Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Resend.

Resend ist eine developer-first E-Mail-API, die Ihre Domain über einen kleinen Satz pro Domain generierter DNS-Einträge authentifiziert — nicht über eine gemeinsam genutzte SPF-Zeile, die Sie einfügen. Wenn Sie eine Domain hinzufügen, zeigt Resend drei Einträge an: einen DKIM-TXT-Eintrag unter resend._domainkey (ein Signaturschlüssel, den Resend für Sie erzeugt) sowie einen SPF-TXT- und einen MX-Eintrag, die beide auf einer send.-Subdomain liegen und als Ihr Return-Path fungieren. Unter der Haube läuft Resend auf Amazon SES, verbirgt aber die Easy-DKIM-CNAMEs von SES hinter seinem eigenen einzelnen DKIM-Schlüssel. Sobald diese drei Einträge auflösen, signiert Resend E-Mails als Ihre eigene Domain — DKIM richtet strikt auf d=yourdomain.com aus, SPF richtet über die send.-Subdomain relaxed aus, und DMARC besteht bei beiden.

Authentifizierung pro Konto
Your DNSAdd the CNAME / TXT records
ResendSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Resend authentifizieren?

Die Authentifizierung Ihrer Resend-Domain entscheidet über Posteingang oder Spam-Ordner — und solange Sie das nicht tun, können Sie nur über Resends gemeinsam genutzte Test-Domain onboarding@resend.dev versenden, die gar nicht Ihnen gehört. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Bulk-Absender (grob 5.000+ Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Ausrichtung bestehen, und Microsoft begann 2025, dasselbe bei hohem Mailvolumen an Outlook/Hotmail durchzusetzen. Resend wird typischerweise genau für die E-Mails eingesetzt, die diese Regeln am strengsten beurteilen — Passwort-Resets, Belege, Verifizierungscodes und zunehmend auch Marketing-Broadcasts — bei denen ein einziger Umweg in den Spam einen Anmeldeprozess zerstört. Resend macht dies ungewöhnlich sauber: Weil es SPF/Return-Path auf einer send.-Subdomain IHRER Domain platziert (statt eine eigene Bounce-Domain zu besitzen, wie es Mailchimp oder das Legacy-Setup von SendGrid tun), richtet sich SPF tatsächlich im Relaxed-Modus aus, und der resend-DKIM-Selektor signiert als Ihre eigene Domain, sodass DKIM strikt ausgerichtet ist. Veröffentlichen Sie die Einträge, und eine Resend-Domain besteht DMARC bei beiden Mechanismen — das robuste Setup, das auch Weiterleitungen übersteht. Lassen Sie sie weg, geht E-Mail entweder als resend.dev hinaus oder ist nicht authentifiziert, wobei die Reputation auf gemeinsam genutzter Infrastruktur gebündelt wird.

Die SPF-Realität bei Resend

Resend ist ein Provider pro Konto, der auf Amazon SES aufbaut, daher gibt es KEINEN gemeinsam genutzten Include für Ihre Root-Domain — und das ist Absicht. Wenn Sie eine Domain hinzufügen, stellt Resend eine send.-Subdomain bereit (die SES Custom MAIL FROM / Envelope-Domain) und legt den SPF-Eintrag dort ab: send.yourdomain.com erhält v=spf1 include:amazonses.com ~all, und der passende MX-Eintrag (feedback-smtp.{region}.amazonses.com) fängt Bounces und Beschwerden ab. Das SPF Ihrer Root-Domain wird nie angefasst — Resend fügt ihm NULL DNS-Lookups hinzu. Zwei Dinge machen dies besser als bei den meisten ESPs. Erstens richtet sich SPF für DMARC im Relaxed-Modus aus, weil der Return-Path eine Subdomain Ihrer eigenen Domain ist und keine Resend-eigene Bounce-Domain (send.yourdomain.com teilt sich die organisatorische Domain yourdomain.com). Zweitens verwendet Resend nicht die drei CNAME-Easy-DKIM-Selektoren von SES — es erzeugt seinen eigenen DKIM-Schlüssel und veröffentlicht einen einzelnen TXT-Eintrag unter resend._domainkey.yourdomain.com, signiert mit d=yourdomain.com, sodass DKIM strikt ausgerichtet ist. Die Realität lautet also: Auf Ihrem Root-SPF landet nichts, das include:amazonses.com, das Sie sehen, gehört ausschließlich auf die send-Subdomain, und DKIM (nicht ein Root-Include) trägt die stärkste Ausrichtung. Wenn ein altes Tutorial Ihnen sagt, Sie sollten include:amazonses.com zu Ihrer Root hinzufügen, ignorieren Sie es — es bewirkt bei Resend nichts, verbrennt einen der 10 SPF-Lookups Ihrer Root und autorisiert unnötig das gesamte SES, als Ihre Apex-Domain zu senden.

Schritt für Schritt

In Resend
  1. 1

    Fügen Sie Ihre Domain hinzu (und wählen Sie eine Region)

    Melden Sie sich unter resend.com an, öffnen Sie Domains in der linken Navigation und klicken Sie auf Add Domain. Geben Sie Ihre Sende-Domain ein — entweder Ihre Apex-Domain (yourdomain.com) oder, besser, eine dedizierte Sende-Subdomain wie updates.yourdomain.com — und wählen Sie dann die AWS-Region, die Ihren Nutzern am nächsten ist (N. Virginia us-east-1, Irland eu-west-1, São Paulo sa-east-1 oder Tokio ap-northeast-1). Die Region ist im MX-Host fest verankert und kann später nicht geändert werden, ohne die Domain zu löschen und neu hinzuzufügen, also wählen Sie bewusst.

  2. 2

    Öffnen Sie den Records-Tab

    Resend generiert die DNS-Einträge für Sie und listet sie im Records/DNS-Tab der Domain auf: einen DKIM-TXT-Eintrag (resend._domainkey), einen SPF-TXT-Eintrag auf der send-Subdomain und einen MX-Eintrag auf der send-Subdomain. Wenn Sie bereits einen Dienst auf send.yourdomain.com betreiben, nutzen Sie die Option Custom Return Path, um vor dem Kopieren der Einträge eine andere Subdomain zu wählen.

In Ihrem DNS
  1. 3

    Fügen Sie den DKIM-TXT-Eintrag hinzu

    Erstellen Sie bei Ihrem DNS-Host einen TXT-Eintrag mit Host resend._domainkey und dem langen Public-Key-Wert, den Resend anzeigt (beginnend mit p=). Dies ist der Eintrag, der Ihre E-Mails strikt auf d=yourdomain.com ausrichtet, fügen Sie den Wert daher exakt ein — ein teilweise eingefügter oder neu in Anführungszeichen gesetzter Schlüssel ist der mit Abstand häufigste Grund, warum eine korrekt aussehende Domain dennoch DKIM nicht besteht. Beachten Sie, dass er am Selektor auf Ihrer Root (oder Sende-Subdomain) sitzt, nicht unter send.

  2. 4

    Fügen Sie das SPF-TXT auf der send-Subdomain hinzu

    Erstellen Sie einen TXT-Eintrag mit Host send (d.h. send.yourdomain.com) und Wert v=spf1 include:amazonses.com ~all. Dies autorisiert das SES-Envelope für den Return-Path — lassen Sie Ihr Root-SPF unangetastet und fügen Sie ihm KEIN include:amazonses.com hinzu. Wenn Ihr Registrar die Domain automatisch anhängt, geben Sie nur send ein, nicht send.yourdomain.com.

  3. 5

    Fügen Sie den MX-Eintrag auf der send-Subdomain hinzu

    Erstellen Sie einen MX-Eintrag mit Host send, Priorität 10 und Wert feedback-smtp.{region}.amazonses.com passend zur gewählten Region (z.B. feedback-smtp.us-east-1.amazonses.com). Fügen Sie dem Wert einen abschließenden Punkt hinzu, damit Ihr Registrar nicht Ihre Domain daran anhängt. Dieser MX empfängt nur SES-Bounce-/Beschwerde-Feedback — er ändert nichts daran, wohin Ihre normale eingehende Post zugestellt wird.

  4. 6

    Veröffentlichen Sie einen DMARC-Eintrag

    Resend empfiehlt eine DMARC-Richtlinie, erstellt sie aber nicht für Sie. Fügen Sie einen TXT-Eintrag mit Host _dmarc und v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. p=none ist reiner Überwachungsmodus, daher ändert sich nichts an der Zustellung, während Sie die Ausrichtung bestätigen. Behalten Sie genau einen _dmarc-Eintrag pro Domain.

Verifizieren
  1. 7

    Klicken Sie auf Verify DNS Records

    Zurück in Resend klicken Sie auf Verify DNS Records. Die Propagierung dauert normalerweise Minuten, kann aber bis zu 72 Stunden dauern; der Status springt auf Verified, sobald alle drei Einträge auflösen. Wenn es hängt, prüfen Sie erneut auf einen doppelten Host, einen MX mit falscher Region oder einen fehlenden abschließenden Punkt und verifizieren Sie dann erneut.

  2. 8

    Senden Sie einen echten Test und lesen Sie die Header

    Verified im Dashboard ist kein Beweis dafür, dass E-Mails ausgerichtet sind. Senden Sie eine Nachricht von einer Adresse auf Ihrer verifizierten Domain (nicht @resend.dev) an ein Gmail-Konto, öffnen Sie sie und wählen Sie ⋮ → Original anzeigen. Sie wollen SPF: PASS (mailed-by ein send.yourdomain.com-Host), DKIM: PASS mit signed-by: yourdomain.com und Selektor resend sowie DMARC: PASS — alles auf Ihre Domain verweisend, nicht resend.dev oder amazonses.com.

Einzutragende Einträge

Resend erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXTresend._domainkeyp=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ…(long public key from Resend)DKIM-Public-Key, Selektor resend, auf Ihrer Root-/Sende-Domain — dies richtet E-Mails strikt auf d=yourdomain.com aus. Beispielhaft; der echte 1024-Bit-Schlüssel wird pro Domain generiert und als einzelner p=…-String angezeigt (ohne v=DKIM1-Präfix) — fügen Sie ihn exakt wie angezeigt ein.
TXTsendv=spf1 include:amazonses.com ~allSPF für die send-Subdomain (das SES-Envelope / MAIL FROM). Liegt auf send.yourdomain.com, NICHT auf Ihrer Root — fügen Sie include:amazonses.com nicht zu Ihrem Apex-SPF hinzu.
MXsendfeedback-smtp.us-east-1.amazonses.comReturn-Path für SES-Bounces/-Beschwerden — Priorität 10, auf der send-Subdomain, mit abschließendem Punkt. Regionsspezifisch: Die Region entspricht der, die Sie beim Hinzufügen der Domain gewählt haben (us-east-1 / eu-west-1 / sa-east-1 / ap-northeast-1).
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Resend zeigt eine empfohlene Richtlinie an, schreibt sie aber nie ins DNS. Einer pro Domain; beginnen Sie bei p=none und ziehen Sie dann an.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Resend von diesem Budget verbraucht.

SPF 10-lookup budget0 used · 10 free

Die empfohlene Einrichtung von Resend fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.

