Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Purelymail.

Purelymail ist ein kostengünstiger, datenschutzorientierter Mailbox-Anbieter, der Ihre Domain mit einem echten SPF-include, CNAME-delegiertem DKIM und — ungewöhnlicherweise — einem von Purelymail verwalteten DMARC-Record authentifiziert. Im Account-Admin-Portal (purelymail.com/manage) fügen Sie Ihre Domain hinzu und erhalten eine kurze, feste Liste von Records: einen TXT-Record zum Eigentumsnachweis, einen MX, einen SPF-TXT-Record rund um include:_spf.purelymail.com, drei DKIM-CNAMEs und einen DMARC-CNAME. Veröffentlichen Sie diese bei Ihrem DNS-Host, klicken Sie auf "Check DNS records", und Purelymail sendet und empfängt unter Ihrer eigenen Domain, wobei SPF und DKIM beide ausgerichtet (aligned) sind. Die eine Entscheidung, die Sie bewusst treffen sollten, betrifft DMARC: Übernehmen Sie den verwalteten p=reject-CNAME von Purelymail oder veröffentlichen Sie Ihren eigenen Record, damit die Berichte an Sie gehen.

SPF-include
Your DNSAdd the CNAME / TXT records
PurelymailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Purelymail authentifizieren?

Die Authentifizierung einer Purelymail-Domain ist keine Formsache — sie entscheidet, ob Ihre Mails im Posteingang ankommen und ob jemand Sie fälschen kann. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Absender, SPF oder DKIM zu bestehen, und von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag) zusätzlich, DMARC mit Ausrichtung (Alignment) zu veröffentlichen; Yahoo hat die Regeln im selben Monat übernommen, und Microsoft hat 2025 mit der Durchsetzung auf Outlook.com/Hotmail/Live begonnen. Solange die Records nicht live sind, ist Ihrer Domain die über Purelymail versendete Mail nur schwach zuzuordnen, DMARC kann nicht bestehen, und eine registrierte, aber ungeschützte Domain lässt sich trivial fälschen. Nach der Konfiguration ist Purelymail in einer ungewöhnlich starken Position: Weil es mit Ihrer eigenen Domain als Envelope-Absender (Return-Path) sendet, richtet sich SPF an Ihrer organisatorischen Domain aus und DKIM signiert als d=yourdomain.com, sodass beide Mechanismen ausgerichtet bestehen — nicht nur DKIM wie bei den meisten ESPs. Und das von Purelymail verwaltete DMARC wird mit p=reject ausgeliefert, was gefälschte Mail in dem Moment aktiv blockiert, in dem es auflöst. Der Haken: Eine p=reject-Richtlinie weist auch jeden legitimen Absender ab, den Sie zu authentifizieren vergessen, weshalb sich das Setup dafür belohnt, alle drei Records bewusst einzurichten.

Die SPF-Realität bei Purelymail

Purelymail ist ein echter "include"-Anbieter — kein CNAME-delegierender ESP (Mailchimp, Klaviyo) und kein Relay, das den Return-Path besitzt. Sie fügen einen gemeinsamen Mechanismus, include:_spf.purelymail.com, zum einzigen SPF-TXT-Record auf Ihrer Root-Domain hinzu; der vollständige Record lautet v=spf1 include:_spf.purelymail.com ~all. Zwei Dinge verleihen diesem SPF echtes Gewicht. Erstens löst der include zu einem flachen Record auf, der nur drei ip4-Adressen und sein eigenes ~all enthält (live verifiziert: v=spf1 ip4:34.202.193.197 ip4:54.89.13.140 ip4:3.231.132.23 ~all) — es gibt keine verschachtelten includes — sodass er genau EINEN Ihrer 10 SPF-DNS-Lookups kostet, nicht zwei oder drei, wie manche Checker vermuten. Zweitens verwendet Purelymail, anders als die meisten Sendeplattformen, Ihre eigene Domain als SMTP-Envelope-Absender, wenn Sie als you@yourdomain.com senden, sodass sich SPF tatsächlich an Ihrer organisatorischen Domain AUSRICHTET und für sich genommen zu einem DMARC-Pass beiträgt, neben DKIM. Purelymail veröffentlicht ~all (softfail), nicht -all, was der sinnvolle Standard ist, solange Sie bestätigen, dass jeder Absender aufgeführt ist. Es gelten die üblichen Regeln: Behalten Sie genau einen SPF-TXT-Record auf der Root — wenn Sie auch über Google Workspace, Microsoft 365 oder ein transaktionales Relay senden, führen Sie jeden include in dieser einen v=spf1-Zeile zusammen, statt einen zweiten SPF-Record zu veröffentlichen (zwei SPF-Records sind ein PermError) — und löschen Sie jeden verbliebenen SPF-Eintrag eines früheren E-Mail-Hosts.

Zwei Wege zur Einrichtung

Empfohlen

Ihr eigener DMARC-Record (TXT) — Kontrolle + Berichte

  • Sie veröffentlichen v=DMARC1; p=none; rua=mailto:you@yourdomain.com und erhalten die Aggregatberichte selbst
  • Ermöglicht Ihnen die Steigerung p=none → quarantine → reject, nachdem Sie bestätigt haben, dass jeder Absender ausgerichtet ist
  • Sicher, wenn Sie auch von einem Newsletter-Tool, CRM oder Website-Formular senden — Sie sehen sie in den Berichten, bevor Sie durchsetzen
  • Erforderlich, wenn Sie einen anderen Absender als Purelymail nutzen oder Einblick wünschen, wer als Ihre Domain sendet
Veraltet

Von Purelymail verwaltetes DMARC (CNAME) — wartungsfrei

  • Ein einziger CNAME (_dmarc → dmarcroot.purelymail.com) liefert ein sofortiges, durchgesetztes p=reject ohne Pflegeaufwand
  • Purelymail hält die Richtlinie für Sie aktuell; Sie bearbeiten den Record nie
  • Fehlerberichte gehen an dmarc@purelymail.com, nicht an Sie — kein Aggregat-Einblick (rua) in Ihre eigene Domain
  • p=reject wird sofort durchgesetzt, sodass JEDER Absender, den Sie nicht authentifiziert haben, rundweg abgewiesen wird, nicht nur Purelymail

Schritt für Schritt

In Purelymail
  1. 1

    Öffnen Sie die Seite „Add Domain“

    Melden Sie sich im Account-Admin-Portal unter purelymail.com/manage an, klicken Sie in der oberen Navigation auf Domains, dann auf Add New Domain und geben Sie Ihre Domain ein (z. B. yourdomain.com).

  2. 2

    Kopieren Sie die von Purelymail angezeigte Record-Liste

    Die Setup-Seite listet alles auf, was Sie für dieses Konto benötigen: den purelymail_ownership_proof-TXT-Wert, einen MX (mailserver.purelymail.com), den SPF-TXT-Record, drei DKIM-CNAMEs (purelymail1/2/3._domainkey) und den DMARC-CNAME. Kopieren Sie den Eigentumswert exakt — er ist für Ihre Domain einzigartig.

In Ihrem DNS
  1. 3

    Fügen Sie den Eigentums-TXT hinzu und räumen Sie alte Records auf

    Fügen Sie bei Ihrem Registrar/DNS-Host einen TXT-Record auf der Root (Host @ oder leer) mit dem Wert purelymail_ownership_proof=… hinzu. Löschen Sie bei dieser Gelegenheit alle MX- und SPF-Records, die von einem früheren E-Mail-Anbieter übrig sind, damit sie nicht in Konflikt geraten.

  2. 4

    Fügen Sie den MX-Record hinzu

    Erstellen Sie einen MX-Record: Host @ (oder leer), Wert mailserver.purelymail.com, Priorität 50. Dies ist der einzige MX, den Purelymail benötigt — entfernen Sie alle anderen, damit eingehende Mail nicht zwischen Anbietern aufgeteilt wird.

  3. 5

    Fügen Sie den SPF-TXT hinzu oder führen Sie ihn zusammen

    Fügen Sie einen TXT-Record auf der Root hinzu: v=spf1 include:_spf.purelymail.com ~all. Wenn bereits ein v=spf1-Record für einen anderen Absender existiert, führen Sie den include in diesen einen Record zusammen, statt einen zweiten SPF-TXT zu erstellen.

  4. 6

    Fügen Sie die drei DKIM-CNAMEs hinzu

    Erstellen Sie drei CNAME-Records: purelymail1._domainkey → key1.dkimroot.purelymail.com, purelymail2._domainkey → key2.dkimroot.purelymail.com und purelymail3._domainkey → key3.dkimroot.purelymail.com. Behalten Sie sie als CNAME bei (wechseln Sie nicht zu TXT), und stellen Sie bei Cloudflare jeden auf DNS only (graue Wolke).

  5. 7

    DMARC hinzufügen — verwaltet oder eigenes wählen

    Für die aufwandsfreie Option fügen Sie einen CNAME _dmarc → dmarcroot.purelymail.com hinzu (Purelymails verwaltete p=reject-Richtlinie). Wenn Sie von irgendwo außer Purelymail senden oder Ihre eigenen Berichte wünschen, überspringen Sie den CNAME und fügen stattdessen einen TXT bei _dmarc hinzu, etwa v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Sie können das eine oder das andere haben, niemals beides.

In Purelymail
  1. 8

    Klicken Sie auf Check DNS records und schließen Sie das Setup ab

    Zurück auf der Purelymail-Setup-Seite klicken Sie auf Check DNS records. Rechnen Sie mit ~15 Minuten (bis zu 24–48 Stunden) für die Propagation. Sobald alles validiert ist, setzen Sie Deliver Mail To = Purelymail, lassen Sie optional Allow Account Reset für die Wiederherstellung aktiviert, klicken Sie auf Save und erstellen Sie dann Ihre Benutzer-Mailboxen für die Domain.

Prüfen
  1. 9

    Senden Sie einen Test und lesen Sie die Header

    Senden Sie eine Nachricht von Ihrer neuen Purelymail-Adresse an ein Gmail-Konto, öffnen Sie sie und wählen Sie ⋮ → Original anzeigen. Sie möchten SPF: PASS, DKIM: PASS mit d=yourdomain.com und DMARC: PASS sehen — alle an Ihrer Domain ausgerichtet.

Einzutragende Einträge

Purelymail erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@purelymail_ownership_proof=xxxxxxxxxxxxxxxxxxxxBeispielhaft — kopieren Sie den exakten domainspezifischen Wert von der Seite „Add Domain“. Erforderlich, bevor Purelymail die Domain hinzufügt.
MX@mailserver.purelymail.comPriorität 50 — der einzige MX, den Purelymail verwendet. Löschen Sie zuvor die MX-Records eines früheren Anbieters.
TXT@v=spf1 include:_spf.purelymail.com ~allRoot-SPF — behalten Sie genau einen SPF-Record; führen Sie andere Absender darin zusammen. Der include löst zu einem flachen 3-IP-Record auf = 1 DNS-Lookup und richtet sich aus, weil Ihre Domain der Envelope-Absender ist.
CNAMEpurelymail1._domainkeykey1.dkimroot.purelymail.comDKIM-Rotationsschlüssel 1 (von Purelymail verwaltet). CNAME-Delegation — als CNAME beibehalten, bei Cloudflare DNS only.
CNAMEpurelymail2._domainkeykey2.dkimroot.purelymail.comDKIM-Rotationsschlüssel 2 — alle drei sind erforderlich, weil Purelymail mit einem von drei Schlüsseln signiert, die es rotiert.
CNAMEpurelymail3._domainkeykey3.dkimroot.purelymail.comDKIM-Rotationsschlüssel 3.
CNAME_dmarcdmarcroot.purelymail.comVon Purelymail verwaltetes DMARC (löst derzeit zu v=DMARC1; p=reject; ruf=mailto:dmarc@purelymail.com auf). Verwenden Sie dieses ODER Ihren eigenen _dmarc-TXT — ein Name kann nicht zugleich CNAME und TXT sein.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Purelymail von diesem Budget verbraucht.

SPF 10-lookup budget1 used · 9 free

Purelymail verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

Das DKIM von Purelymail ist über drei rotierende Schlüssel CNAME-delegiert, weshalb Sie drei Records statt eines veröffentlichen. Erstellen Sie purelymail1._domainkey, purelymail2._domainkey und purelymail3._domainkey als CNAMEs, die jeweils auf key1.dkimroot.purelymail.com, key2.dkimroot.purelymail.com und key3.dkimroot.purelymail.com zeigen. Weil dies CNAMEs sind — keine TXT-Records, die Sie einfügen — hält Purelymail die privaten Schlüssel und veröffentlicht die öffentlichen Schlüssel hinter diesen dkimroot-Hostnamen (jeder löst zu einem v=DKIM1; k=rsa; p=… TXT auf Purelymails Seite auf), und es kann nach eigenem Zeitplan zwischen den drei Schlüsseln rotieren, ohne dass Sie jemals wieder DNS bearbeiten müssen. Das ist der ganze Sinn des CNAME-Ansatzes und der Grund, warum alle drei zwingend erforderlich sind: Jede einzelne Nachricht wird mit einem der drei Schlüssel signiert, sodass ungefähr zwei Drittel Ihrer Mail DKIM nicht bestehen, wenn Sie nur einen CNAME veröffentlichen. Signaturen werden als d=yourdomain.com erstellt, sodass sich DKIM an Ihrer organisatorischen Domain ausrichtet und DMARC erfüllt. Zwei praktische Hinweise: Wandeln Sie diese nicht in TXT-Records um (das zerstört Purelymails Rotation), und wenn Ihr DNS hinter Cloudflare liegt, stellen Sie jeden der drei CNAMEs auf "DNS only" (graue Wolke), sonst maskiert der Proxy das Ziel und DKIM lässt sich nicht validieren.

DMARC

Bei DMARC tut Purelymail etwas, das die meisten Anbieter nicht tun: Es bietet eine vollständig verwaltete Richtlinie, die per CNAME ausgeliefert wird. Wenn Sie _dmarc → dmarcroot.purelymail.com hinzufügen, löst dieser CNAME derzeit zu v=DMARC1; p=reject; ruf=mailto:dmarc@purelymail.com auf — eine durchgesetzte Reject-Richtlinie, die Purelymail für Sie pflegt. Für eine Domain, die ausschließlich über Purelymail sendet, ist das ein wirklich schöner wartungsfreier Gewinn: Sie erhalten sofort starken Anti-Spoofing-Schutz und rühren den Record nie an. Aber verstehen Sie die Kompromisse, bevor Sie sich dafür entscheiden. Erstens gehen die Fehler-/Forensik-Berichte (ruf) an Purelymails eigene Mailbox, und es wird überhaupt kein rua-Aggregatbericht an Sie gesendet — Sie haben also null Einblick, wer als Ihre Domain sendet oder ob eine legitime Quelle scheitert. Zweitens wird p=reject in dem Moment durchgesetzt, in dem es auflöst, sodass jeder andere Absender, den Sie nutzen — ein Newsletter-Tool, ein CRM, ein Relay für ein Website-Kontaktformular, eine Marketingplattform — seine Mail rundweg abgewiesen bekommt, sofern er nicht bereits authentifiziert und an Ihrer Domain ausgerichtet ist. Wenn Sie von irgendwo außer Purelymail senden oder Ihre eigenen Berichte und einen sicheren Einstieg wünschen, veröffentlichen Sie stattdessen Ihren eigenen Record: einen TXT bei _dmarc wie v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, beobachten Sie die Aggregatberichte ein bis zwei Wochen, bis jeder legitime Absender ausgerichtet besteht, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Sie können nicht beides verwenden — ein Hostname kann ein CNAME sein oder TXT-Records halten, niemals beides (RFC 1034) — es ist also der eine oder der andere Weg. Behalten Sie in jedem Fall genau einen _dmarc-Record für die gesamte organisatorische Domain.

Prüfen, ob es wirklich funktioniert hat

Verlassen Sie sich nicht allein auf das grüne Häkchen von Purelymails "Check DNS records" — bestätigen Sie es an einer echten Nachricht. Senden Sie einen Test von Ihrer Purelymail-Adresse an ein Gmail-Konto, öffnen Sie ihn und wählen Sie ⋮ → Original anzeigen: Sie möchten SPF: PASS (ausgerichtet an yourdomain.com, da Purelymail Ihre Domain als Envelope-Absender verwendet), DKIM: PASS mit d=yourdomain.com und DMARC: PASS sehen. Die Roh-Records können Sie auch stichprobenartig vom Terminal aus prüfen: dig TXT _spf.purelymail.com sollte die drei ip4-Adressen zeigen, dig CNAME purelymail1._domainkey.yourdomain.com sollte auf key1.dkimroot.purelymail.com zeigen, und dig TXT _dmarc.yourdomain.com sollte Ihre DMARC-Richtlinie zurückgeben (dem CNAME folgend, falls Sie die verwaltete verwendet haben). Lassen Sie dann Ihre Domain durch den Domain-Health-Check von Qualisend laufen, um zu bestätigen, dass SPF bei einem Lookup bleibt, alle drei DKIM-CNAMEs auflösen und DMARC vorhanden ist. Wenn Sie sich für den verwalteten CNAME entschieden haben, denken Sie daran, dass seine Berichte an Purelymail gehen — in dem Moment, in dem Sie Ihre eigene Sichtbarkeit wünschen, wechseln Sie zu Ihrem eigenen DMARC-Record mit einem rua, das auf Sie zeigt, und speisen Sie die Aggregatberichte in den DMARC-Report-Analyzer ein.

Häufige Stolperfallen

  • DNS-Einrichtung

    DMARC ist hier ein CNAME, kein TXT — und Sie können nicht beides haben. Wenn Sie Ihre eigenen rua-Berichte oder eine Steigerung von p=none auf reject wünschen, fügen Sie NICHT Purelymails _dmarc-CNAME hinzu; veröffentlichen Sie stattdessen einen _dmarc-TXT. Ein Hostname kann ein CNAME sein oder TXT-Records halten, niemals beides (RFC 1034), sodass ein Mischen ein Konfigurationsfehler ist, den Ihr DNS-Host ablehnt.

  • Abdeckung

    Das verwaltete DMARC ist p=reject und wird sofort durchgesetzt. Es wird legitime Mail von jedem Absender abweisen, den Sie nicht authentifiziert haben — ein Newsletter-Tool, CRM, Formular-Plugin oder transaktionales Relay — nicht nur Purelymail. Authentifizieren Sie zuerst jeden Absender oder betreiben Sie während der Steigerung Ihren eigenen p=none-Record.

  • DNS-Einrichtung

    Die Berichte des verwalteten DMARC gehen an dmarc@purelymail.com, und es wird kein Aggregatbericht (rua) an Sie gesendet. Sie erhalten keinen Einblick, wer als Ihre Domain sendet. Veröffentlichen Sie Ihr eigenes DMARC mit rua=, wenn Sie die Berichte wollen.

  • DNS-Einrichtung

    Alle drei DKIM-CNAMEs sind erforderlich. Purelymail signiert jede Nachricht mit einem von drei rotierenden Schlüsseln, sodass die Veröffentlichung nur von purelymail1._domainkey bedeutet, dass mit den Schlüsseln 2 und 3 signierte Nachrichten DKIM nicht bestehen. Fügen Sie alle von purelymail1/2/3._domainkey hinzu.

  • Bricht die Authentifizierung

    Löschen Sie alte MX- und SPF-Records eines früheren Anbieters. Ein übrig gebliebener MX teilt Ihre eingehende Mail zwischen Hosts auf, und ein zweiter SPF-TXT-Record ist ein PermError. Behalten Sie genau einen MX (mailserver.purelymail.com, Priorität 50) und einen SPF-TXT.

  • DNS-Einrichtung

    Der Cloudflare-Proxy zerstört die CNAMEs. Stellen Sie die drei DKIM-CNAMEs und (falls verwendet) den DMARC-CNAME auf „DNS only“ (graue Wolke). Ein per Orange-Wolke geproxter CNAME löst nicht zu Purelymails dkimroot/dmarcroot-Hosts auf und die Validierung schlägt fehl.

  • DNS-Einrichtung

    Kopieren Sie den Eigentumsnachweis exakt. Purelymail fügt die Domain nicht hinzu, bis der purelymail_ownership_proof-TXT auflöst; ein abgeschnittener oder bearbeiteter Wert lässt den Schritt „Check DNS records“ stillschweigend scheitern.

  • DNS-Einrichtung

    Verdopplung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass aus der Eingabe purelymail1._domainkey.yourdomain.com purelymail1._domainkey.yourdomain.com.yourdomain.com wird. Geben Sie nur das Label ein (purelymail1._domainkey, _dmarc, @), wenn das Panel die Domain für Sie anhängt.

Erstellen Sie Ihren SPF-Eintrag

Purelymail ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:_spf.purelymail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Purelymail SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten