Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für OVHcloud.

OVHcloud vereint Domain-Registrar, DNS-Host und E-Mail-Anbieter in einem, sodass für die meisten OVH-Kunden SPF, DKIM und DMARC allesamt innerhalb desselben OVHcloud-Kundencenters konfiguriert werden — oft mit Ein-Klick-Assistenten. Die geteilte Mail-Plattform von OVH (der kostenlose MX Plan, der mit einer Domain geliefert wird, der kostenpflichtige MX Plan, Email Pro und Hosted Exchange) authentifiziert SPF über einen echten geteilten Include, include:mx.ovh.com, und — eine relativ neue Ergänzung — Ein-Klick-DKIM, das Sie direkt im Dashboard des jeweiligen Mail-Produkts aktivieren. Diese Anleitung führt Sie durch die exakten Menüpfade, die Datensatzformen, die OVH generiert, und den DMARC-Eintrag, den Sie weiterhin selbst hinzufügen müssen.

SPF-include
Your DNSAdd the CNAME / TXT records
OVHcloudSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum OVHcloud authentifizieren?

Die Authentifizierung Ihrer bei OVH gehosteten Domain ist keine Fleißarbeit — sie entscheidet darüber, ob Ihre Mail im Posteingang ankommt. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (ungefähr ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Ausrichtung bestehen, und Microsoft begann 2025 damit, nicht konforme Mail abzuweisen. Auch unterhalb dieser Schwelle landet nicht authentifizierte Mail aus einem OVH-Postfach im Spam oder wird stillschweigend verworfen, und eine fehlende DMARC-Richtlinie lässt Ihre Domain offen für Spoofing. Der Vorteil bei OVH ist, dass alle drei Einträge dort liegen, wo Ihre Domain ohnehin schon liegt: Der include:mx.ovh.com-SPF richtet sich auf Ihre eigene Domain aus, Ein-Klick-DKIM signiert als d=yourdomain.com, und eine darauf aufsetzende DMARC-Richtlinie, die Sie ergänzen, verknüpft das Ganze — sodass eine korrekt konfigurierte OVH-Domain für Gmail, Yahoo und Microsoft gleichermaßen sauber besteht.

Die SPF-Realität bei OVHcloud

OVHcloud ist ein echter SPF-"include"-Anbieter: mx.ovh.com ist ein echter geteilter Eintrag, und Ihr Root-SPF sollte v=spf1 include:mx.ovh.com ~all lauten. Das ist der von OVH selbst empfohlene Mechanismus, und OVH stellt Ihnen im Assistenten der DNS-Zone zum Hinzufügen eines Eintrags eine Ein-Klick-Schaltfläche "SPF für das OVHcloud-Webhosting verwenden" bereit, die ihn für Sie schreibt. Er spielt hier eine größere Rolle als bei einem Marketing-ESP, weil OVH-Postfächer mit einem Envelope-MAIL FROM auf Ihrer eigenen Domain versenden, sodass SPF sich tatsächlich auf Ihre Organisationsdomain AUSRICHTET und für sich genommen zu einem DMARC-Bestehen beiträgt — nicht nur DKIM. Unter der Haube ist mx.ovh.com keine schlichte ip4/ip6-Liste: Er autorisiert die ausgehenden Server von OVH überwiegend per Reverse DNS, mit zwei ptr-Mechanismen (ptr:mail-out.ovh.net und ptr:mail.ovh.net), gestützt durch ein paar IPv4-Blöcke und ein neutrales ?all. Da jeder ptr-Term selbst eine DNS-Abfrage ist, verbraucht der Include drei Ihrer zehn SPF-Lookups — einen für den Include plus einen für jeden ptr — statt nur einen, wobei es keine verschachtelte Include-Kette gibt und Ihnen sieben für andere Versender bleiben. Zwei Dinge müssen stimmen. Erstens veröffentlicht OVH regionale Varianten (mx.ovh.com ist der Standard-Host; einige Konten der Region Kanada haben in der Vergangenheit mx.ovh.ca gesehen) — verwenden Sie das, was der Ein-Klick-Assistent für Ihr Konto vorausfüllt, statt einen Host von Hand einzutippen. Zweitens darf es auf der Domain genau einen SPF-TXT-Eintrag geben: Der Assistent von OVH erstellt fröhlich einen frischen v=spf1 include:mx.ovh.com ~all — wenn Sie also bereits über Google Workspace, Microsoft 365 oder einen ESP versenden, lassen Sie ihn keinen zweiten SPF-Eintrag hinzufügen, sondern führen Sie include:mx.ovh.com stattdessen in Ihre bestehende Zeile zusammen (zwei SPF-Einträge sind ein PermError). Der Assistent von OVH lässt Sie die Fehlerrichtlinie wählen — softfail (~all) oder hardfail (-all); behalten Sie ~all bei, bis Sie sicher sind, dass jeder legitime Versender aufgeführt ist, und verschärfen Sie dann auf -all für den stärksten Schutz vor Spoofing.