DKIM

DKIM ist der wichtigste Eintrag in einem Resend-Setup, und hier weicht Resend still von reinem Amazon SES ab. Obwohl Resend auf SES läuft, gibt es Ihnen NICHT die drei Easy-DKIM-CNAME-Selektoren von SES. Stattdessen erzeugt Resend pro Domain ein eigenes DKIM-Schlüsselpaar und gibt Ihnen einen einzelnen TXT-Eintrag: Host resend._domainkey.yourdomain.com, Wert der öffentliche Schlüssel (ein p=…-String, den es im Records-Tab anzeigt), Selektor resend. Resend behält den passenden privaten Schlüssel und signiert jede Nachricht mit d=yourdomain.com; s=resend. Weil dieses d= Ihre eigene Domain ist — nicht amazonses.com und keine Resend-eigene Domain — richtet sich DKIM für DMARC strikt aus und besteht weiterhin, selbst wenn eine Nachricht weitergeleitet wird (genau dann, wenn SPF tendenziell bricht). Zwei praktische Hinweise. Erstens ist dies ein TXT-Eintrag, den Sie veröffentlichen, keine CNAME-Delegation, sodass Resend den Schlüssel nicht still rotieren kann, wie es CNAME-Provider tun — falls Sie jemals rotieren, veröffentlichen Sie den neuen Wert erneut. Zweitens fügen Sie den Wert exakt so ein, wie Resend ihn anzeigt. Da Resend mit einem 1024-Bit-Schlüssel signiert, ist der p=-Wert ein einzelner String von rund 216 Zeichen, der unter das DNS-Limit von 255 Zeichen pro String für TXT-Einträge passt — daher wird er, anders als die längeren 2048-Bit-Schlüssel, die manche Provider ausgeben, NICHT über mehrere in Anführungszeichen gesetzte Strings aufgeteilt; fügen Sie ihn als einen ununterbrochenen Wert ein. Eine unvollständige Kopie, ein eingefügtes Leerzeichen oder ein zusätzliches Paar Anführungszeichen, das Ihr DNS-Panel um den String legt, ist die Ursache Nummer eins für eine Domain, die konfiguriert aussieht, aber dennoch eine DKIM-Prüfung nicht besteht. Der DKIM-Eintrag sitzt am Selektor auf Ihrer Root (oder auf Ihrer sendenden Subdomain) — nicht unter der send-Subdomain, wo SPF und der MX liegen.

DMARC

DMARC ist ein separater Richtlinien-Eintrag, den Resend empfiehlt, aber nicht für Sie erstellt — Sie fügen ihn bei Ihrem DNS-Host hinzu. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.yourdomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, weist aber die Empfänger an, Ihnen aggregierte (rua) Berichte zu mailen, damit Sie bestätigen können, dass Resend-E-Mails SPF und DKIM auf Ihre Domain ausgerichtet bestehen. Resend verhält sich hier vorbildlich — Sie erhalten Relaxed-SPF-Ausrichtung über die send-Subdomain UND strikte DKIM-Ausrichtung über den resend-Selektor — daher sollten Sie fast sofort saubere DMARC-Bestehen sehen, und Sie können bei Bedarf gefahrlos adkim=s (strikte DKIM-Ausrichtung) hinzufügen, da d=yourdomain.com exakt mit Ihrer From-Domain übereinstimmt. Beobachten Sie die Berichte ein bis zwei Wochen, stellen Sie sicher, dass jeder legitime Absender (Resend sowie jeder Mailbox-Host oder andere Tools) authentifiziert, und steigern Sie dann die Richtlinie von p=none auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte organisatorische Domain, egal wie viele Absender Sie betreiben — fügen Sie niemals einen zweiten DMARC-Eintrag nur für Resend hinzu.

Prüfen, ob es wirklich funktioniert hat

Verlassen Sie sich nicht allein auf Resends grünes Verified-Abzeichen — es bedeutet nur, dass die drei Einträge aufgelöst haben, nicht dass eine echte Nachricht ausgerichtet ist. Senden Sie einen Test von einer Adresse auf Ihrer verifizierten Domain (zum Beispiel no-reply@yourdomain.com, NICHT irgendetwas @resend.dev) an ein Gmail-Konto, öffnen Sie ihn und wählen Sie ⋮ → Original anzeigen. Sie wollen SPF: PASS mit einem mailed-by, das einen send.yourdomain.com-Host zeigt, DKIM: PASS mit signed-by: yourdomain.com und Selektor resend sowie DMARC: PASS — alles Ihrer Domain zugeordnet und nicht resend.dev oder amazonses.com. Wenn DKIM als Ihre Domain erscheint, SPF aber amazonses.com ohne Ausrichtung zeigt, prüfen Sie, ob die send-Subdomain-Einträge vorhanden sind. Sie können die Roh-Einträge mit dig TXT resend._domainkey.yourdomain.com, dig TXT send.yourdomain.com und dig MX send.yourdomain.com stichprobenartig prüfen. Lassen Sie die Domain schließlich durch den {healthCheck} von Qualisend laufen, um zu bestätigen, dass jeder Eintrag auflöst und Ihr Root-SPF unter dem Limit von 10 Lookups bleibt, und lassen Sie, sobald DMARC-Aggregatberichte eintreffen, einen davon in den {dmarcAnalyzer} einfließen — Resend/Amazon SES sollte dort als ausgerichtete, bestehende Quelle auftauchen.

Häufige Stolperfallen

  • Abdeckung

    Resends Einträge liegen auf der send-Subdomain, nicht auf Ihrer Root. Registrare, die die Domain automatisch anhängen, machen aus send ein send.yourdomain.com.yourdomain.com und aus resend._domainkey einen doppelten Host — geben Sie nur die Labels ein (send, resend._domainkey) und lassen Sie das Panel die Domain hinzufügen.

  • Abdeckung

    Der MX-Wert ist regionsspezifisch und muss mit der beim Hinzufügen der Domain gewählten Region übereinstimmen. Eine eu-west-1-Domain mit einem us-east-1-feedback-smtp-MX verifiziert nicht — und Sie können die Region einer Domain nach dem Erstellen nicht ändern; löschen Sie sie und fügen Sie sie in der neuen Region neu hinzu, aktualisieren Sie dann den MX.

  • Abdeckung

    Fügen Sie dem MX-Wert einen abschließenden Punkt hinzu (feedback-smtp.{region}.amazonses.com.), damit Ihr Registrar nicht Ihre Domain anhängt und feedback-smtp.us-east-1.amazonses.com.yourdomain.com erzeugt.

  • Bricht die Authentifizierung

    Fügen Sie include:amazonses.com NICHT zu Ihrem ROOT-SPF hinzu. Resends SPF gehört auf die send-Subdomain; ein Root-Include bewirkt bei Resend nichts, verschwendet einen Ihrer 10 Root-SPF-Lookups und autorisiert das gesamte Amazon SES, als Ihre Apex-Domain zu senden.

  • DNS-Einrichtung

    Resend baut auf SES auf, verwendet aber NICHT die drei Easy-DKIM-CNAMEs von SES — es veröffentlicht einen DKIM-TXT-Eintrag (Selektor resend), den es generiert. Suchen Sie nicht nach CNAME-Selektoren; fügen Sie den einzelnen TXT-Schlüssel exakt ein, da ein teilweise eingefügter oder neu in Anführungszeichen gesetzter Schlüssel der häufigste Grund ist, warum DKIM bei einer 'konfigurierten' Domain dennoch fehlschlägt. Es ist ein 1024-Bit-Schlüssel, daher passt der Wert in einen String — teilen Sie ihn nicht auf.

  • Abdeckung

    Die gemeinsam genutzten @resend.dev-Adressen (onboarding@resend.dev, delivered@resend.dev usw.) dienen nur zum Ausprobieren der API — sie gehören nicht zu Ihrer Domain und geben Ihnen null SPF-/DKIM-Ausrichtung. Sie müssen Ihre eigene Domain hinzufügen und verifizieren, um als Sie selbst zu senden.

  • DNS-Einrichtung

    Dies sind TXT- und MX-Einträge, keine CNAMEs, es gibt also keine Cloudflare-Orange-Cloud-Proxy-Falle — aber wenn Cloudflare bereits automatisch ein SPF auf Ihrer Root erstellt hat, lassen Sie es in Ruhe; Resends SPF ist getrennt und liegt auf der send-Subdomain.

  • Abdeckung

    Wenn Sie bereits E-Mail oder einen Dienst auf send.yourdomain.com betreiben (ein vorhandenes SPF, MX oder eine Subdomain), nutzen Sie Resends Custom-Return-Path-Funktion, um eine andere Return-Path-Subdomain zu wählen, statt mit dem Vorhandenen zu kollidieren.

Erstellen Sie Ihren SPF-Eintrag

Resend benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Resend SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten