, da SPF das angesichts von Mailjets Return-Path nicht kann. Veröffentlichen Sie den TXT-Eintrag mailjet._domainkey genau wie angezeigt, warten Sie, bis er auflöst, klicken Sie auf „Force a check“, und Mailjet schaltet die DKIM-Prüfung auf Grün.
DMARC
DMARC ist ein separater TXT-Eintrag mit einer Richtlinie auf Ihrer Domain, den Mailjet nicht erstellt — Sie fügen ihn bei Ihrem DNS-Host hinzu. Veröffentlichen Sie ihn unter _dmarc.yourdomain.com, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none dient nur der Überwachung: Es ändert nichts an der Zustellung, während Sie die aggregierten (rua-)Berichte beobachten, um zu bestätigen, dass Mailjet-E-Mails bestehen. Da Mailjet sich über DKIM und nicht über SPF ausrichtet, achten Sie in diesen Berichten gezielt darauf, dass Ihre eigene Domain über das DKIM-Ergebnis besteht. Da DKIM der einzige Mechanismus ist, der DMARC für Mailjet-E-Mails trägt (SPF richtet sich beim Standard-Return-Path nicht aus), stellen Sie sicher, dass der Eintrag mailjet._domainkey verifiziert ist und besteht, bevor Sie über p=none hinausgehen — andernfalls könnte eine durchsetzende Richtlinie Ihre Mailjet-E-Mails erfassen. Sobald die Ausrichtung konsistent ist, verschärfen Sie auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte organisatorische Domain, egal wie viele Versender Sie nutzen; fügen Sie niemals einen zweiten nur für Mailjet hinzu.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein den Häkchen im Dashboard — bestätigen Sie es an einer echten Nachricht. Senden Sie einen Test von einer Adresse auf der authentifizierten Domain, öffnen Sie ihn in Gmail und wählen Sie ⋮ → Original anzeigen: Sie möchten DKIM: PASS mit d=yourdomain.com und DMARC: PASS sehen. SPF zeigt typischerweise eine bnc3.mailjet.com-Bounce-/Return-Path-Domain statt Ihrer eigenen — das ist beim standardmäßigen geteilten Return-Path zu erwarten und in Ordnung, denn DKIM trägt die Ausrichtung (SPF zeigt Ihre Domain nur, wenn Sie einen personalisierten Return-Path eingerichtet haben). Nutzen Sie in Mailjet „Force a check“ auf der Seite „SPF/DKIM Authentication“; sie sollte grüne Häkchen und einen DMARC-konformen Indikator anzeigen. Prüfen Sie dann Ihre Domain mit Qualisends Domain-Gesundheitscheck, um zu bestätigen, dass der DKIM-Eintrag mailjet._domainkey und Ihr DMARC-Eintrag sauber auflösen, und sobald aggregierte Berichte eintreffen, laden Sie einen in die DMARC-Berichtsanalyse — Mailjet sollte als ausgerichtete, DKIM-bestehende Quelle erscheinen.
Häufige Stolperfallen
- Bricht die Authentifizierung
SPF ist für Mailjet im Grunde wirkungslos: Der include wird gegen Mailjets eigene Return-Path-Domain (bnc3.mailjet.com) ausgewertet, nicht gegen Ihre, sodass die Veröffentlichung von include:spf.mailjet.com auf Ihrer Root-Domain nichts für Mailjets DMARC-Ergebnis bewirkt. DKIM ist es, was sich ausrichtet — verschwenden Sie keine Zeit mit der Fehlersuche bei SPF-Ausrichtung.
- DNS-Einrichtung
DKIM ist ein TXT-Eintrag, den Sie einfügen, kein delegierter CNAME, daher gibt es KEINE automatische Schlüsselrotation. Wenn Sie den DKIM-Schlüssel in Mailjet neu erzeugen, müssen Sie den neuen Wert selbst in Ihrem DNS neu veröffentlichen.
- Abdeckung
Die Schaltfläche zum Erzeugen/Neu-Erzeugen des DKIM-Schlüssels ist ausgegraut, sofern nicht die GESAMTE Domain validiert ist. Nur eine einzelne Absenderadresse zu validieren (you@yourdomain.com) reicht nicht — validieren Sie die Domain selbst, um DKIM freizuschalten.
- Bricht die Authentifizierung
2048-Bit-Schlüssel (Standard für seit 25. Apr. 2024 hinzugefügte Domains) überschreiten das TXT-Zeichenfolgenlimit von 255 Zeichen und werden daher als mehrere in Anführungszeichen gesetzte Blöcke gespeichert. Wenn Mailjet oder Gmail den Schlüssel als ungültig meldet, ist eine fehlerhafte Aufteilung, ein unbeabsichtigter Zeilenumbruch oder fehlende Anführungszeichen in Ihrem DNS-Panel die übliche Ursache.
- Bricht die Authentifizierung
Behalten Sie genau EINEN SPF-TXT-Eintrag. Wenn Sie include:spf.mailjet.com hinzufügen — oder bereits über Google Workspace, Microsoft 365 usw. senden —, führen Sie alles in einem einzigen v=spf1-Eintrag zusammen; zwei SPF-Einträge sind selbst ein PermError. Und tauschen Sie Mailjets Beispiel ?all gegen Ihr eigenes ~all oder -all aus.
- DNS-Einrichtung
SPF-Ausrichtung ist weder Self-Service noch kostenlos: Der einzige Weg, SPF auszurichten, ist ein personalisierter Return-Path — ein Bounce-CNAME (bnc3.yourdomain.com → bnc3.mailjet.com) plus ein Mailjet-Supportticket (mit dem API-Schlüssel der Domain) zur Aktivierung, in einem kostenpflichtigen Tarif. Es gibt keinen Schalter dafür in der Oberfläche.
- Abdeckung
Das Verifizieren einer einzelnen Absenderadresse ist keine Domain-Authentifizierung — sie erlaubt Ihnen zu senden, gibt Ihnen aber weder den DKIM-Schlüssel noch eine Ausrichtung auf Domain-Ebene, und E-Mails zeigen weiterhin die Mailjet-Zuordnung. Fügen Sie die gesamte Domain hinzu und validieren Sie sie.
- Abdeckung
Mailjet erstellt Ihren DMARC-Eintrag nicht, aber Gmail und Yahoo verlangen einen für Massenversender — fügen Sie selbst mindestens p=none hinzu und behalten Sie nur einen _dmarc-Eintrag für die Domain.
Erstellen Sie Ihren SPF-Eintrag
Mailjet ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listMailjet SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.