SPF, DKIM & DMARC für Namecheap Private Email.
Namecheap Private Email ist das gehostete Postfach-Produkt von Namecheap (auf Basis von Open-Xchange App Suite). Die Authentifizierung besteht daher nicht darin, eine einzige magische Zeile einzufügen — es sind vier zusammenwirkende Bausteine: zwei MX-Records, damit das Postfach empfangen kann, ein SPF-TXT, der die ausgehenden Server von Private Email autorisiert, ein DKIM-TXT, den Sie im Private-Email-Panel generieren, und eine DMARC-Richtlinie auf Ihrer Root-Domain. Die Besonderheit dieses Anbieters: Private Email versendet Bounces über seine eigene Return-Path-Domain, sodass SPF zwar passt, aber niemals zu Ihrer From-Adresse ausgerichtet ist — DKIM ist der Record, der Ihren DMARC-Pass tatsächlich trägt. Wenn Ihre Domain auf den eigenen BasicDNS-Nameservern von Namecheap läuft, werden die MX- und SPF-Records automatisch für Sie hinzugefügt und DKIM ist ein einziger Klick; bei jedem anderen DNS-Host veröffentlichen Sie alle vier von Hand.
Warum Namecheap Private Email authentifizieren?
Die Authentifizierung von Private Email hält Ihre E-Mails aus dem Spam-Ordner heraus. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Absender, dass er SPF oder DKIM besteht, und von jedem Massenversender (grob 5.000+ Nachrichten pro Tag) zusätzlich eine DMARC-Richtlinie mit Ausrichtung; Microsoft begann 2025, nicht konforme Mail abzuweisen. Private Email leitet Ihre E-Mails über die gemeinsam genutzte Namecheap/Jellyfish-Infrastruktur, sodass Ihre From-Adresse — bis Sie SPF, DKIM und einen DMARC-Record veröffentlichen — kryptografisch nicht Ihnen gehört, DMARC nicht bestehen kann und die Reputation Ihrer Domain mit jedem anderen nicht authentifizierten Absender auf dieser Plattform in einen Topf geworfen wird. Da der Return-Path von Private Email auf dessen eigener Domain liegt, ist dieser Anbieter ein Fall, in dem Sie sich nicht allein auf SPF verlassen können — die DKIM-Ausrichtung leistet die eigentliche Arbeit. Alle drei korrekt einzurichten (und zu bestätigen, dass DKIM tatsächlich ausgerichtet besteht) ist daher der Unterschied zwischen zuverlässiger Zustellung und stiller Einsortierung in den Spam-Ordner.
Die SPF-Realität bei Namecheap Private Email
Private Email ist ein echter Anbieter mit gemeinsam genutztem Include: Sie fügen einen Mechanismus, include:spf.privateemail.com, zum einzigen SPF-TXT-Record auf Ihrer Root-Domain hinzu und erhalten so v=spf1 include:spf.privateemail.com ~all. Jeder Private-Email-Kunde nutzt genau dieses Include, und es autorisiert die Sende-IPs von Private Email, sodass SPF mit pass bewertet wird. Zwei Dinge machen es lohnenswert, das zu verstehen statt nur zu kopieren. Erstens ist es kein flacher Record — eine Live-Abfrage von spf.privateemail.com zeigt, dass es drei weitere Includes verschachtelt (ips1.privateemail.com, fbrelay.privateemail.com und spf-pe.jellyfish.systems), sodass dieses eine include:spf.privateemail.com tatsächlich VIER Ihrer 10 erlaubten SPF-DNS-Lookups verbraucht (RFC 7208), nicht einen. Stapeln Sie noch Google Workspace, SendGrid oder Mailchimp obendrauf, erreichen Sie die PermError-Grenze schneller, als Sie erwarten würden. Zweitens, und wichtiger: Private Email nutzt seine eigene Domain als Envelope-Return-Path, sodass SPF zwar passt, aber NICHT zu Ihrer From-Domain ausgerichtet ist — was bedeutet, dass SPF hier allein DMARC niemals erfüllt. Deshalb ist das Veröffentlichen von SPF notwendig, aber nicht ausreichend: DKIM, das mit Ihrer eigenen Domain signiert, ist der Mechanismus, der den DMARC-Pass liefert. Fügen Sie das Include also durchaus hinzu (es ist der standardmäßige, empfohlene Root-SPF-Weg und hilft der Zustellbarkeit), behalten Sie genau einen SPF-TXT-Record, bevorzugen Sie den ~all-Softfail, aber behandeln Sie DKIM als verpflichtend statt optional.
Schritt für Schritt
- 1
Öffnen Sie Ihr Private-Email-Abonnement
Melden Sie sich bei namecheap.com an und wählen Sie Private Email in der linken Seitenleiste (oder Apps → Private Email). Klicken Sie auf Manage neben dem Abonnement für Ihre Domain. In diesem Panel liegt DKIM — die MX-, SPF- und DMARC-Records werden separat dort veröffentlicht, wo das DNS Ihrer Domain gehostet wird.
- 2
Generieren Sie Ihren DKIM-Schlüssel
Öffnen Sie den Bereich DKIM des Abonnements und klicken Sie auf Generate. Namecheap erstellt einen RSA-Schlüssel und zeigt den TXT-Host sowie einen langen Wert an, der mit v=DKIM1; k=rsa; p=… beginnt. Der Host ist privateemail._domainkey bei Abonnements, die ab dem 2. Juni 2026 gekauft wurden, oder default._domainkey bei älteren — kopieren Sie exakt das, was Ihr Panel anzeigt. Bei neueren Abonnements ist DKIM sofort bei der Bestellung verfügbar; bei älteren Tarifen müssen Sie möglicherweise zuerst ein Postfach erstellen.
- 3
Finden Sie heraus, wo Ihr DNS gehostet wird
Records gehören dorthin, wohin die Nameserver Ihrer Domain zeigen. Wenn die Domain Namecheap BasicDNS nutzt, gehen Sie zu Domain List → Manage → Advanced DNS. Wenn Sie das DNS zu Cloudflare, GoDaddy, dem cPanel eines Webhosts oder Namecheap PremiumDNS verlagert haben, fügen Sie die Records stattdessen dort hinzu — Namecheap kann nur auf seinem eigenen BasicDNS automatisch veröffentlichen.
- 4
Fügen Sie die zwei MX-Records hinzu
Erstellen Sie auf der Root (Host @) zwei MX-Records: mx1.privateemail.com und mx2.privateemail.com, beide mit Priority 10. Diese ermöglichen dem Postfach den Mailempfang. Bei BasicDNS fügt die Auswahl Advanced DNS → Mail Settings → Private Email diese MX-Records (und den SPF-Record) automatisch für Sie hinzu.
- 5
Veröffentlichen oder führen Sie den SPF-Record zusammen
Fügen Sie einen TXT-Record auf der Root (Host @) hinzu: v=spf1 include:spf.privateemail.com ~all. Wenn bereits ein v=spf1-Record existiert (von altem Hosting oder einem anderen Absender), fügen Sie KEINEN zweiten hinzu — führen Sie include:spf.privateemail.com in den bestehenden Record zusammen, da zwei SPF-Records selbst ein PermError sind. Behalten Sie den ~all-Softfail, es sei denn, Sie sind sicher, dass jeder Absender aufgeführt ist.
- 6
Veröffentlichen Sie den DKIM-TXT-Record
Fügen Sie einen TXT-Record hinzu mit Host = dem Selector aus Schritt 2 (privateemail._domainkey oder default._domainkey) und Value = der vollständigen v=DKIM1; k=rsa; p=…-Zeichenkette. Bei BasicDNS wird dies automatisch hinzugefügt, wenn Sie den Schlüssel generieren; bei jedem anderen DNS-Host fügen Sie ihn von Hand ein. Dies ist der Record, der Ihren DMARC-Pass tatsächlich trägt, also überspringen Sie ihn nicht.
- 7
Fügen Sie eine DMARC-Richtlinie hinzu
Erstellen Sie einen TXT-Record beim Host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beginnen Sie mit p=none, um zu überwachen, ohne die Zustellung zu beeinträchtigen, beobachten Sie die aggregierten (rua) Berichte und heben Sie dann auf p=quarantine und schließlich p=reject an, sobald Sie bestätigt haben, dass DKIM ausgerichtet ist und besteht. Behalten Sie nur einen _dmarc-Record für die gesamte Domain.
- 8
(Optional) Fügen Sie Autoconfig-Records für Mail-Clients hinzu
Für die Ein-Klick-Einrichtung in Outlook, Thunderbird und Apple Mail listet Namecheap außerdem CNAMEs auf (mail, autodiscover, autoconfig → privateemail.com) sowie einen _autodiscover._tcp-SRV, der auf privateemail.com auf Port 443 zeigt. Diese helfen nur Mail-Clients bei der automatischen Konfiguration — sie sind nicht Teil der SPF/DKIM/DMARC-Authentifizierung und können bedenkenlos übersprungen werden.
- 9
Warten und dann anhand einer echten Nachricht testen
Geben Sie dem DNS etwa 30–60 Minuten Zeit zur Propagation, senden Sie dann eine Nachricht von Ihrer Private-Email-Adresse an ein Gmail-Konto und öffnen Sie Original anzeigen. Sie möchten DKIM: PASS ausgerichtet zu Ihrer Domain und DMARC: PASS sehen. SPF zeigt pass an, jedoch auf der Return-Path-Domain von Private Email statt Ihrer — das ist hier zu erwarten, und genau deshalb muss DKIM vorhanden sein.
Einzutragende Einträge
Namecheap Private Email erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| MX | @ | mx1.privateemail.comPriority 10 — empfängt Mail. Bei Namecheap BasicDNS automatisch hinzugefügt. |
| MX | @ | mx2.privateemail.comPriority 10 — zweiter MX, gleiche Priorität. Bei BasicDNS automatisch hinzugefügt. |
| TXT | @ | v=spf1 include:spf.privateemail.com ~allNur ein SPF-TXT — in jeden bestehenden v=spf1-Record zusammenführen. Dieses eine Include kostet 4 Ihrer 10 SPF-Lookups. |
| TXT | privateemail._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA… (generated in your Private Email panel)Illustrativ — der genaue Wert ist kontospezifisch. Der Host ist privateemail._domainkey bei Abonnements ab dem 2. Juni 2026, oder default._domainkey bei älteren. DKIM ist hier das, was DMARC bestehen lässt. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEiner pro Domain. Beginnen Sie mit p=none; Ihr DMARC-Pass reitet auf DKIM, weil SPF nicht ausgerichtet ist. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Namecheap Private Email von diesem Budget verbraucht.
Namecheap Private Email verbraucht 4 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM für Private Email ist ein TXT-Record (kein CNAME), den Sie im Private-Email-Panel generieren — es gibt keinen universellen Schlüssel zum Einfügen, und der Wert existiert erst, wenn Sie ihn erzeugen. Gehen Sie in Ihrem Namecheap-Konto zu Private Email → Manage neben dem Abonnement → Bereich DKIM → Generate; Namecheap erzeugt einen öffentlichen RSA-Schlüssel und zeigt Host und Wert an. Der Host (Selector) hängt davon ab, wann das Abonnement gekauft wurde: privateemail._domainkey für Abonnements, die am oder nach dem 2. Juni 2026 erstellt wurden, und default._domainkey für alles Ältere — kopieren Sie stets den Selector, den Ihr eigenes Panel anzeigt, statt ihn anzunehmen. Der Wert ist eine einzige Zeichenkette, die mit v=DKIM1; k=rsa; p= beginnt, gefolgt vom base64-kodierten öffentlichen Schlüssel; geben Sie ihn ohne umschließende Anführungszeichen oder Klammern ein. Wenn Ihre Domain Namecheap BasicDNS nutzt, wird der DKIM-TXT automatisch in dem Moment veröffentlicht, in dem Sie ihn generieren; bei PremiumDNS, cPanel/Web-Hosting-DNS oder jedem Drittanbieter-DNS-Host (Cloudflare, GoDaddy usw.) fügen Sie den TXT-Record von Hand hinzu. Da der SPF von Private Email nicht zu Ihrer Domain ausgerichtet ist, ist dieser DKIM-Record keine optionale Zierde — er ist der einzige Mechanismus, der DMARC-Ausrichtung erzeugt, also überprüfen Sie, dass er auflöst und besteht, bevor Sie DMARC verschärfen.
DMARC
DMARC ist ein separater Richtlinien-Record, veröffentlicht als TXT unter _dmarc.yourdomain.com auf Ihrer Root-Domain — ein Record für die gesamte Domain, unabhängig davon, wie viele Absender Sie verwenden. Beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com: p=none ist reiner Überwachungsmodus, es beeinträchtigt also die Zustellung nicht, während Sie bestätigen, dass die Private-Email-Mail besteht. Der entscheidende Punkt bei diesem Anbieter ist, dass Ihr DMARC-Ergebnis vollständig von DKIM abhängt. Da Private Email seine eigene Return-Path-Domain nutzt, besteht SPF zwar, ist aber nicht ausgerichtet, sodass DMARC allein mit SPF nicht bestehen kann — es kann nur über die DKIM-Ausrichtung bestehen. Beobachten Sie Ihre aggregierten (rua) Berichte ein bis zwei Wochen lang, um zu bestätigen, dass Private Email durchgängig DKIM als ausgerichtet und bestehend anzeigt, und heben Sie die Richtlinie dann auf p=quarantine und schließlich p=reject an. Springen Sie nicht direkt zu p=reject, bevor Sie überprüft haben, dass DKIM ausgerichtet ist und funktioniert, sonst kann legitime Mail abgewiesen werden.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie dem Propagations-Timing nicht nach Augenmaß — warten Sie nach der Veröffentlichung etwa 30–60 Minuten und bestätigen Sie es dann anhand einer echten Nachricht. Senden Sie eine E-Mail von Ihrer Private-Email-Adresse an ein Gmail-Konto, öffnen Sie sie und wählen Sie ⋮ → Original anzeigen: Sie achten auf DKIM: PASS signiert von Ihrer Domain und DMARC: PASS. SPF wird pass anzeigen, beachten Sie jedoch, dass es die Return-Path-Domain von Private Email authentifiziert, nicht Ihre — das ist hier normal, und genau deshalb muss DKIM vorhanden und ausgerichtet sein. Für eine ausführlichere Aufschlüsselung senden Sie einen Test an ein Tool wie mail-tester.com oder lassen Sie Ihre Domain durch Qualisends SPF/DKIM/DMARC-Prüfer und Domain-Health-Check laufen, um zu bestätigen, dass das SPF-Include auflöst (und zu sehen, dass es vier Lookups verbraucht), der DKIM-Selector veröffentlicht wird und der DMARC-Record korrekt geparst wird. Sobald aggregierte Berichte eintreffen, geben Sie einen in den DMARC-Berichtsanalysator, um zu überprüfen, dass Private Email als ausgerichtete, bestehende Quelle auftaucht, bevor Sie sich von p=none verabschieden.
Häufige Stolperfallen
- DNS-Einrichtung
SPF passt, ist aber nie ausgerichtet. Private Email versendet mit seiner eigenen Return-Path-Domain, sodass SPF allein DMARC nicht erfüllen kann — Ihr DMARC-Pass hängt vollständig von DKIM ab. Den DKIM-Schlüssel zu generieren und zu veröffentlichen ist verpflichtend, nicht optional.
- Bricht die Authentifizierung
Das Include ist schwerer, als es aussieht. include:spf.privateemail.com verschachtelt drei weitere Includes (ips1, fbrelay, spf-pe.jellyfish.systems) und verbraucht 4 Ihrer 10 SPF-DNS-Lookups. Kommen Google Workspace, SendGrid oder Mailchimp obendrauf, können Sie die RFC-7208-PermError-Grenze reißen — behalten Sie einen SPF-Record und entfernen Sie Absender, die Sie nicht mehr nutzen.
- Abdeckung
Der DKIM-Selector änderte sich am 2. Juni 2026. Neue Abonnements verwenden privateemail._domainkey; ältere verwenden default._domainkey. Kopieren Sie den exakten Host aus Ihrem eigenen Panel — nehmen Sie nicht 'default' an.
- Abdeckung
DKIM muss zuerst generiert werden. Es gibt keinen gemeinsam genutzten Schlüssel zum Einfügen; der Wert existiert erst, nachdem Sie im Private-Email-Panel auf Generate geklickt haben. Bei neueren Abonnements ist er sofort bei der Bestellung verfügbar; bei älteren Tarifen müssen Sie möglicherweise zuerst ein Postfach erstellen, bevor er generiert werden kann.
- DNS-Einrichtung
BasicDNS fügt Records automatisch hinzu; andere DNS-Hosts nicht. Bei Namecheap BasicDNS werden MX + SPF über Advanced DNS → Mail Settings → Private Email hinzugefügt und DKIM veröffentlicht sich automatisch. Wenn Ihre Domain auf Cloudflare, einen Registrar oder das cPanel eines Webhosts zeigt, müssen Sie stattdessen jeden Record dort manuell hinzufügen.
- Bricht die Authentifizierung
Zwei SPF-Records sind ein PermError. Wenn auf Ihrer Root bereits ein v=spf1-Record existiert, führen Sie include:spf.privateemail.com in ihn zusammen — veröffentlichen Sie niemals einen zweiten SPF-TXT.
- DNS-Einrichtung
Verdopplung im Host-Feld. Manche DNS-Editoren hängen Ihre Domain automatisch an und machen so aus default._domainkey ein default._domainkey.yourdomain.com.yourdomain.com. Geben Sie nur @, den nackten Selector oder _dmarc ein, wenn das Panel die Domain für Sie ergänzt.
- Abdeckung
Private Email ist ein Postfach-Host, kein Massen-ESP. Für Newsletter oder Kaltakquise versenden Sie über einen dedizierten Anbieter und authentifizieren diesen separat — das Routen von Kampagnen über Private Email riskiert dessen Sendelimits und die Reputation Ihres Postfachs.
Erstellen Sie Ihren SPF-Eintrag
Namecheap Private Email ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listNamecheap Private Email SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.