Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Salesforce Marketing Cloud.

Salesforce Marketing Cloud Engagement (früher ExactTarget) authentifiziert E-Mails nicht so, wie es ein Self-Service-ESP tut. Sie können keinen Eintrag einfügen und auf "Verifizieren" klicken — stattdessen erwerben Sie ein Sender Authentication Package (SAP) oder das leichtere Private-Domain-Add-on, Salesforce stellt eine dedizierte Versand-Subdomain (und in der Regel eine dedizierte IP) für Ihr Konto bereit, und Sie delegieren diese Subdomain entweder an die Nameserver von Salesforce oder veröffentlichen die exakten SPF-, DKIM- und MX-Einträge, die Ihnen das Deliverability-Team übergibt. Diese Anleitung behandelt den echten SAP-Workflow: den SPF-Mechanismus include:cust-spf.exacttarget.com, den gemeinsam genutzten 200608-DKIM-Schlüssel im Vergleich zum dedizierten, per CNAME delegierten Schlüssel, der tatsächlich zu Ihrer Domain ausgerichtet ist, Subdomain-Delegation vs. Selbst-Hosting, Reply Mail Management und den DMARC-Eintrag, den Sie selbst hinzufügen müssen.

SPF-include
Your DNSAdd the CNAME / TXT records
Salesforce Marketing CloudSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Salesforce Marketing Cloud authentifizieren?

Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender, dass er SPF, DKIM und eine DMARC-Richtlinie besteht — fehlt eines davon, werden Marketing-Cloud-Sendungen genau bei den Mailbox-Anbietern gedrosselt oder in den Spam-Ordner verschoben, bei denen sich Ihr Publikum aufhält. Eine ordnungsgemäße SAP-Authentifizierung entfernt außerdem den Shared-Domain-/"via"-Indikator, versieht Ihre Klick-Tracking-, Bild-, View-as-webpage- und CloudPages-Links mit Ihrer eigenen Marke und ermöglicht es SFMC, von einer dedizierten IP zu senden, auf der Sie eine saubere Reputation aufbauen können. Da SAP von einer Subdomain Ihrer eigenen Domain sendet, können sowohl SPF (Envelope/Return-Path auf Ihrer Subdomain) als auch DKIM (ein dedizierter Schlüssel auf Ihrer Subdomain) für DMARC zu Ihrer Organisationsdomain ausgerichtet werden — eine stärkere Position als bei den meisten ESPs, aber nur, wenn Sie mit dem dedizierten DKIM-Schlüssel signieren statt mit dem gemeinsam genutzten 200608-Standard und alles korrekt veröffentlichen.

Die SPF-Realität bei Salesforce Marketing Cloud

Die SPF-Autorisierung von SFMC ist ein echtes, aktives include: include:cust-spf.exacttarget.com. Lösen Sie es heute auf, erhalten Sie einen einzelnen flachen Eintrag mit rund 50 ip4-Bereichen, der auf ~all endet — keine verschachtelten includes — er kostet also genau einen der zehn DNS-Lookups von SPF. Zwei Dinge unterscheiden SFMC von einem normalen "Fügen Sie dieses include zu Ihrem SPF hinzu"-Anbieter. Erstens gehört das include auf die dedizierte SAP-Versand-Subdomain (z. B. cloud.yourdomain.com), nicht auf Ihre Root-/Apex-Domain — SFMC sendet fast nie unter Ihrer bloßen Domain, sodass das Platzieren auf der Root in der Regel einen Lookup hinzufügt, der nichts bewirkt. Zweitens delegieren Sie in der von Salesforce empfohlenen Einrichtung diese gesamte Subdomain per NS-Einträgen an Salesforce, und Salesforce hostet den SPF-Eintrag für Sie, sodass Sie den SPF-String möglicherweise nie direkt anfassen. Nur wenn Sie DNS selbst hosten, veröffentlichen Sie v=spf1 include:cust-spf.exacttarget.com ~all selbst auf der Subdomain. So oder so lebt es im eigenen SPF-Eintrag der Subdomain, es beansprucht also nie das Lookup-Budget Ihrer Root-Domain — weshalb dieses include standardmäßig nicht an Ihren Root-Domain-SPF angehängt werden sollte.

Zwei Wege zur Einrichtung

Empfohlen

Die Versand-Subdomain an Salesforce delegieren (empfohlen)

  • Fügen Sie NS-Einträge hinzu, die die SAP-Subdomain (z. B. cloud.yourdomain.com) auf die Nameserver von Salesforce verweisen
  • Salesforce hostet SPF (cust-spf.exacttarget.com), den dedizierten DKIM-Schlüssel, den Reply-MX und die Tracking-Einträge für Sie
  • Salesforce kann den dedizierten DKIM-Schlüssel automatisch rotieren — keine manuelle Schlüsselkoordination
  • Geringster Wartungsaufwand; weniger Gelegenheiten, sich bei einem Eintrag zu vertippen
  • Veröffentlichen Sie SPF/DKIM für diese Subdomain NICHT zusätzlich in Ihrer übergeordneten Zone
Veraltet

Die SAP-Einträge in Ihrem eigenen DNS selbst hosten

  • Behalten Sie DNS im Haus und veröffentlichen Sie genau die Einträge, die das Deliverability-Team von Salesforce bereitstellt
  • SPF: Fügen Sie v=spf1 include:cust-spf.exacttarget.com ~all auf der Versand-Subdomain hinzu
  • DKIM: Veröffentlichen Sie den konto-spezifischen CNAME (oder TXT), den Salesforce liefert — wandeln Sie einen CNAME nicht in einen TXT um
  • MX: Fügen Sie den Reply-Mail-Management-Eintrag auf Ihrer Reply-Subdomain hinzu
  • Sie sind für die Koordination der DKIM-Schlüsselrotation verantwortlich — mehr Kontrolle, mehr Pflege

Schritt für Schritt

Salesforce-Account-Executive / Marketing Cloud Engagement Setup
  1. 1

    Bestätigen Sie, dass Sie SAP oder eine Private Domain haben

    Die SFMC-Authentifizierung ist nicht Self-Service. Um auf Ihrer eigenen Domain zu authentifizieren, benötigen Sie das kostenpflichtige Sender Authentication Package (oder das leichtere Private-Domain-Add-on); Salesforce positioniert es für Versender ab ca. 250.000 E-Mails/Monat. Ohne es senden Sie von einer gemeinsam genutzten exacttarget.com-Domain, für die Sie keine Einträge veröffentlichen können. Die Bereitstellung läuft über Ihr Account-Team — der DNS-/Konfigurationsteil dauert oft etwa fünf Werktage, sobald Ihr Anforderungsformular eingereicht ist, wobei Vertragsabschluss und IP-Zuweisung Vorlaufzeit hinzufügen, beginnen Sie also hier.

Mit Ihrem SFMC-Implementierungs-/Deliverability-Team
  1. 2

    Legen Sie Ihre dedizierte Versand-Subdomain fest

    SAP stellt eine Private Domain bereit, die eine Subdomain Ihrer Marke ist — typischerweise cloud.yourdomain.com, email.yourdomain.com oder mkt.yourdomain.com. Jede From-Adresse, jede Link-/Bild-Tracking-URL, jeder View-as-webpage-Link und jede CloudPage im Konto wird sie verwenden, wählen Sie also eine Subdomain, die Sie langfristig gerne in Posteingängen und Browsern sehen.

Ihr DNS-Host (Registrar / Cloudflare / Route 53) + Salesforce
  1. 3

    Wählen Sie Delegation vs. Selbst-Hosting des DNS

    Bevorzugt: Delegieren Sie die Versand-Subdomain per NS-Einträgen an die Nameserver von Salesforce, sodass Salesforce SPF, DKIM, Tracking- und Reply-Einträge aus einer von ihm verwalteten Zonendatei hostet und die DKIM-Schlüssel für Sie rotieren kann. Alternative: Behalten Sie DNS im Haus und veröffentlichen Sie die exakten Einträge, die Salesforce bereitstellt. Delegation ist wartungsärmer; Selbst-Hosting behält die Kontrolle, bedeutet aber, dass Sie für die Koordination der Schlüsselrotation verantwortlich sind.

Ihr DNS-Host (NS-Einträge auf der Child-Subdomain)
  1. 4

    Delegationspfad — NS-Einträge für die Subdomain hinzufügen

    Erstellen Sie NS-Einträge für die Versand-Subdomain, die auf die Salesforce-/ExactTarget-Nameserver verweisen, die Ihr Team bereitstellt (z. B. cloud.yourdomain.com NS -> die Hosts in der Zonendatei von Salesforce). Veröffentlichen Sie SPF oder DKIM für diese Subdomain nicht zusätzlich in Ihrer übergeordneten Zone — die delegierte Child-Zone wird autoritativ und die Einträge der übergeordneten Zone werden ignoriert.

Ihr DNS-Host (TXT auf cloud.yourdomain.com)
  1. 5

    Selbst-Hosting-Pfad — den SPF-Eintrag auf der Subdomain veröffentlichen

    Wenn Sie nicht delegieren, fügen Sie einen TXT-Eintrag auf der Versand-Subdomain hinzu: v=spf1 include:cust-spf.exacttarget.com ~all. Dies ist der von Salesforce dokumentierte Wert; verschärfen Sie ~all erst dann zu -all, wenn Sie bestätigt haben, dass nichts anderes unter dieser Subdomain sendet. Halten Sie es als einen einzelnen SPF-TXT-Eintrag — niemals zwei.

Ihr DNS-Host (CNAME oder TXT am konto-spezifischen Selektor), oder automatisch gehostet bei Delegation
  1. 6

    Den DKIM-Schlüssel veröffentlichen

    SAP stellt einen dedizierten DKIM-Schlüssel bereit, den Salesforce typischerweise als CNAME auf Ihrer Versand-Subdomain delegiert — ein konto-/stack-spezifischer Selektor wie [stack]dkim1._domainkey.cloud.yourdomain.com, der auf [stack]dkim1._domainkey.sNN.exacttarget.com verweist — sodass Salesforce den privaten Schlüssel hält und rotiert und die Signatur zu Ihrer Domain ausgerichtet ist. Ältere Einrichtungen händigen Ihnen stattdessen einen rohen öffentlichen TXT-Schlüssel zum Veröffentlichen aus. Der gemeinsam genutzte 200608-Selektor ist der veraltete Schlüssel auf exacttarget.com und richtet sich NICHT zu Ihrer Domain aus. Veröffentlichen Sie genau das, was Salesforce liefert — Sie generieren den Schlüssel nie selbst (anders als bei Setup > DKIM Keys der Kern-Salesforce).

Marketing Cloud Setup > Reply Mail Management
  1. 7

    Reply Mail Management einrichten

    Konfigurieren Sie die authentifizierte Reply-Domain, damit Abonnenten-Antworten, Abwesenheits-Bounces und manuelle Abmeldeanfragen über SFMC zurückgeroutet werden. Dies veröffentlicht einen MX-Eintrag auf einer Reply-Subdomain (und einer parallelen Bounce-Subdomain), der auf die Inbound-Infrastruktur von Salesforce verweist. Lassen Sie es aus, laufen Antworten auf Ihre Kampagnen ins Leere.

Ihr DNS-Host (_dmarc TXT) + SFMC Setup + ein DNS-/Header-Checker
  1. 8

    DMARC hinzufügen, dann verifizieren und aktivieren

    SAP erstellt kein DMARC — fügen Sie _dmarc.yourdomain.com TXT selbst hinzu, beginnend bei v=DMARC1; p=none mit einer rua-Mailbox. Bestätigen Sie, dass die Private Domain im SFMC Setup als Active/authentifiziert angezeigt wird, senden Sie eine Seed-E-Mail und prüfen Sie, dass die Header spf=pass und dkim=pass mit zu Ihrer Subdomain (nicht exacttarget.com) ausgerichteten d=- und Envelope-Domains zeigen. Sobald die aggregierten Berichte sauber aussehen, stellen Sie die Richtlinie auf quarantine, dann auf reject.

Einzutragende Einträge

Salesforce Marketing Cloud erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXTcloud.yourdomain.comv=spf1 include:cust-spf.exacttarget.com ~allSPF auf der SAP-Versand-Subdomain (Selbst-Hosting-Methode). Im empfohlenen Delegationsmodell hostet Salesforce dies für Sie; hier für Konten gezeigt, die DNS im Haus behalten. Der Name der Versand-Subdomain wird pro Konto bereitgestellt — beispielhaft. Lebt im eigenen SPF der Subdomain, es berührt also nie das 10-Lookup-Budget Ihrer Root-Domain.
CNAMEs10dkim1._domainkey.cloud.yourdomain.coms10dkim1._domainkey.s10.exacttarget.comDedizierter SAP-DKIM-Schlüssel, per CNAME delegiert, damit Salesforce ihn rotieren kann — dies ist der Schlüssel, der sich für DMARC zu Ihrer Domain ausrichtet. Der Selektor (z. B. [stack]dkim1) und die Stack-Nummer (sNN) sind konto-spezifisch; veröffentlichen Sie genau so, wie Salesforce liefert. Wandeln Sie einen CNAME nicht in einen TXT um und kürzen Sie den Hostnamen nicht.
TXT<selector>._domainkey.cloud.yourdomain.comv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...Alternative DKIM-Form — manche SAP-Einrichtungen händigen Ihnen statt eines CNAME einen rohen öffentlichen TXT-Schlüssel aus. Der Selektor ist konto-spezifisch und wird von Salesforce geliefert (der gemeinsam genutzte, nicht ausrichtende Standard ist 200608 auf exacttarget.com, nicht Ihre Domain). Beispielhafter Schlüssel — nicht wortwörtlich kopieren.
MXreply.yourdomain.comreply.s10.exacttarget.comReply-Mail-Management-MX, damit Abonnenten-Antworten, OOO und Abmeldeanfragen über SFMC geroutet werden. Ein paralleler Bounce-Subdomain-MX (bounce.sNN.exacttarget.com) wird ebenfalls bereitgestellt. Reply-Subdomain, Stack (sNN) und MX-Host sind kontospezifisch — beispielhaft.
TXT_dmarc.yourdomain.comv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDMARC fügen Sie selbst hinzu — SAP erstellt es nie. Beginnen Sie bei p=none, verschärfen Sie dann zu quarantine/reject, sobald die Berichte sauber sind.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Salesforce Marketing Cloud von diesem Budget verbraucht.

SPF 10-lookup budget1 used · 9 free

Salesforce Marketing Cloud verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

Zwei unterschiedliche DKIM-Geschichten laufen durch Salesforce Marketing Cloud. Der veraltete Standard ist ein einzelner gemeinsam genutzter Schlüssel mit dem Selektor 200608 — 2006 erstellt und von jedem Nicht-Private-Domain-SFMC-Konto verwendet. Er ist auf exacttarget.com veröffentlicht, signiert als d=exacttarget.com und ist daher NICHT zu Ihrer From-Domain für DMARC ausgerichtet; als fester TXT-Selektor lässt er sich zudem umständlich rotieren. Wenn Sie SAP / eine Private Domain bereitstellen, stellt Salesforce stattdessen einen dedizierten DKIM-Schlüssel aus und delegiert ihn typischerweise per CNAME auf Ihrer Versand-Subdomain — ein konto-/stack-spezifischer Selektor wie s10dkim1._domainkey.cloud.yourdomain.com, der auf s10dkim1._domainkey.s10.exacttarget.com verweist — sodass Salesforce den privaten Schlüssel hält und rotiert, während die Signatur zu Ihrer Organisationsdomain ausgerichtet ist. Manche Einrichtungen händigen Ihnen stattdessen einen rohen öffentlichen TXT-Schlüssel zum Veröffentlichen aus. So oder so liefert Salesforce stets den exakten Eintrag; Sie generieren den Schlüssel nie selbst, anders als bei der Kern-Salesforce Sales/Service Cloud, wo Sie ihn unter Setup > DKIM Keys erstellen. Da ein dedizierter SAP-Schlüssel mit einer Subdomain Ihrer eigenen Domain signiert, ist er der zuverlässigste Weg zu einem DMARC-Pass — bestätigen Sie, dass Ihr Paket einen dedizierten, domain-ausgerichteten Schlüssel enthält, statt sich auf den gemeinsam genutzten 200608-Standard zu verlassen.

DMARC

SAP erstellt oder verwaltet DMARC nicht — Sie veröffentlichen es. Fügen Sie einen TXT-Eintrag unter _dmarc.yourdomain.com hinzu: Beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, um aggregierte Berichte zu sammeln, ohne die Zustellung zu beeinträchtigen. Da SAP von einer Subdomain Ihrer Domain sendet, kann SPF über den Envelope/Return-Path auf dieser Subdomain ausgerichtet werden und DKIM über den dedizierten SAP-Schlüssel — DMARC kann also über beide bestehen, wobei DKIM der robustere Aligner ist. Der gemeinsam genutzte 200608-Schlüssel allein richtet sich nicht aus (er signiert als exacttarget.com), stellen Sie also sicher, dass Ihr Konto mit dem dedizierten Schlüssel signiert, bevor Sie durchsetzen. Achten Sie auf die Subdomain-Richtlinie: Wenn Sie p=reject setzen, fügen Sie sp= bewusst hinzu und bestätigen Sie zuerst, dass die SAP-Versand-Subdomain vollständig authentifiziert ist. Wechseln Sie von p=none -> quarantine -> reject erst, nachdem Berichte bestätigen, dass Ihre gesamte legitime SFMC- (und sonstige) Post ausgerichtet besteht.

Prüfen, ob es wirklich funktioniert hat

Fragen Sie den SPF der Versand-Subdomain ab (dig +short TXT cloud.yourdomain.com) und bestätigen Sie, dass er zu include:cust-spf.exacttarget.com auflöst, prüfen Sie dann den DKIM-Selektor, den Salesforce Ihnen gegeben hat (z. B. dig +short CNAME s10dkim1._domainkey.cloud.yourdomain.com, oder ein TXT-Lookup, falls Ihnen ein roher Schlüssel ausgehändigt wurde — nicht der gemeinsam genutzte 200608-Selektor). Senden Sie eine Seed-/Testkampagne an eine Mailbox, die Sie kontrollieren, und prüfen Sie die Header: Authentication-Results sollte spf=pass und dkim=pass zeigen, und sowohl die DKIM-d=-Domain als auch die SPF-Envelope-Domain sollten Ihre eigene Subdomain sein (ausgerichtet), nicht exacttarget.com. Bestätigen Sie im Marketing Cloud Setup, dass die Private Domain / SAP als Active und authentifiziert angezeigt wird (nicht Pending). Lassen Sie dann die Versand-Subdomain und Ihren _dmarc-Eintrag durch Qualisends SPF-, DKIM- & DMARC-Checker und die Domain-Health-Prüfung laufen, um Tippfehler, geproxyte Einträge oder eine fehlende DMARC-Richtlinie zu erkennen, bevor Sie das Volumen hochfahren.

Häufige Stolperfallen

  • DNS-Einrichtung

    Es ist nicht Self-Service. Sie können nicht einfach Einträge veröffentlichen und mit dem Senden beginnen — SAP / Private Domain ist ein kostenpflichtiges Add-on, das das Team von Salesforce bereitstellt (etwa fünf Werktage für DNS, sobald Ihr Formular vorliegt, plus Vertrags-Vorlaufzeit) und für Versender ab ca. 250.000 E-Mails/Monat positioniert ist. Kein SAP bedeutet, dass Sie von einer gemeinsam genutzten exacttarget.com-Domain senden, die Sie nicht authentifizieren können.

  • DNS-Einrichtung

    Richtiges Produkt, richtige Einträge. include:cust-spf.exacttarget.com und Selektor 200608 gelten AUSSCHLIESSLICH für Marketing Cloud Engagement (ExactTarget). Die Kern-Salesforce Sales/Service Cloud verwendet include:_spf.salesforce.com mit Schlüsseln, die Sie unter Setup > DKIM Keys generieren, und Account Engagement (Pardot) verwendet eigene Tracker-CNAMEs — führen Sie sie niemals in einem SPF-Eintrag zusammen.

  • Bricht die Authentifizierung

    Subdomain, nicht Root. SAP sendet von einer dedizierten Subdomain (z. B. cloud.yourdomain.com), und das include/DKIM/MX leben dort. Hängen Sie cust-spf.exacttarget.com nicht an Ihren Root-/Apex-SPF an, es sei denn, Ihre SFMC-From-Adresse liegt tatsächlich auf der Root-Domain — für die meisten Konten fügt das nur einen Lookup hinzu, der nichts bewirkt.

  • DNS-Einrichtung

    200608 ist der gemeinsam genutzte Schlüssel — und er richtet sich nicht aus. Selektor 200608 ist der einzelne gemeinsam genutzte DKIM-Schlüssel von Marketing Cloud (von 2006), veröffentlicht auf exacttarget.com; er signiert als exacttarget.com, gibt Ihnen also kein domain-ausgerichtetes DKIM für DMARC, und als fester TXT-Selektor ist er schwer zu rotieren. Die Domain-Ausrichtung kommt vom dedizierten SAP-Schlüssel, den Salesforce per CNAME delegiert — bestätigen Sie, dass Ihr Paket einen enthält.

  • DNS-Einrichtung

    Delegation und manuelle Einträge stehen im Konflikt. Wenn Sie die Subdomain per NS an Salesforce delegieren, veröffentlichen Sie SPF/DKIM für diese Subdomain NICHT zusätzlich in Ihrer übergeordneten Zone — die delegierte Child-Zone ist autoritativ und Ihre Einträge in der übergeordneten Zone werden stillschweigend ignoriert.

  • DNS-Einrichtung

    Veröffentlichen Sie Einträge exakt. Wandeln Sie einen Salesforce-CNAME nicht in einen TXT um, kürzen Sie keine Hostnamen und proxyen Sie die Einträge nicht (keine orangefarbene Cloudflare-Wolke) — jedes davon bricht DKIM, das Reply-Routing oder die Return-Path-Auflösung.

  • DNS-Einrichtung

    SPF-Budget und Qualifier. cust-spf.exacttarget.com ist ein flacher, reiner ip4-Eintrag = ein einzelner Lookup (keine Verschachtelung), aber er ist groß. Der von Salesforce dokumentierte Wert endet auf ~all; verschärfen Sie zu -all erst, wenn Sie sicher sind, dass nichts anderes unter dieser Subdomain sendet.

  • DNS-Einrichtung

    DMARC liegt bei Ihnen. SAP erstellt kein _dmarc — ohne veröffentlichte DMARC-Richtlinie wird die Massenversender-Durchsetzung von Gmail und Yahoo Ihre Marketing-Cloud-Sendungen drosseln oder in den Junk-Ordner verschieben.

Erstellen Sie Ihren SPF-Eintrag

Salesforce Marketing Cloud benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Salesforce Marketing Cloud SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten