Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Rackspace Email.

Rackspace Email ist die Hosted-Mailbox-Seite von Rackspace Cloud Office (Sie finden es auch unter der Bezeichnung Rackspace Hosted Email), und Sie authentifizieren es über drei DNS-Einträge plus einen Schalter im Cloud Office Control Panel: einen SPF-TXT-Eintrag, der Rackspaces gemeinsam genutzten Include hinzufügt (include:emailsrvr.com), einen DKIM-Schlüssel, den Sie im Control Panel aktivieren und als TXT-Eintrag veröffentlichen, sowie eine DMARC-Richtlinie, die Sie selbst hinzufügen. Der Rackspace-spezifische Haken, der die gesamte Einrichtung prägt: Sein SPF kann roh bestehen (raw-pass), aber nicht auf Ihre Domain ausgerichtet werden (alignen), sodass DKIM der einzige Mechanismus ist, der DMARC bestehen lässt. Bei Rackspace ist das Aktivieren von DKIM kein Nice-to-have — es ist der tragende Schritt.

SPF-include
Your DNSAdd the CNAME / TXT records
Rackspace EmailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Rackspace Email authentifizieren?

Die Authentifizierung einer Rackspace-Email-Domain entscheidet darüber, ob Ihre Mail im Posteingang landet, und Rackspace hat eine strukturelle Eigenheit, die DMARC still und heimlich bricht, wenn Sie bei SPF stehen bleiben. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), dass er SPF, DKIM und DMARC mit Alignment besteht, Microsoft begann 2025, dasselbe für aufkommensstarke Mail an Outlook/Hotmail/Live durchzusetzen, und selbst Versender mit geringem Volumen werden zunehmend danach bewertet, ob sie über eine gültige Authentifizierung verfügen. Das Rackspace-spezifische Problem: Rackspace versendet Ihre ausgehende Mail mit dem Envelope-Sender (Return-Path / Bounce-Adresse) auf einer seiner eigenen Domains und bietet Ihnen keine Möglichkeit, einen benutzerdefinierten Return-Path oder eine benutzerdefinierte Bounce-Domain festzulegen. Das bedeutet, dass include:emailsrvr.com die rohe SPF-Prüfung bestehen lassen kann, SPF sich aber niemals mit Ihrer From-Domain ausrichtet — DMARC bekommt also nichts von SPF. Der einzige verbleibende ausgerichtete Mechanismus ist DKIM, signiert als Ihre Domain. Schalten Sie DKIM ein, und DMARC besteht über das DKIM-Alignment; die Absender-Reputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute, statt mit jedem nicht authentifizierten Rackspace-Absender zusammengeworfen zu werden. Lassen Sie es weg, und Sie haben überhaupt keine ausgerichtete Authentifizierung.

Die SPF-Realität bei Rackspace Email

Rackspace ist ein echter "include"-Anbieter: Sie fügen einen einzigen gemeinsam genutzten Mechanismus, include:emailsrvr.com, zum einzelnen SPF-TXT-Eintrag Ihrer Root-Domain hinzu — der vollständige Eintrag lautet v=spf1 include:emailsrvr.com ~all, und Rackspace empfiehlt den Qualifier ~all (Softfail). Es handelt sich um einen echten, gutmütigen Include: Der aktive SPF-Eintrag von emailsrvr.com ist eine einzelne flache Liste von ip4:-Bereichen, abgeschlossen mit ~all, ohne verschachtelte Sub-Includes, sodass er genau EINEN Ihrer 10 SPF-DNS-Lookups kostet. Aber hier kommt der Teil, den fast jedes Rackspace-Tutorial überspringt: Das Veröffentlichen dieses Include lässt DMARC NICHT bestehen. Rackspace versendet jede Nachricht mit dem Envelope-Sender / Return-Path auf einer seiner eigenen Domains (nicht Ihrer) und bietet keine Option für einen benutzerdefinierten Return-Path oder eine benutzerdefinierte Bounce-Domain. SPF wird immer gegen diese Envelope-Domain ausgewertet, sodass include:emailsrvr.com zwar roh "bestehen" (raw-pass) kann, sich aber niemals mit Ihrer organisatorischen From-Domain AUSRICHTEN kann — und DMARC zählt SPF nur, wenn es ausgerichtet ist. Sie sollten include:emailsrvr.com also trotzdem veröffentlichen (es autorisiert Rackspaces Versand-IPs und stellt Empfänger zufrieden, die auf einen rohen SPF-Pass prüfen), aber betrachten Sie es als notwendig, nicht als hinreichend: DKIM, signiert als d=yourdomain.com, ist der eine und einzige Mechanismus, der hier Ihren DMARC-Pass trägt. Und behalten Sie genau einen SPF-Eintrag bei — wenn Sie auch über Google Workspace, Microsoft 365 oder einen ESP versenden, führen Sie jeden Mechanismus in dieser einzelnen v=spf1-Zeile zusammen, statt einen zweiten SPF-TXT-Eintrag zu veröffentlichen (zwei SPF-Einträge ergeben einen PermError).

Schritt für Schritt

Im Control Panel
  1. 1

    Beim Cloud Office Control Panel anmelden

    Melden Sie sich beim Rackspace Cloud Office Control Panel (cp.rackspace.com, erreichbar über rackspace.com/login) als Admin an. Hier schalten Sie DKIM ein; die SPF- und DMARC-Einträge werden bei dem DNS-Host hinzugefügt, der die Zone Ihrer Domain hält — was Rackspace sein kann, aber nicht muss.

In Ihrem DNS
  1. 2

    Den SPF-Eintrag veröffentlichen oder zusammenführen

    Fügen Sie bei Ihrem DNS-Host EINEN TXT-Eintrag auf der Root (Host @ oder leer) mit v=spf1 include:emailsrvr.com ~all hinzu. Wenn bereits ein v=spf1-Eintrag existiert (Google Workspace, Microsoft 365, ein Marketing-Tool usw.), erstellen Sie keinen zweiten — führen Sie include:emailsrvr.com in diesen einzelnen Eintrag zusammen. Rackspace empfiehlt, mit ~all statt -all zu enden.

Im Control Panel
  1. 3

    Sender Authentication (DKIM) öffnen

    Klicken Sie auf der Startseite des Cloud Office Control Panels im Bereich Domains auf den Link Sender Authentication (DKIM). Dies ist der Rackspace-Email-spezifische DKIM-Ablauf — verwechseln Sie ihn nicht mit Rackspaces generischem Cloud-DNS-Artikel 'create a DKIM TXT record', bei dem Sie Ihren eigenen Selector wählen.

  2. 4

    DKIM für Ihre Domain aktivieren

    Wählen Sie die Domain aus, die Sie authentifizieren möchten, und klicken Sie auf Enable DKIM. Rackspace generiert ein DKIM-Schlüsselpaar (behält den privaten Schlüssel auf seiner Seite) und erzeugt den Public-Key-DNS-Eintrag, den Sie veröffentlichen. Es weist den Selector für Sie zu und zeigt ihn als Teil des Eintragsnamens an — Sie erfinden keinen, wie Sie es im generischen Cloud-DNS-Ablauf tun würden.

  3. 5

    TXT Record Key und Value kopieren (oder Rackspace automatisch veröffentlichen lassen)

    Wenn das DNS Ihrer Domain bei Rackspace gehostet wird, wird DKIM automatisch veröffentlicht — Sie können den manuellen DNS-Schritt überspringen. Wenn Ihr DNS anderswo liegt, zeigt Rackspace einen TXT Record Key (den Host in der Form <selector>._domainkey.yourdomain.com) und einen TXT Record Value (v=DKIM1; k=rsa; p=<Public Key>) an. Kopieren Sie beide exakt.

In Ihrem DNS
  1. 6

    Den DKIM-TXT-Eintrag hinzufügen

    Erstellen Sie bei Ihrem DNS-Host einen TXT-Eintrag: Host = der TXT Record Key, den Rackspace Ihnen gegeben hat (<selector>._domainkey), Value = der TXT Record Value (v=DKIM1; k=rsa; p=…). Behalten Sie es als TXT-Eintrag bei — Rackspace gibt Ihnen den Public Key inline, keine CNAME-Delegierung. Wenn Ihr Registrar die Domain automatisch anhängt, geben Sie nur das Label <selector>._domainkey ein, damit es nicht verdoppelt wird.

Im Control Panel
  1. 7

    Auf Verify TXT Record klicken

    Zurück auf der Seite Sender Authentication (DKIM) warten Sie, bis sich der Eintrag verbreitet hat (in der Regel Minuten, bis zu 24–48 Stunden), und klicken dann auf Verify TXT Record. Rackspace prüft den veröffentlichten Eintrag und beginnt erst dann, Ihre ausgehende Mail mit d=yourdomain.com zu signieren. Ein generierter, aber unverifizierter Schlüssel bewirkt nichts.

In Ihrem DNS
  1. 8

    Den DMARC-Eintrag hinzufügen

    Rackspace erstellt DMARC nicht für Sie. Fügen Sie einen TXT-Eintrag auf dem Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Beginnen Sie bei p=none (reine Überwachung), damit nichts beeinträchtigt wird, während Sie bestätigen, dass DKIM ausrichtet — hier entscheidend, weil SPF Rackspace-Mail nicht retten kann, wenn Sie zu früh verschärfen.

Verifizieren
  1. 9

    Einen Test senden und die Header lesen

    Senden Sie sich von einer Rackspace-Mailbox auf der Domain eine E-Mail an Gmail, öffnen Sie die Nachricht und wählen Sie ⋮ → Show original. Sie möchten DKIM: PASS mit d=yourdomain.com und DMARC: PASS sehen. SPF zeigt möglicherweise pass-aber-nicht-ausgerichtet an (Envelope auf einer emailsrvr-/Rackspace-Domain) — das ist bei Rackspace zu erwarten; das DKIM-Alignment trägt den DMARC-Pass.

Einzutragende Einträge

Rackspace Email erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:emailsrvr.com ~allRoot-SPF — behalten Sie genau EINEN SPF-Eintrag bei; führen Sie diesen Include zusammen, wenn Sie bereits eine v=spf1-Zeile haben. include:emailsrvr.com kostet 1 DNS-Lookup (ein flacher ip4-Eintrag). Hinweis: Dies autorisiert Rackspaces IPs, richtet aber NICHT aus — DKIM trägt DMARC.
TXT<selector>._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(public key from the Control Panel)Beispielhaft — Rackspace generiert den genauen Selector und Public Key, wenn Sie auf Enable DKIM klicken. Wird als TXT-Eintrag veröffentlicht (kein CNAME). Dies ist der einzige Mechanismus, der bei Rackspace DMARC-ausrichtet. Automatisch hinzugefügt, wenn Rackspace Ihr DNS hostet.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Rackspace erstellt ihn nie. Einer pro Domain; beginnen Sie bei p=none und verschärfen Sie nicht, bevor DKIM aktiviert und verifiziert ist.
MX@mx1.emailsrvr.com (priority 10), mx2.emailsrvr.com (priority 20)Beispielhaft — leitet eingehende Mail an Rackspace weiter. Empfangs-Einträge, keine Authentifizierung, aber Teil einer vollständigen Rackspace-Email-Einrichtung.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Rackspace Email von diesem Budget verbraucht.

SPF 10-lookup budget1 used · 9 free

Rackspace Email verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM ist bei Rackspace das A und O, denn es ist der einzige Mechanismus, der sich mit Ihrer Domain ausrichten kann (SPF kann das nicht — siehe die SPF-Realität oben). Sie aktivieren es im Cloud Office Control Panel, nicht bei Ihrem DNS-Host: Startseite → Domains → Sender Authentication (DKIM) → Ihre Domain auswählen → DKIM aktivieren. Rackspace generiert daraufhin ein DKIM-Schlüsselpaar, behält den privaten Schlüssel auf seiner Seite, weist einen Selector zu und erzeugt den Public-Key-Eintrag, den Sie veröffentlichen. Ab hier gibt es zwei Wege. Wenn das DNS Ihrer Domain bei Rackspace gehostet wird, wird der Eintrag automatisch veröffentlicht und Sie sind fertig, sobald Sie verifizieren. Wenn Ihr DNS anderswo liegt (ein Registrar, Cloudflare usw.), zeigt Rackspace einen 'TXT Record Key' (den Host in der Form <selector>._domainkey.yourdomain.com) und einen 'TXT Record Value' (v=DKIM1; k=rsa; p=<Ihr Public Key>) an; diesen fügen Sie als TXT-Eintrag bei Ihrem DNS-Host hinzu, kehren dann zum Panel zurück und klicken auf Verify TXT Record, damit Rackspace bestätigt, dass er aktiv ist, und mit dem Signieren beginnt. Zwei Dinge machen Rackspace-DKIM anders als die großen CNAME-Delegierungs-Anbieter. Erstens ist es ein statischer TXT-Eintrag mit dem Public Key inline — anders als Microsoft 365 oder die meisten ESPs (SendGrid, Mailchimp und ähnliche), die Ihnen CNAMEs geben, mit denen sie im Hintergrund unbemerkt Schlüssel rotieren können, gibt Rackspace Ihnen den tatsächlichen Schlüsselwert, sodass Sie, wenn Sie ihn jemals im Panel neu generieren, den neuen TXT-Eintrag erneut veröffentlichen müssen. (Google Workspace verwendet ebenfalls einen TXT-Schlüssel wie Rackspace, also sind es die CNAME-Anbieter, die sich anders verhalten.) Zweitens reicht das Veröffentlichen des Eintrags nicht aus: Das Signieren beginnt erst, nachdem Sie auf Verify TXT Record geklickt haben. Schlüssel waren historisch 1024-bit; was auch immer das Panel generiert, veröffentlichen Sie es genau so, wie es angezeigt wird.

DMARC

DMARC ist ein separater Richtlinien-TXT-Eintrag, den Sie selbst veröffentlichen — Rackspace erstellt ihn nicht. Fügen Sie ihn unter _dmarc.yourdomain.com hinzu, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, während Sie die Aggregat-Berichte (rua) beobachten, um zu bestätigen, dass Ihre Rackspace-Mail DKIM ausgerichtet auf Ihre Domain besteht. Das ist bei Rackspace wichtiger als bei den meisten Anbietern, weil die Authentifizierung einbeinig ist: SPF kann sich hier nicht ausrichten, sodass DMARC vollständig auf DKIM reitet. Das hat eine harte Konsequenz — gehen Sie NICHT über p=none hinaus, bevor DKIM im Control Panel aktiviert und verifiziert ist. Wenn Sie auf p=quarantine oder p=reject verschärfen, während DKIM aus (oder unverifiziert) ist, hat Ihre eigene legitime Rackspace-Mail überhaupt keinen ausgerichteten Mechanismus und wird in Quarantäne verschoben oder abgewiesen, weil der rohe SPF-Pass sie nicht retten kann. Sobald Show original bei echter Rackspace-Mail DKIM: PASS mit d=yourdomain.com bestätigt, beobachten Sie die Berichte ein bis zwei Wochen lang und steigern dann auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte organisatorische Domain bei; Subdomains erben ihn (überschreiben Sie eine bestimmte mit ihrem eigenen _dmarc-Eintrag oder dem sp=-Tag).

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein dem 'verified'-Abzeichen für DKIM im Control Panel — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Test von einer Rackspace-Mailbox auf der Domain, öffnen Sie ihn in Gmail und wählen Sie ⋮ → Show original. Sie möchten DKIM: PASS mit d=yourdomain.com und DMARC: PASS sehen. Erwarten Sie, dass SPF einen Pass anzeigt, der NICHT ausgerichtet ist (der Envelope/Return-Path sitzt auf einer Rackspace-eigenen Domain) — das ist bei Rackspace normal und genau der Grund, warum DKIM den DMARC-Pass tragen muss; das verräterische Erfolgssignal ist DMARC: PASS, das DKIM zugeschrieben wird. Im Control Panel sollte Sender Authentication (DKIM) die Domain als aktiviert und den TXT-Eintrag als verifiziert anzeigen. Lassen Sie dann Ihre Domain durch Qualisends Domain-Health-Check laufen, um zu bestätigen, dass der SPF, der DKIM-Selector-TXT und der DMARC-Eintrag alle sauber auflösen und der SPF unter dem 10-Lookup-Limit bleibt, und sobald DMARC-Aggregat-Berichte eintreffen, werfen Sie einen in den DMARC-Report-Analyzer — Rackspace / emailsrvr.com sollte als Quelle auftauchen, die über das DKIM-Alignment besteht.

Häufige Stolperfallen

  • Abdeckung

    Die Rackspace-Falle Nr. 1: SPF kann sich NIEMALS ausrichten. Rackspace setzt den Return-Path/Envelope auf seine eigene Domain und bietet keine benutzerdefinierte Bounce-Domain, sodass include:emailsrvr.com roh besteht, aber DMARC nichts gibt. DKIM, signiert als d=yourdomain.com, ist der einzige ausgerichtete Mechanismus — es zu aktivieren ist Pflicht, nicht optional.

  • DNS-Einrichtung

    DKIM zu aktivieren sind zwei Aktionen, nicht eine: Klicken Sie auf Enable DKIM, um den Schlüssel zu generieren, veröffentlichen Sie den TXT-Eintrag und klicken Sie DANN auf Verify TXT Record. Rackspace beginnt erst nach der Verifizierung zu signieren — ein generierter, aber unverifizierter (oder unveröffentlichter) Schlüssel scheitert weiterhin bei jeder Prüfung.

  • DNS-Einrichtung

    Wenn Rackspace Ihr DNS hostet (Ihre Nameserver zeigen auf Rackspace), veröffentlicht das Panel den DKIM-Eintrag für Sie — fügen Sie ihn nicht zusätzlich manuell hinzu, sonst erzeugen Sie ein Duplikat/einen Konflikt. Wenn Ihr DNS anderswo liegt, müssen Sie den TXT Record Key/Value selbst in Ihre eigene Zone kopieren.

  • Abdeckung

    Verschärfen Sie DMARC nicht über p=none hinaus, bevor DKIM verifiziert ist. Weil sich SPF bei Rackspace nicht ausrichten kann, wird eine p=quarantine- oder p=reject-Richtlinie bei weiterhin ausgeschaltetem DKIM Ihre eigene legitime Mail in Quarantäne verschieben oder abweisen.

  • DNS-Einrichtung

    Rackspace-DKIM ist ein statischer TXT-Eintrag mit dem Public Key inline — kein an Rackspace delegierter CNAME, wie es Microsoft 365 und die meisten ESPs (SendGrid, Mailchimp usw.) handhaben. Rackspace kann ihn nicht unbemerkt rotieren, sodass Sie, wenn Sie den Schlüssel jemals im Panel neu generieren, den neuen TXT-Wert erneut veröffentlichen müssen.

  • Bricht die Authentifizierung

    Behalten Sie genau EINEN SPF-TXT-Eintrag auf der Domain bei. Wenn Sie auch über Google Workspace, Microsoft 365 oder einen ESP versenden, führen Sie include:emailsrvr.com in diese einzelne v=spf1-Zeile zusammen — zwei SPF-Einträge sind selbst ein PermError.

  • Abdeckung

    Verwenden Sie ~all, nicht -all — Rackspaces eigene Empfehlung — weil Sie möglicherweise auch legitim über andere Tools versenden. Wechseln Sie erst zu -all, wenn jeder Absender in Ihrem einzelnen SPF-Eintrag gelistet ist.

  • DNS-Einrichtung

    Folgen Sie für eine Mailbox nicht Rackspaces generischem Cloud-DNS-Artikel 'create a DKIM TXT record' (bei dem Sie Ihren eigenen Selector erfinden) — Cloud-Office-/Rackspace-Email-Nutzer verwenden den Ablauf Sender Authentication (DKIM) → Enable DKIM des Control Panels, der den Selector und Schlüssel für Sie generiert.

Erstellen Sie Ihren SPF-Eintrag

Rackspace Email ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:emailsrvr.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Rackspace Email SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten