Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Marketo.

Marketo (Adobe Marketo Engage) authentifiziert Ihre sendende Domain unter Admin → E-Mail → SPF/DKIM, und anders als ein ESP mit CNAME-Delegierung möchte es tatsächlich, dass Sie seinen gemeinsam genutzten SPF-Include — include:mktomail.com — zu dem einen SPF-Eintrag auf Ihrer Domain hinzufügen. DKIM ist ein zweiter Schritt auf demselben Bildschirm: Sie fügen über „Add Domain“ eine Domain hinzu, wählen einen Selector (Marketos Standard ist m1) und eine Schlüsselgröße von 2048 Bit, und Marketo erzeugt einen TXT-Eintrag, den Sie unter m1._domainkey.yourdomain.com veröffentlichen. Hier ist der Haken, über den die meisten Marketo-Administratoren stolpern: Marketo versendet mit einem Return-Path auf seiner eigenen mktomail.com-Bounce-Domain, sodass der SPF-Include zwar besteht, aber nicht ausgerichtet (aligned) ist — DKIM ist das, was Ihren DMARC-Pass trägt. DMARC selbst ist ein dritter Eintrag, den Marketo niemals für Sie anlegt.

SPF-include
Your DNSAdd the CNAME / TXT records
MarketoSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Marketo authentifizieren?

Die Authentifizierung einer Marketo-Domain entscheidet darüber, ob Ihre Kampagnen den Posteingang erreichen, und Marketo ist genau der Absender mit hohem Volumen im B2B-Bereich, auf den die neuen Regeln abzielen. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestehen, und Microsoft begann im Mai 2025 dasselbe für E-Mails an Outlook.com/Hotmail/Live durchzusetzen — eine Marketing-Automation-Plattform, die Nurture-Strecken und Newsletter versendet, muss sich also authentifizieren oder wird gedrosselt und in den Spam-Ordner sortiert. Bis Sie das tun, signiert Marketo Ihre E-Mails mit seiner eigenen Standard-DKIM-Domain: Gmail zeigt einen Hinweis „via mktomail.com“ / „gesendet von“, Ihre Absenderadresse gehört kryptografisch nicht Ihnen, DMARC kann nicht bestehen, und die Absenderreputation, die Sie aufbauen, wird mit der jedes anderen nicht authentifizierten Marketo-Mandanten in einen Topf geworfen. Es gibt einen Marketo-spezifischen Grund, warum DKIM nicht verhandelbar ist: Weil Marketo den Envelope-Return-Path auf seiner eigenen mktomail.com-Domain belässt, richtet SPF sich standardmäßig niemals an Ihrer Absenderdomain aus — DKIM, signiert als d=yourdomain.com, ist der einzige Mechanismus, der ausrichtet und DMARC trägt. Richten Sie den SPF-Include plus benutzerdefiniertes DKIM ein, und alles rastet ein: DKIM richtet sich aus, das „via“-Tag verschwindet, DMARC besteht, und die Reputation wird Ihrer eigenen Domain gutgeschrieben.

Die SPF-Realität bei Marketo

Marketo ist ein echter „include“-Anbieter — mktomail.com ist ein echter gemeinsam genutzter Include, den jeder Marketo-Kunde hinzufügt, und Adobes eigene Dokumentation weist Sie an, v=spf1 ... include:mktomail.com ~all auf Ihrer sendenden Domain zu veröffentlichen (oder den Include in einen bestehenden SPF-Eintrag einzufügen). Eine Live-Abfrage bestätigt, dass mktomail.com zu einem einzigen flachen Eintrag aus ip4:-Bereichen ohne verschachtelte Includes auflöst, es kostet also genau EINEN Ihrer 10 SPF-DNS-Lookups — nicht zwei oder drei, wie manche älteren Anleitungen behaupten. Aber ihn hinzuzufügen ist SPF-Hygiene, kein DMARC-Alignment, und diese Unterscheidung ist bei Marketo die ganze Geschichte. SPF wird gegen den Return-Path (das Envelope MAIL FROM) geprüft, und standardmäßig belässt Marketo diesen Return-Path auf seiner eigenen *.mktomail.com-Bounce-Domain. Der Include autorisiert also Marketos IPs und lässt die reine SPF-Prüfung BESTEHEN — aber sie besteht für mktomail.com, was NICHT mit Ihrer sichtbaren Absenderdomain ausgerichtet ist, und DMARC zählt SPF nur, wenn es ausgerichtet ist. Adobe ist dabei eindeutig: Es empfiehlt, das DMARC-Alignment über DKIM statt über SPF vorzunehmen, und erklärt, dass striktes SPF-Alignment innerhalb von Marketo Engage nicht unterstützt und nicht empfohlen wird. Fügen Sie also include:mktomail.com hinzu (es gehört in Ihren Eintrag und autorisiert die sendenden IPs), behalten Sie genau einen SPF-Eintrag bei, und lassen Sie DKIM das Alignment übernehmen. Zwei Anmerkungen: Adobes Beispiel-SPF stellt außerdem mx ip4:[Ihre Firmen-IP] voran — diese Teile sind für Ihren eigenen Firmen-Mailserver gedacht, nicht für Marketo, lassen Sie sie also weg, wenn Sie diesen Server nicht betreiben; und der einzige Weg, auch SPF-Alignment zu erhalten, ist ein Branded Return-Path (Branded envelope_from), den Marketo auf seinen Shared/Trusted IPs kostenlos anbietet und der den Return-Path auf eine Subdomain Ihrer eigenen Domain verschiebt.

Zwei Wege zur Einrichtung

Empfohlen

include:mktomail.com + benutzerdefiniertes DKIM (Marketos dokumentiertes Setup)

  • Fügen Sie include:mktomail.com zu Ihrem einzigen SPF-Eintrag hinzu (1 Lookup), damit Marketos sendende IPs autorisiert sind
  • Richten Sie benutzerdefiniertes DKIM (m1._domainkey) ein, damit E-Mails als d=yourdomain.com signieren und sich für DMARC ausrichten
  • DMARC besteht über DKIM-Alignment — der unterstützte Weg, den Adobe für Marketo Engage ausdrücklich empfiehlt
  • Funktioniert auf gemeinsam genutzten Trusted IPs ohne zusätzliche Bereitstellung; DKIM allein erfüllt die Regeln von Gmail/Yahoo/Microsoft
Veraltet

Fügen Sie zusätzlich einen Branded Return-Path für SPF-Alignment hinzu (optional)

  • Kostenlos auf Marketos Shared/Trusted IPs; verschiebt den Envelope-Return-Path auf eine Subdomain Ihrer eigenen Domain
  • Lässt auch SPF ausrichten, sodass DMARC sowohl über SPF als auch über DKIM bestehen kann (widerstandsfähiger gegen Weiterleitungen)
  • Erfordert, dass Marketo den Branded envelope_from bereitstellt (und eine MX-Änderung) — nicht nur ein DNS-Einfügen, das Sie selbst erledigen
  • Ein Nice-to-have, kein Blocker: Richten Sie zuerst DKIM ein, fügen Sie dies dann hinzu, wenn Sie SPF-Alignment möchten

Schritt für Schritt

In Marketo
  1. 1

    Öffnen Sie Admin → E-Mail → SPF/DKIM

    Öffnen Sie als Marketo-Administrator den Admin-Bereich, dann E-Mail → SPF/DKIM. Dieser eine Bildschirm verfolgt sowohl Ihren SPF-Status als auch Ihre benutzerdefinierten DKIM-Domains. Die SPF- und DMARC-Einträge selbst werden bei Ihrem DNS-Host hinzugefügt, nicht hier — auf dieser Seite erzeugen und verifizieren Sie später (Check DNS) den DKIM-Schlüssel.

In Ihrem DNS
  1. 2

    Fügen Sie den SPF-Include hinzu oder führen Sie ihn zusammen

    Fügen Sie bei Ihrem DNS-Host include:mktomail.com zu dem einzigen SPF-TXT-Eintrag auf Ihrer sendenden Domain hinzu. Adobes Beispiel lautet v=spf1 mx ip4:[Ihre Mailserver-IP] include:mktomail.com ~all — aber die Teile mx und ip4 sind für Ihren eigenen Firmenserver; für Marketo benötigen Sie nur include:mktomail.com. Wenn bereits ein SPF-Eintrag existiert (Google Workspace, Microsoft 365 usw.), führen Sie den Include direkt vor dem abschließenden all in diesen einen Eintrag ein — veröffentlichen Sie niemals einen zweiten SPF-Eintrag.

In Marketo
  1. 3

    Fügen Sie Ihre Domain für DKIM hinzu

    Klicken Sie zurück unter Admin → E-Mail → SPF/DKIM auf „Add Domain“ und geben Sie die exakte Domain ein, die Ihre Absenderadresse verwendet — yourdomain.com oder marketing.yourdomain.com, falls Sie von einer Subdomain senden. DKIM wird pro sendender Domain eingerichtet, die Domain hier muss also zu Ihrer sichtbaren Absenderadresse passen.

  2. 4

    Wählen Sie einen Selector und eine Schlüsselgröße

    Wählen Sie einen Selector — die meisten behalten den Standard m1 — und eine Schlüsselgröße von 2048 (Adobes Empfehlung). Wenn m1._domainkey auf der Domain bereits von einem anderen Marketo-Abonnement oder Tool verwendet wird, wählen Sie stattdessen m2, a1 oder mkto, damit Sie nicht mit einem bestehenden Schlüssel kollidieren. Klicken Sie auf „Add“; Marketo erzeugt einen Host-Eintrag und einen langen TXT-Wert.

In Ihrem DNS
  1. 5

    Veröffentlichen Sie den DKIM-TXT-Eintrag

    Erstellen Sie einen TXT-Eintrag: Host = der Selector-Host, den Marketo anzeigt (m1._domainkey.yourdomain.com), Wert = der vollständige Schlüssel v=DKIM1; k=rsa; p=…. Es ist ein 2048-Bit-Schlüssel, der Wert überschreitet also das 255-Zeichen-Limit einer TXT-Zeichenkette — manche DNS-Panels verlangen, dass Sie ihn innerhalb eines Eintrags in mehrere in Anführungszeichen gesetzte Teile aufteilen. Fügen Sie ihn exakt ein; ändern Sie den Typ nicht auf CNAME.

  2. 6

    Fügen Sie den DMARC-Eintrag hinzu

    Marketo legt DMARC niemals an. Fügen Sie einen TXT-Eintrag am Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. p=none ist reiner Überwachungsmodus, es ist also nichts betroffen, während Sie bestätigen, dass Marketos DKIM sich ausrichtet; Sie verschärfen ihn später. Behalten Sie nur einen _dmarc-Eintrag für die gesamte Domain bei.

In Marketo
  1. 7

    Klicken Sie auf „Check DNS“

    Kehren Sie zu Admin → E-Mail → SPF/DKIM zurück, wählen Sie die Domain aus und klicken Sie auf „Check DNS“. Marketo verlangt, dass sich der DKIM-Schlüssel auf jeden Nameserver der Domain propagiert hat, wenn er also nicht sofort verifiziert wird, geben Sie ihm bis zu 24–48 Stunden, statt den Schlüssel neu zu erzeugen. Der Status springt auf „Active“, sobald der Eintrag überall auflöst.

  2. 8

    (Optional) Stellen Sie einen Branded Return-Path bereit

    Wenn Sie möchten, dass auch SPF sich ausrichtet, bitten Sie Marketo (oder Ihren Marketo-Berater/-Support), einen Branded Return-Path einzurichten — er ist auf Shared/Trusted IPs kostenlos und verschiebt den Envelope-Return-Path auf eine Subdomain Ihrer eigenen Domain (dazu gehört auch ein SPF-Eintrag auf dieser Subdomain und eine MX-Änderung). Dies ist eine Erweiterung: Benutzerdefiniertes DKIM erfüllt DMARC bereits, es ist also nicht erforderlich, um konform zu werden.

Überprüfen
  1. 9

    Senden Sie eine Beispielnachricht und lesen Sie die Header

    Senden Sie eine Marketo-Beispiel-/Test-E-Mail an eine Gmail-Adresse, öffnen Sie sie und verwenden Sie ⋮ → Original anzeigen. Sie wollen DKIM: PASS mit d=yourdomain.com (Selector m1) und DMARC: PASS. SPF zeigt typischerweise einen mktomail.com-Return-Path mit „pass, aber nicht ausgerichtet“ — das ist erwartet, sofern Sie keinen Branded Return-Path hinzugefügt haben. Der verräterische Fehler ist ein DKIM, das noch mit einer Marketo-Domain signiert, was bedeutet, dass das benutzerdefinierte DKIM noch nicht „Active“ ist.

Einzutragende Einträge

Marketo erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:mktomail.com ~allRoot-SPF — behalten Sie genau EINEN SPF-Eintrag bei; führen Sie include:mktomail.com in Ihre bestehende v=spf1-Zeile ein. Kostet 1 DNS-Lookup (mktomail.com ist ein flacher, reiner ip4-Eintrag, live verifiziert). Adobes Beispiel verwendet ~all; verschärfen Sie auf -all, sobald jeder legitime Absender gelistet ist. Dies autorisiert Marketos IPs, richtet sich aber für sich allein nicht aus.
TXTm1._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(2048-bit public key from Admin → Email → SPF/DKIM)Illustrativ — der Selector (Standard m1) und der Schlüssel werden pro Domain in Marketo erzeugt, keine festen Werte. 2048-Bit-Schlüssel müssen möglicherweise als mehrere aufgeteilte, in Anführungszeichen gesetzte Zeichenketten veröffentlicht werden. Dies ist der Eintrag, der sich für DMARC ausrichtet (d=yourdomain.com).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Marketo legt ihn niemals an. Ein Eintrag pro Domain; richten Sie über DKIM aus, beginnen Sie bei p=none, verschärfen Sie dann auf quarantine/reject.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Marketo von diesem Budget verbraucht.

SPF 10-lookup budget1 used · 9 free

Marketo verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM in Marketo ist ein TXT-Eintrag, den Sie selbst veröffentlichen — keine CNAME-Delegierung wie bei SendGrid oder Mailchimp. Klicken Sie unter Admin → E-Mail → SPF/DKIM auf „Add Domain“, geben Sie die Domain Ihrer Absenderadresse ein, wählen Sie einen Selector (Standard ist m1) und eine Schlüsselgröße (2048 ist Adobes Empfehlung), und klicken Sie auf „Add“. Marketo erzeugt einen Host-Eintrag — m1._domainkey.yourdomain.com — und einen TXT-Wert, der v=DKIM1; k=rsa; p=<public key> enthält. Diesen TXT veröffentlichen Sie bei Ihrem DNS-Host; Marketo behält den passenden privaten Schlüssel und signiert damit Ihre ausgehenden E-Mails, sobald der Eintrag verifiziert ist. Ein paar Marketo-spezifische Dinge sollten Sie wissen. Weil es ein selbst veröffentlichter TXT ist (Marketo gibt Ihnen den öffentlichen Schlüssel, statt einen CNAME zu besitzen, den es still rotieren könnte), bedeutet Schlüsselrotation, in Marketo einen neuen Selector/Schlüssel zu erzeugen und neu zu veröffentlichen — planen Sie eine regelmäßige Rotation als Hygiene ein. Die Domain, für die Sie DKIM einrichten, muss exakt zu Ihrer Absenderadresse passen: Eine Absenderadresse news@marketing.yourdomain.com benötigt DKIM auf marketing.yourdomain.com, nicht auf dem Apex. Wenn der Standard-Selector m1 auf der Domain bereits in Gebrauch ist (eine zweite Marketo-Instanz oder eine andere Integration), wählen Sie m2, a1 oder mkto, damit Sie keinen bestehenden Schlüssel überschreiben. Und Marketos Verifizierung per „Check DNS“ verlangt, dass sich der Schlüssel auf jeden Nameserver der Domain propagiert hat — eine unvollständige Propagierung lässt sie fehlschlagen, selbst wenn Ihr primärer Nameserver den Eintrag anzeigt. Bis das benutzerdefinierte DKIM als „Active“ angezeigt wird, signiert Marketo mit seiner eigenen Standard-DKIM-Domain, sodass Gmail einen Hinweis „via mktomail.com“ / „gesendet von“ zeigt und DKIM nicht ausgerichtet ist; sobald es „Active“ ist, signiert die E-Mail als d=yourdomain.com und richtet sich für DMARC aus.

DMARC

DMARC ist ein separater Richtlinien-TXT-Eintrag, den Marketo nicht anlegt — Sie fügen ihn bei Ihrem DNS-Host hinzu. Veröffentlichen Sie ihn unter _dmarc.yourdomain.com, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, während Sie die Aggregat-Berichte (rua) beobachten, um zu bestätigen, dass Ihre Absender ausgerichtet bestehen. Bei Marketo gibt es dabei etwas Bestimmtes zu beachten: Weil der Return-Path auf mktomail.com bleibt, richtet SPF sich standardmäßig nicht aus, achten Sie in den Berichten also darauf, dass Marketo über DKIM-Alignment (d=yourdomain.com) besteht — Adobe empfiehlt ausdrücklich, DMARC für Marketo Engage über DKIM statt über SPF auszurichten. Sobald Marketo und jeder andere legitime Absender ausgerichtet bestehen, verschärfen Sie die Richtlinie auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Organisationsdomain bei; Subdomains erben die übergeordnete Richtlinie automatisch, es sei denn, Sie überschreiben eine bestimmte mit einem eigenen Eintrag oder dem sp=-Tag. Wenn Sie außerdem einen Branded Return-Path bereitgestellt haben, sehen Sie in den Berichten zusätzlich SPF ausgerichtet, was DMARC zwei Wege zum Bestehen gibt und Ihre Marketo-E-Mails widerstandsfähig gegen Weiterleitungen macht.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein Marketos „verified“-Status im „Check DNS“ — bestätigen Sie es an einer echten Nachricht. Senden Sie eine Marketo-Beispiel-E-Mail an ein Gmail-Postfach, öffnen Sie sie, und wählen Sie ⋮ → Original anzeigen: Sie wollen DKIM: PASS mit d=yourdomain.com und Selector m1, plus DMARC: PASS. Der verräterische Fehler ist ein DKIM, das mit einer Marketo-Domain signiert (Standard-DKIM noch aktiv, benutzerdefiniertes DKIM nicht „Active“) — dann hat DMARC nichts Ausgerichtetes, worüber es bestehen könnte. SPF zeigt ein Bestehen gegen einen mktomail.com-Return-Path, liest sich aber „nicht ausgerichtet“, was erwartet wird, sofern Sie keinen Branded Return-Path eingerichtet haben. Lassen Sie dann Ihre Domain durch Qualisends Domain-Gesundheitscheck laufen, um zu bestätigen, dass der SPF-Eintrag (weiterhin 1 Lookup), der m1._domainkey-TXT und der _dmarc-Eintrag alle sauber auflösen, nutzen Sie den SPF/DKIM/DMARC-Checker für ein schnelles Auslesen der Einträge, und sobald DMARC-Aggregat-Berichte eintreffen, geben Sie einen davon in den DMARC-Bericht-Analyzer — Marketo (mktomail) sollte als DKIM-ausgerichtete, bestehende Quelle erscheinen.

Häufige Stolperfallen

  • Abdeckung

    Die #1-Marketo-Falle: include:mktomail.com besteht SPF, ist aber NICHT ausgerichtet, weil Marketos Return-Path eine *.mktomail.com-Bounce-Domain ist. DKIM ist der einzige Mechanismus, der sich standardmäßig ausrichtet — SPF allein wird an DMARC scheitern. Adobe erklärt sogar, dass striktes SPF-Alignment in Marketo Engage nicht unterstützt wird; richten Sie über DKIM aus.

  • Abdeckung

    Kopieren Sie nicht blind Adobes vollständiges Beispiel-SPF (v=spf1 mx ip4:[corpIP] include:mktomail.com ~all). Die Teile mx und ip4:[corpIP] autorisieren Ihren eigenen Firmen-Mailserver, nicht Marketo — wenn Sie diesen Server nicht betreiben, lassen Sie sie weg. Für Marketo benötigen Sie nur include:mktomail.com.

  • Abdeckung

    Selector-Kollisionen: Der Standard-DKIM-Selector ist m1. Wenn m1._domainkey auf der Domain bereits in Gebrauch ist (ein zweites Marketo-Abonnement oder ein anderes Tool), wählen Sie stattdessen m2, a1 oder mkto — andernfalls überschreiben Sie einen bestehenden Schlüssel.

  • Bricht die Authentifizierung

    Marketo-DKIM ist ein TXT-Eintrag, kein CNAME — und ein 2048-Bit-Schlüssel überschreitet das 255-Zeichen-Limit einer TXT-Zeichenkette, manche Panels speichern ihn also als mehrere in Anführungszeichen gesetzte Teile. Eine fehlerhafte Aufteilung ist ein häufiger Grund, warum „Check DNS“ bei einem Eintrag scheitert, der korrekt aussieht.

  • Abdeckung

    „Check DNS“ benötigt vollständige Propagierung: Marketo verlangt, dass der DKIM-Schlüssel auf jedem Nameserver der Domain sichtbar ist. Ein veralteter sekundärer Nameserver oder eine unvollständige Propagierung lässt die Verifizierung scheitern, selbst wenn Ihr primärer NS den Eintrag anzeigt — warten Sie bis zu 24–48 Stunden, bevor Sie mit der Fehlersuche beginnen.

  • Abdeckung

    DKIM (und SPF) müssen zur Absenderdomain passen und pro sendender Domain eingerichtet werden. Eine Absenderadresse auf marketing.yourdomain.com benötigt eigenes DKIM und SPF auf dieser Subdomain; die Apex-Einträge decken sie nicht ab.

  • Bricht die Authentifizierung

    Behalten Sie genau EINEN SPF-TXT-Eintrag bei. Marketo-Kunden versenden meist auch über Google Workspace, Microsoft 365 oder ein transaktionales Relay — führen Sie include:mktomail.com in die einzige v=spf1-Zeile ein, statt einen zweiten SPF-Eintrag zu veröffentlichen (zwei ergeben einen PermError), und achten Sie auf das 10-Lookup-Limit.

  • Bricht die Authentifizierung

    Branded Tracking-Links sind eine separate Sache: Der CNAME, den Ihre Marketo-E-Mail-Links verwenden (eine Tracking-Subdomain, die auf Marketos Branding-Domain zeigt), betrifft Link-Branding und Reputation, nicht Authentifizierung — verwechseln Sie ihn nicht mit Ihren SPF-/DKIM-/DMARC-Einträgen.

Erstellen Sie Ihren SPF-Eintrag

Marketo ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mktomail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Marketo SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten