SPF, DKIM & DMARC für Omnisend.
Omnisend authentifiziert Ihre Versanddomain über Store settings → Domains und nicht dadurch, dass Sie eine magische Zeile einfügen. Da Omnisend seine E-Mail-Zustellung über die Infrastruktur von Mailgun abwickelt, übergibt Ihnen der Ablauf drei Dinge: einen SPF-Eintrag rund um include:mailgun.org, den Sie in Ihr Root-SPF einfügen, DKIM veröffentlicht als zwei CNAME-Einträge mit kontospezifischen Selektoren, die ein rotierendes Schlüsselpaar an Omnisend delegieren, und einen DMARC-Richtlinieneintrag. Das SPF include autorisiert die IPs von Mailgun, in Ihrem Namen zu senden; die DKIM-CNAMEs signieren E-Mails als d=yourdomain.com, sodass sie für DMARC ausgerichtet sind. Sobald alle drei auflösen und die Domains-Seite auf Verified umspringt, sendet Omnisend vollständig unter Ihrer eigenen Domain, anstatt sich auf seine gemeinsame, nicht gebrandete Versandidentität zu stützen.
Warum Omnisend authentifizieren?
Für einen E-Commerce-Absender ist die Authentifizierung Ihrer Omnisend-Domain der Unterschied zwischen dem Werbe-Tab und dem Spam-Ordner — und sie ist inzwischen faktisch Pflicht. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), SPF, DKIM und DMARC mit Ausrichtung zu bestehen, und Microsoft begann 2025, dasselbe für hohes Aufkommen an Outlook/Hotmail/Live durchzusetzen. Omnisend-Konten überschreiten die 5.000/Tag routinemäßig schon beim ersten Warenkorbabbruch- oder Newsletter-Versand, sodass Sie in den Augen dieser Mailbox-Anbieter eindeutig ein Massenversender sind. Bis Sie authentifizieren, sendet Omnisend E-Mails, die kryptografisch nicht Ihnen gehören: Ihre From-Adresse ist nicht ausgerichtet, DMARC kann nicht bestehen, und Ihre Reputation wird mit jedem anderen nicht authentifizierten Absender auf der gemeinsamen Infrastruktur zusammengelegt. Schlimmer noch: Sie können Omnisend-Kampagnen nicht zuverlässig von einer kostenlosen öffentlichen From-Adresse wie gmail.com oder yahoo.com aus versenden: Sie kontrollieren die DKIM-Schlüssel dieser Domains nicht, sodass die E-Mail nicht ausgerichtet werden und DMARC nicht bestehen kann — Yahoo veröffentlicht p=reject und weist sie rundweg ab, während Gmail das Spoofing von gmail.com strikt überwacht, sodass sie im Spam landet oder abprallt. Die Authentifizierung Ihrer eigenen Domain richtet DKIM auf Sie aus, lässt DMARC bestehen, entfernt die Strafe des gemeinsamen Versands und bedeutet, dass die Versandreputation, die Sie mit jeder Kampagne aufbauen, Ihrer Marke zugutekommt.
Die SPF-Realität bei Omnisend
Omnisend ist ein echter "include"-Anbieter — sein Domains-Ablauf generiert eine echte SPF-Zeile, v=spf1 include:mailgun.org ~all, und bittet Sie, sie auf Ihrer Root-Domain zu veröffentlichen — weil Omnisend über Mailgun sendet und include:mailgun.org der gemeinsame Mechanismus ist, der die Versand-IPs von Mailgun autorisiert. Fügen Sie ihn hinzu. Aber zwei Dinge machen dieses SPF ungewöhnlich, und beide sind wichtig. Erstens der Ausrichtungsvorbehalt: Omnisend/Mailgun verarbeitet Ihre Bounces über seine eigene Return-Path-Domain (Envelope-From) auf mailgun.org, und DMARC prüft die SPF-Ausrichtung anhand dieses Return-Path, nicht Ihrer sichtbaren From-Adresse. Dieser SPF-Eintrag kann also roh "pass" ergeben, während er zu Mailguns Domain statt zu Ihrer ausgerichtet ist — was bedeutet, dass SPF allein Ihnen KEINEN DMARC-Pass einbringt. Genau deshalb liefert der Ablauf von Omnisend Ihnen zusätzlich DKIM als CNAMEs: DKIM signiert als d=yourdomain.com ist der Mechanismus, der tatsächlich ausrichtet und DMARC trägt (und, anders als SPF, überlebt es Weiterleitungen). Richten Sie beides ein, verlassen Sie sich aber für Ihren DMARC-Pass auf DKIM. Zweitens die Kosten: include:mailgun.org ist teuer. Es verschachtelt die gesamte Mailgun-Kette — mailgun.org löst zu include:_spf.mailgun.org plus include:_spf.eu.mailgun.org auf; _spf.mailgun.org verschachtelt seinerseits include:_spf1.mailgun.org und include:_spf2.mailgun.org — sodass ein einziges include:mailgun.org 5 Ihrer 10 erlaubten SPF-DNS-Lookups (RFC 7208) verbraucht. Wenn Sie außerdem über Google Workspace, Microsoft 365, Klaviyo oder ein Helpdesk-Tool senden, können Sie schnell den PermError bei 10 Lookups erreichen, also planen Sie die Zusammenführung sorgfältig. Reine EU-Absender können die Kosten mit include:eu.mailgun.org (2 Lookups) oder include:_spf.eu.mailgun.org (1 Lookup) statt des vollen US+EU-include eingrenzen. Und es darf genau einen SPF-TXT-Eintrag auf der Domain geben — führen Sie Mailguns include in Ihre bestehende v=spf1-Zeile ein, anstatt einen zweiten SPF-Eintrag zu veröffentlichen (zwei SPF-Einträge sind selbst ein PermError). Praktischerweise versucht Omnisend, wenn es einen bestehenden SPF-Eintrag erkennt, include:mailgun.org automatisch für Sie zusammenzuführen, und zeigt die einzelne kombinierte Zeile zum Einfügen an — bestätigen Sie aber stets, dass das Ergebnis unter 10 Lookups bleibt.
Schritt für Schritt
- 1
Öffnen Sie die Domains-Seite
Melden Sie sich bei Omnisend an und gehen Sie zu Store settings → Domains (öffnen Sie das Menü mit dem Store-Namen/den Einstellungen, dann Domains). Die Authentifizierung der Versanddomain befindet sich hier — Sie fügen die Domain hinzu und verifizieren sie, dann veröffentlichen Sie die generierten Einträge bei Ihrem DNS-Host.
- 2
Fügen Sie Ihre Versanddomain hinzu
Klicken Sie auf + Add domain, wählen Sie den Domaintyp Email und geben Sie die Domain ein, von der aus Sie Kampagnen versenden (z. B. yourdomain.com — verwenden Sie dieselbe organisatorische Domain wie Ihre From-Adresse, damit DKIM ausgerichtet wird). Omnisend generiert die SPF-, DKIM- und DMARC-Einträge für genau diese Domain.
- 3
Wählen Sie Ihren DNS-Anbieter und kopieren Sie die Einträge
Wählen Sie Ihren DNS-Host aus dem Dropdown, damit Omnisend die Anweisungen auf dem Bildschirm anpasst (es meldet sich nicht an und fügt die Einträge nicht für Sie hinzu — Sie fügen sie selbst ein). Omnisend zeigt dann einen SPF-TXT-Wert (v=spf1 include:mailgun.org ~all), zwei DKIM-CNAME-Einträge mit kontospezifischen Selektoren und einen DMARC-TXT-Starteintrag an. Kopieren Sie sie exakt — die DKIM-Selektoren und -Ziele sind für Ihr Konto einzigartig.
- 4
Veröffentlichen oder führen Sie den SPF-Eintrag zusammen
Fügen Sie bei Ihrem DNS-Host einen TXT-Eintrag auf der Root (Host @ oder leer) mit v=spf1 include:mailgun.org ~all hinzu. Wenn bereits ein v=spf1-Eintrag existiert (Google Workspace, Microsoft 365, Shopify, ein anderer ESP), erstellen Sie KEINEN zweiten — führen Sie include:mailgun.org in den einen bestehenden Eintrag ein (Omnisend führt es oft für Sie vorab zusammen, wenn es Ihr aktuelles SPF lesen kann). Achten Sie auf Ihre Summe: include:mailgun.org allein kostet 5 der 10 erlaubten DNS-Lookups.
- 5
Fügen Sie beide DKIM-CNAMEs hinzu
Erstellen Sie beide DKIM-CNAME-Einträge, die Omnisend anzeigt — es gibt ein Paar aus (ein Schlüsselrotationspaar), jeweils mit einem exakten Selektor (die Bezeichnung vor ._domainkey), der auf das exakte Ziel verweist, das Omnisend Ihnen gibt. Dies ist der DMARC-ausgerichtete Mechanismus, machen Sie es also richtig: Behalten Sie den Typ als CNAME (nicht TXT), fügen Sie keine Leerzeichen hinzu und teilen oder bearbeiten Sie den Wert nicht. Fügen Sie beide hinzu, sonst bricht DKIM, wenn Omnisend die Schlüssel rotiert.
- 6
Fügen Sie den DMARC-Eintrag hinzu
Omnisend generiert eine DMARC-Startrichtlinie — fügen Sie sie als TXT-Eintrag am Host _dmarc mit einem Wert wie v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Omnisends generierter Wert ist ein p=none-Platzhalter (nur Monitoring) mit relaxed-Ausrichtung, dem DMARC-Standard; veröffentlichen Sie ihn zunächst unverändert, da Ihr DMARC-Pass auf ausgerichtetem DKIM beruht, nicht auf SPF. Behalten Sie genau einen _dmarc-Eintrag pro Domain — überspringen Sie dies, wenn Sie bereits einen haben.
- 7
Beheben Sie Host-Verdopplung und den Cloudflare-Proxy
Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von selector._domainkey.yourdomain.com zu …yourdomain.com.yourdomain.com wird — geben Sie nur die Bezeichnung ein, wenn das Panel die Domain für Sie hinzufügt (GoDaddy ist die Ausnahme und will den vollständigen Selektor einschließlich ._domainkey). Wenn Ihr DNS hinter Cloudflare liegt, setzen Sie beide DKIM-CNAMEs auf 'DNS only' (graue Wolke) — ein orange-wolkiger, geproxyter CNAME löst nicht zu Omnisends Ziel auf und die Verifizierung schlägt fehl.
- 8
Verifizieren Sie in Omnisend
Zurück auf der Domains-Seite klicken Sie auf Finish verification. Der Status durchläuft In progress / Unverified bis Verified, und Omnisend schickt Ihnen eine E-Mail, wenn es fertig ist. Beachten Sie, dass Omnisend bei jedem einzelnen gültigen Eintrag verifizieren kann, halten Sie also nicht beim grünen Badge inne — bestätigen Sie, dass alle drei gegriffen haben. Die Propagierung dauert in der Regel etwa 30 Minuten, kann aber bis zu 48 Stunden dauern. Wenn Ihre Domain unter einer älteren Konfiguration bereits in Verwendung ist, bittet die Seite Sie möglicherweise, den Support zu kontaktieren, um sie fertigzustellen — ansonsten läuft es vollständig im Selbstbedienungsmodus.
- 9
Senden Sie einen Test und bestätigen Sie die Ausrichtung
Stellen Sie sicher, dass Ihre Audiences, Formulare und Automatisierungen eine From-Adresse auf der authentifizierten Domain verwenden (das Verifizieren des DNS ändert eine bereits auf eine andere From eingestellte Kampagne nicht). Senden Sie einen Test an ein Gmail-Konto, öffnen Sie ihn und wählen Sie ⋮ → Original anzeigen: Sie möchten DKIM: PASS mit d=yourdomain.com und DMARC: PASS. SPF kann mailgun.org als die geprüfte Domain anzeigen — das ist das Autorisieren-aber-nicht-Ausrichten-Verhalten, das in Ordnung ist, solange ausgerichtetes DKIM DMARC trägt.
Einzutragende Einträge
Omnisend erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | @ | v=spf1 include:mailgun.org ~allRoot-SPF — behalten Sie genau EINEN SPF-Eintrag und führen Sie include:mailgun.org darin zusammen. Kostet 5 DNS-Lookups (die vollständige Mailgun-Kette), achten Sie also auf das 10-Lookup-Limit. Reine EU-Absender können stattdessen include:eu.mailgun.org (2 Lookups) oder include:_spf.eu.mailgun.org (1) verwenden. |
| CNAME | s1._domainkey | s1.dkim.omnisend-mailgun.example (illustrative)DKIM-Eintrag 1 von 2 — Omnisend generiert den exakten Selektor und das Ziel pro Domain auf der Domains-Seite. Wortwörtlich kopieren; wechseln Sie den Typ nicht zu TXT, fügen Sie keine Leerzeichen hinzu und bearbeiten Sie den Wert nicht. Dies ist die DMARC-ausgerichtete DKIM-Signatur (d=yourdomain.com). |
| CNAME | s2._domainkey | s2.dkim.omnisend-mailgun.example (illustrative)DKIM-Eintrag 2 von 2 — der zweite Selektor ist das Schlüsselrotationspaar. Fügen Sie beide hinzu, sonst bricht die Signierung, wenn Omnisend die Schlüssel rotiert. Der exakte Selektor und das Ziel stammen von Ihrer Omnisend-Domains-Seite. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comFügen Sie dies selbst aus Omnisends Platzhalterwert hinzu. Startet bei p=none (nur Monitoring) mit relaxed-Ausrichtung (der Standard). Ein DMARC-Eintrag pro Domain; verschärfen Sie auf quarantine/reject, sobald DKIM ausgerichtet besteht. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Omnisend von diesem Budget verbraucht.
Omnisend verbraucht 5 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM ist der Teil der Omnisend-Authentifizierung, der tatsächlich Ihren DMARC-Pass trägt, daher ist es der Eintrag, den Sie ganz genau richtig machen müssen. Da Omnisend auf Mailgun läuft und E-Mails über seine eigene Return-Path-Domain auf mailgun.org bouncen lässt, autorisiert SPF (include:mailgun.org) den Versand, richtet sich aber zu Mailguns Domain statt zu Ihrer aus — DKIM ist das, was E-Mails als d=yourdomain.com signiert und zu Ihrer organisatorischen Domain ausrichtet. Omnisend veröffentlicht DKIM als CNAME-Einträge, nicht als TXT-Einträge, die Sie einfügen: Sie fügen zwei CNAMEs hinzu, deren Host jeweils ein kontospezifischer Selektor ist (die Bezeichnung vor ._domainkey — Omnisend zeigt die genauen an), der auf ein Ziel verweist, das Omnisend für Ihr Konto generiert. Da es sich um CNAMEs handelt, die an Omnisend/Mailgun delegiert sind, halten diese die privaten Schlüssel und können den veröffentlichten Schlüssel hinter diesen Selektoren rotieren, ohne dass Sie DNS jemals neu bearbeiten müssen — deshalb gibt es zwei: ein Rotationspaar. Fügen Sie beide hinzu und kopieren Sie jeden Selektor und jedes Ziel wortwörtlich — wechseln Sie den Typ nicht zu TXT, fügen Sie keine Leerzeichen hinzu, teilen Sie den Wert nicht auf und "bereinigen" Sie ihn nicht. Zwei Stolperfallen beim Host-Feld: Die meisten Registrare hängen Ihre Domain automatisch an, geben Sie also nur die Selektor-Bezeichnung ein, es sei denn, das Panel fügt sie nicht hinzu; GoDaddy ist die Ausnahme und will den vollständigen Selektor einschließlich ._domainkey. Wenn Ihr DNS von Cloudflare geproxyt wird, setzen Sie die Einträge auf DNS only (graue Wolke), sonst lösen sie nicht auf. Erst wenn beide CNAMEs auflösen und Omnisend die Domain als Verified anzeigt, beginnt die E-Mail als Ihre Domain zu signieren und DKIM beginnt sich auszurichten.
DMARC
DMARC ist ein separater Richtlinieneintrag auf Ihrer Domain. Omnisend generiert einen Startwert für Sie, aber Sie veröffentlichen ihn selbst unter _dmarc.yourdomain.com — beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Omnisends generierter Eintrag ist ein p=none-Platzhalter, bewusst so abgestimmt, dass er die Massenversender-Anforderungen von Gmail und Yahoo erfüllt, während Sie überwachen. p=none ist reines Monitoring: Es ändert nichts an der Zustellung, während Sie aggregierte (rua) Berichte sammeln und bestätigen, dass Omnisend-E-Mails DKIM bestehen und zu Ihrer Domain ausgerichtet sind. Beachten Sie, dass Ihr DMARC-Pass hier auf DKIM beruht, nicht auf SPF: Da Omnisends Return-Path auf mailgun.org bleibt, richtet SPF sich nicht zu Ihrer Domain aus, egal wie Sie die Ausrichtung einstellen — die ausgerichtete DKIM-Signatur (d=yourdomain.com) ist das, was DMARC bestehen lässt. Belassen Sie die Ausrichtung auf relaxed (die DMARC-Standardeinstellung). Beobachten Sie die Berichte ein bis zwei Wochen lang, stellen Sie sicher, dass jeder legitime Absender (Omnisend plus Shopify, Google Workspace, ein Helpdesk usw.) authentifiziert, und erhöhen Sie dann die Richtlinie auf p=quarantine und schließlich p=reject, um Ihre Domain tatsächlich vor Spoofing zu schützen. Behalten Sie genau einen _dmarc-Eintrag für die gesamte organisatorische Domain, egal wie viele Absender Sie nutzen — fügen Sie niemals einen zweiten DMARC-Eintrag speziell für Omnisend hinzu.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem Verified-Badge der Domains-Seite — Omnisend kann eine Domain schon bei einem einzigen gültigen Eintrag auf Verified umschalten, also bestätigen Sie es an einer echten Nachricht. Senden Sie eine Testkampagne oder E-Mail an ein Gmail-Konto von einer Adresse auf der authentifizierten Domain, öffnen Sie sie und wählen Sie ⋮ → Original anzeigen. Sie möchten DKIM: PASS mit signed-by / d=yourdomain.com und DMARC: PASS sehen. Die SPF-Zeile kann mailgun.org als die geprüfte Domain anzeigen — das ist zu erwarten (Mailgun besitzt den Return-Path), und das ist in Ordnung, solange ausgerichtetes DKIM den DMARC-Pass trägt; das Warnsignal, auf das Sie achten müssen, ist DKIM, das als Mailgun-/Omnisend-Domain statt als Ihre signiert, was bedeutet, dass die CNAMEs noch nicht wirksam sind. Sie können die rohen Einträge stichprobenartig mit dig TXT yourdomain.com (SPF), dig CNAME s1._domainkey.yourdomain.com (DKIM, mit Ihren echten Selektoren — prüfen Sie beide) und dig TXT _dmarc.yourdomain.com prüfen. Lassen Sie die Domain dann durch Qualisends Domain-Gesundheitscheck laufen, um zu bestätigen, dass jeder Eintrag auflöst und Ihr zusammengeführtes SPF weiterhin unter dem 10-Lookup-Limit liegt — wichtig, da include:mailgun.org allein 5 Lookups frisst. Sobald DMARC-Aggregatberichte eintreffen, geben Sie einen in den DMARC-Berichtsanalysator ein; Omnisend/Mailgun sollte als ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- Bricht die Authentifizierung
include:mailgun.org ist teuer: Es verschachtelt die gesamte Mailgun-Kette (mailgun.org → _spf.mailgun.org → _spf1/_spf2, plus _spf.eu.mailgun.org) und kostet 5 Ihrer 10 erlaubten SPF-DNS-Lookups — die Hälfte des RFC-7208-Limits. Stapeln Sie es mit Google Workspace/Microsoft 365/einem anderen ESP, und Sie können einen PermError treffen. Reine EU-Absender können auf include:eu.mailgun.org (2 Lookups) oder include:_spf.eu.mailgun.org (1) eingrenzen.
- DNS-Einrichtung
SPF autorisiert, richtet aber nicht aus. Omnisend/Mailgun bounct über seinen eigenen mailgun.org-Return-Path, und DMARC prüft SPF anhand der Return-Path-Domain — dieser Eintrag kann also roh bestehen, während er sich zu mailgun.org ausrichtet, nicht zu Ihnen. DKIM (die CNAMEs, d=yourdomain.com) ist der Mechanismus, der DMARC tatsächlich trägt. Überspringen Sie es niemals in dem Glauben, SPF genüge.
- DNS-Einrichtung
Ändern Sie die DKIM-CNAMEs nicht — und lassen Sie den zweiten nicht weg. Omnisend gibt Ihnen zwei CNAMEs; kopieren Sie beide Selektoren und Ziele exakt, belassen Sie sie als CNAME (nicht TXT), fügen Sie keine Leerzeichen hinzu, teilen Sie sie nicht auf und 'säubern' Sie den Wert nicht. Ein einziges verändertes Zeichen bricht die Signierung, und das Weglassen des zweiten CNAME bricht die Signierung bei Omnisends nächster Schlüsselrotation.
- DNS-Einrichtung
Der Cloudflare-Proxy bricht die DKIM-CNAMEs: Setzen Sie beide auf 'DNS only' (graue Wolke). Ein orange-wolkiger, geproxyter CNAME löst nicht zu Omnisends Ziel auf und die Verifizierung schlägt fehl.
- DNS-Einrichtung
Host-Feld-Verdopplung: Registrare, die Ihre Domain automatisch anhängen, machen aus s1._domainkey ein s1._domainkey.yourdomain.com.yourdomain.com. Geben Sie nur die Bezeichnung ein — außer bei GoDaddy, das den vollständigen Selektor einschließlich ._domainkey will.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT-Eintrag auf der Root. Wenn Sie bereits über Shopify, Google Workspace, Microsoft 365 usw. senden, führen Sie include:mailgun.org in diese eine v=spf1-Zeile ein — zwei SPF-Einträge sind ein PermError.
- DNS-Einrichtung
Sie können nicht von einer kostenlosen öffentlichen From-Adresse aus senden. Sie kontrollieren die DKIM-Schlüssel für gmail.com, yahoo.com oder outlook.com nicht, sodass eine Omnisend-Kampagne 'von' einer davon die DMARC-Ausrichtung nicht besteht — Yahoo veröffentlicht p=reject und verwirft sie, und Gmail überwacht das Spoofing seiner eigenen Domain strikt. Senden Sie stattdessen von Ihrer authentifizierten eigenen Domain.
- Abdeckung
Das Verifizieren des DNS ändert bestehende Kampagnen nicht. Setzen Sie die From-Adresse in Ihren Audiences, Formularen und Automatisierungen auf die authentifizierte Domain, sonst geht die E-Mail weiterhin unter der alten, nicht ausgerichteten Identität hinaus.
Erstellen Sie Ihren SPF-Eintrag
Omnisend ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listOmnisend SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.