Zwei Wege zur Einrichtung

Empfohlen

DNS-Zone bei OVHcloud gehostet — automatisch konfiguriert (empfohlen)

  • Ein Klick fügt v=spf1 include:mx.ovh.com über den Assistenten "SPF für das OVHcloud-Webhosting verwenden" hinzu
  • Das Aktivieren von DKIM schreibt beide Selektor-CNAMEs für Sie in Ihre Zone — nichts zum Einfügen
  • OVH hält und rotiert die DKIM-Schlüssel automatisch über zwei Selektoren
  • Nur den DMARC-Eintrag fügen Sie selbst hinzu
Veraltet

Externe Nameserver — Einträge von Hand hinzugefügt

  • Sie fügen v=spf1 include:mx.ovh.com ~all als TXT bei Ihrem DNS-Host hinzu
  • Der DKIM-Aktivierungsdialog reicht Ihnen zwei CNAME-Werte zum Einfügen, bevor Sie auf Aktivieren klicken
  • Bei Cloudflare setzen Sie die DKIM-CNAMEs auf "DNS only" (graue Wolke), damit sie auflösen
  • Gleicher Include und gleiches DMARC — nur wer die Einträge schreibt, ändert sich

Schritt für Schritt

Ihr Produkt identifizieren
  1. 1

    Herausfinden, welches OVH-Mail-Produkt Sie haben

    SPF ist bei allen dreien identisch, aber der DKIM-Schalter liegt je Produkt in einem anderen Reiter. Kostenloser MX Plan mit 1 Adresse und kostenpflichtiger MX Plan: Web Cloud > MX Plan. Email Pro: Web Cloud > Email Pro. Hosted Exchange: Web Cloud > Microsoft > Exchange. Notieren Sie, welches Sie nutzen, bevor Sie beginnen.

SPF hinzufügen
  1. 2

    Ihre DNS-Zone öffnen

    Gehen Sie im OVHcloud-Kundencenter zu Web Cloud > Domainnamen, wählen Sie Ihre Domain, öffnen Sie den Reiter DNS-Zone und klicken Sie oben rechts auf Eintrag hinzufügen.

  2. 3

    Den Ein-Klick-OVH-SPF-Assistenten verwenden

    Wählen Sie den Eintragstyp SPF und setzen Sie dann den Haken bei "SPF für das OVHcloud-Webhosting verwenden" — OVH füllt v=spf1 include:mx.ovh.com aus. Belassen Sie die Fehlerrichtlinie vorerst auf ~all (softfail) und Speichern Sie. WICHTIG: Wenn Sie bereits einen SPF-TXT-Eintrag haben (Google, Microsoft 365, ein ESP), erstellen Sie KEINEN zweiten — brechen Sie den Assistenten ab und bearbeiten Sie stattdessen Ihren bestehenden Eintrag, um include:mx.ovh.com zu ergänzen.

DKIM aktivieren
  1. 4

    Die DKIM-Steuerung für Ihr Produkt öffnen

    Öffnen Sie für den MX Plan Ihre Domain unter Web Cloud > MX Plan und sehen Sie sich den Reiter Allgemeine Informationen an — der DKIM-Status wird als rote Plakette angezeigt. (Email Pro / Exchange: Öffnen Sie stattdessen den Reiter Zugeordnete Domains, wo dieselbe rote DKIM-Plakette neben der Domain erscheint.)

  2. 5

    DKIM aktivieren

    Klicken Sie auf die rote DKIM-Plakette, dann auf Validieren/Aktivieren. Wenn die DNS-Zone Ihrer Domain bei OVH im selben Konto gehostet ist, schreibt OVH die beiden Selektor-CNAMEs automatisch für Sie. Wenn Ihre Nameserver extern sind, zeigt der Dialog zwei CNAME-Werte — fügen Sie beide zuerst bei Ihrem DNS-Host hinzu, klicken Sie dann auf Aktivieren (aktivieren Sie nicht, bevor sie eingerichtet sind).

  3. 6

    Warten, bis die Plakette grün wird

    Die automatische DKIM-Aktivierung dauert 30 Minuten bis maximal 24 Stunden, während die Schlüssel veröffentlicht werden und sich verbreiten. Die Plakette wechselt von Rot zu Grün, sobald OVH bestätigt, dass die Selektoren auflösen. OVH stellt zwei Selektoren bereit (…-selector1 und …-selector2), damit es später Schlüssel rotieren kann, ohne dass Sie DNS anfassen.

DMARC hinzufügen
  1. 7

    Eine DMARC-Richtlinie selbst veröffentlichen

    OVH erstellt DMARC nicht für Sie. Zurück in DNS-Zone > Eintrag hinzufügen fügen Sie einen Eintrag bei der Subdomain _dmarc hinzu (der eingebaute DMARC-Assistent von OVH ist auf wenige Tags beschränkt, ein schlichter TXT-Eintrag ist daher oft die bessere Wahl) mit dem Wert v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beginnen Sie bei p=none, damit es nur beobachtet, während Sie die Ausrichtung bestätigen.

Überprüfen
  1. 8

    An einer echten Nachricht bestätigen

    Senden Sie sich selbst einen Test aus Ihrem OVH-Postfach, öffnen Sie ihn in Gmail und wählen Sie das Drei-Punkte-Menü > Original anzeigen. Sie möchten, dass SPF: PASS, DKIM: PASS und DMARC: PASS alle Ihre eigene Domain zeigen. Lassen Sie die Domain dann durch einen Checker laufen, um zu bestätigen, dass jeder Eintrag auflöst.

Einzutragende Einträge

OVHcloud erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:mx.ovh.com ~allRoot-SPF — der Ein-Klick-Assistent von OVH schreibt das. Der Include löst zum ptr/ip4-Eintrag von OVH auf und zählt als 3 Ihrer 10 SPF-Lookups. Wenn Sie bereits einen SPF-Eintrag haben (Google, Microsoft 365, ein ESP), führen Sie include:mx.ovh.com hinein zusammen, statt einen zweiten hinzuzufügen.
CNAMEovhmo1234567-selector1._domainkeyovhmo1234567-selector1._domainkey.1500.aj.dkim.mail.ovh.net.DKIM-Selektor 1 — beispielhaft; Ihr Präfix und Ziel werden pro Konto generiert (MX Plan nutzt ovhmo…, Email Pro ovhemp…, Exchange ovhex…). Behalten Sie den abschließenden Punkt.
CNAMEovhmo1234567-selector2._domainkeyovhmo1234567-selector2._domainkey.1500.aj.dkim.mail.ovh.net.DKIM-Selektor 2 — der zweite Schlüssel, zu dem OVH automatisch rotiert.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — fügen Sie sie selbst hinzu; behalten Sie genau eine pro Domain.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von OVHcloud von diesem Budget verbraucht.

SPF 10-lookup budget3 used · 7 free

OVHcloud verbraucht 3 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM bei OVHcloud ist ein Schalter im Kundencenter, kein Schlüssel, den Sie einfügen. Öffnen Sie für den MX Plan Web Cloud > MX Plan > Ihre Domain > Allgemeine Informationen; der DKIM-Status wird als rote Plakette angezeigt. Klicken Sie darauf und wählen Sie Validieren, und OVH stellt zwei Selektoren bereit — ovhmoXXXXXXX-selector1 und ovhmoXXXXXXX-selector2 — als CNAME-Einträge, die auf die Signatur-Infrastruktur von OVH delegieren (Ziele sehen aus wie ovhmoXXXXXXX-selector1._domainkey.NNNN.aj.dkim.mail.ovh.net., abschließender Punkt inklusive). Da es sich um CNAMEs handelt, die zurück auf OVH zeigen, statt um TXT-Schlüssel, hält OVH die privaten Schlüssel und rotiert für Sie zwischen den beiden Selektoren — Sie kopieren nie einen öffentlichen Schlüssel und bearbeiten DNS nicht erneut. Wenn die DNS-Zone Ihrer Domain bei OVH im selben Konto gehostet ist, schreibt OVH beide CNAMEs automatisch; wenn Ihre Nameserver extern sind (Cloudflare, ein anderer Registrar), reicht Ihnen der Aktivierungsdialog die beiden CNAME-Werte, die Sie zuerst bei Ihrem DNS-Host hinzufügen, und erst dann klicken Sie auf Aktivieren. Die Aktivierung dauert 30 Minuten bis 24 Stunden, und die Plakette wechselt von Rot zu Grün, sobald die Schlüssel auflösen. Email Pro und Hosted Exchange funktionieren genauso, aber unter einem anderen Pfad (Web Cloud > Email Pro oder Web Cloud > Microsoft > Exchange, dann der Reiter Zugeordnete Domains) und mit den Selektor-Präfixen ovhemp… / ovhex…. Eine Anmerkung: Ein-Klick-DKIM für den kostenlosen/einfachen MX Plan ist eine relativ neue Ergänzung — ältere Anleitungen, die sagen "DKIM ist nur bei Exchange oder Email Pro verfügbar", sind veraltet.

DMARC

OVHcloud erstellt keinen DMARC-Eintrag für Sie — den fügen Sie selbst hinzu. Fügen Sie im selben Assistenten DNS-Zone > Eintrag hinzufügen einen Eintrag bei der Subdomain _dmarc mit dem Wert v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. OVH bietet zwar einen dedizierten DMARC-Eintrag (Eintrag hinzufügen > Mail-Einträge > DMARC), aber dessen Assistent legt nur eine Teilmenge der Tags offen — die Wahl eines schlichten TXT-Eintrags gibt Ihnen stattdessen volle Kontrolle über p, sp, pct, rua und ruf. p=none ist reine Beobachtung: Es sammelt aggregierte Berichte, ohne die Zustellung zu beeinträchtigen, während Sie bestätigen, dass die OVH-Mail SPF und DKIM ausgerichtet auf Ihre Domain besteht. Nach ein bis zwei Wochen sauberer Berichte verschärfen Sie auf p=quarantine und schließlich auf p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Versender Sie nutzen, und richten Sie rua auf ein Postfach, das Sie tatsächlich beobachten (oder auf einen DMARC-Berichtsdienst), damit sich die Berichte nicht ungelesen stapeln.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein der grünen DKIM-Plakette — bestätigen Sie sie an einer echten Nachricht. Senden Sie sich selbst eine E-Mail aus Ihrem OVH-Postfach, öffnen Sie sie in Gmail und wählen Sie das Drei-Punkte-Menü > Original anzeigen: Sie möchten, dass SPF: PASS und DKIM: PASS beide Ihre eigene Domain zeigen, plus DMARC: PASS. Lieber ein schriftlicher Bericht? Schreiben Sie an check-auth@verifier.port25.com, und es antwortet mit einer vollständigen Aufschlüsselung. Lassen Sie Ihre Domain durch den Domain-Health-Check von Qualisend laufen, um zu bestätigen, dass der include:mx.ovh.com-Include, beide DKIM-Selektor-CNAMEs und Ihr _dmarc-Eintrag alle korrekt auflösen, und sobald die aggregierten DMARC-Berichte eintreffen, werfen Sie einen davon in den DMARC-Berichtsanalysator — OVHcloud sollte als ausgerichtete, bestehende Quelle auftauchen.

Häufige Stolperfallen

  • Abdeckung

    MX-Plan-DKIM ist neuer, als das Internet glaubt. Jahrelang bot OVH DKIM nur bei Exchange und Email Pro an, und viele alte Forenbeiträge und Drittanbieter-Anleitungen sagen noch immer, der MX Plan könne kein DKIM. Er kann es jetzt — nutzen Sie die Ein-Klick-Plakette im Reiter Allgemeine Informationen, statt extern zu signieren.

  • DNS-Einrichtung

    Der Include kostet 3 SPF-Lookups, nicht 1. mx.ovh.com autorisiert die Server von OVH überwiegend per Reverse DNS — er hält zwei ptr-Mechanismen (ptr:mail-out.ovh.net, ptr:mail.ovh.net) plus ein paar ip4-Blöcke, und jeder ptr-Term zählt als DNS-Lookup zusätzlich zum Include. Kalkulieren Sie drei Ihrer zehn Lookups dafür ein, wenn Sie weitere Versender stapeln.

  • DNS-Einrichtung

    Auto-Konfiguration funktioniert nur, wenn Ihre DNS-Zone bei OVH liegt. OVH kann die SPF- und DKIM-Einträge nur dann für Sie schreiben, wenn die DNS-Zone der Domain im selben OVH-Konto liegt. Wenn Ihre Nameserver anderswo zeigen (Cloudflare, GoDaddy, ein anderer Registrar), müssen Sie die beiden DKIM-CNAMEs bei diesem Host einfügen, BEVOR Sie auf Aktivieren klicken, und den SPF-TXT dort von Hand hinzufügen.

  • Bricht die Authentifizierung

    Enden Sie niemals mit zwei SPF-Einträgen. Der Assistent "SPF für das OVHcloud-Webhosting verwenden" von OVH erstellt einen frischen v=spf1 include:mx.ovh.com ~all. Wenn Sie bereits einen SPF-Eintrag für Google Workspace, Microsoft 365 oder einen ESP haben, ist die Veröffentlichung eines zweiten ein PermError — führen Sie include:mx.ovh.com stattdessen in Ihren bestehenden einzelnen Eintrag zusammen.

  • DNS-Einrichtung

    Behalten Sie den abschließenden Punkt bei DKIM-Zielen. Die CNAME-Werte von OVH enden mit einem Punkt (…dkim.mail.ovh.net.), der sie als vollständig qualifiziert kennzeichnet. Manche externen DNS-Oberflächen brauchen diesen Punkt und manche fügen ihn für Sie hinzu — machen Sie aus dem Ziel nicht versehentlich …ovh.net.yourdomain.com.

  • DNS-Einrichtung

    Der Cloudflare-Proxy bricht DKIM. Wenn Ihr DNS bei Cloudflare liegt, müssen die beiden DKIM-Selektor-CNAMEs auf "DNS only" (graue Wolke) gesetzt sein. Ein per orangefarbener Wolke proxierter CNAME löst nicht zu dkim.mail.ovh.net auf, und die Plakette bleibt rot.

  • Abdeckung

    ~all vs -all. Der SPF-Assistent von OVH lässt Sie die Fehlerrichtlinie wählen; -all (hard fail) ist der stärkste Schutz vor Spoofing und der richtige Endzustand, aber wechseln Sie erst dann von ~all zu -all, wenn Sie sicher sind, dass jede legitime Quelle, die als Ihre Domain versendet, im SPF-Eintrag steht — andernfalls kann -all Ihre eigene Mail zurückweisen.

Erstellen Sie Ihren SPF-Eintrag

OVHcloud ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:mx.ovh.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

OVHcloud SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten