SPF, DKIM & DMARC für Scaleway Transactional Email.
Scaleway Transactional Email (TEM) authentifiziert Ihre versendende Domain über den DNS-Datensätze-Tab der Konsole, und anders als CNAME-Delegation-Anbieter ist es ein echter "include"-Anbieter: Sie fügen dessen gemeinsam genutzten SPF-Include, einen von der Konsole generierten DKIM-TXT-Schlüssel und eine DMARC-Richtlinie in Ihre eigene DNS-Zone ein und lassen sie anschließend von der Konsole verifizieren. TEM bietet außerdem einen optionalen Blackhole-MX-Datensatz und, sofern Ihre Domain bei Scaleway Domains and DNS registriert ist, eine Ein-Klick-Autokonfiguration, die alle vier Datensätze (SPF, DKIM, DMARC, MX) für Sie schreibt. Bis die Domain verifiziert ist — Scaleway verlangt sowohl SPF als auch DKIM, bevor es Mail annimmt — lässt TEM Sie überhaupt nicht senden, weshalb dies die allererste Sache ist, die Sie richtig einrichten sollten.
Warum Scaleway Transactional Email authentifizieren?
Ob Ihre Domain in TEM authentifiziert ist, entscheidet nicht nur darüber, wo Ihre Mail landet, sondern ob sie überhaupt angenommen wird. Scaleway versendet Transaktionsmails aus gemeinsam genutzten französischen IP-Bereichen (dessen SPF-Include listet derzeit 62.210.3.0/24, 51.159.124.109 und 51.159.124.110 sowie 2001:bc8-IPv6-Blöcke auf), und solange Sie für Ihre eigene Domain kein SPF und DKIM veröffentlichen, ist diese Mail nur schwach Ihnen zuzuordnen: Ihre From-Adresse gehört kryptografisch nicht Ihnen, DMARC kann nicht bestehen, und Ihre Reputation wird mit der jedes anderen nicht authentifizierten Absenders auf dieser Infrastruktur zusammengelegt. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), SPF, DKIM und DMARC mit Ausrichtung zu bestehen, und Microsoft begann 2025, nicht konforme Mail an Outlook.com abzulehnen. Weil TEM Sie den SPF-Include und den DKIM-Selektor auf Ihrer eigenen Domain platzieren lässt, richten sich sowohl SPF als auch DKIM nach der Konfiguration auf Sie aus, DMARC besteht, und der pro Domain erfasste Reputationswert, den TEM verfolgt, wird Ihrer Domain gutgeschrieben statt dem gemeinsamen Pool.
Die SPF-Realität bei Scaleway Transactional Email
Scaleway TEM ist ein echter "include"-Anbieter: Sie fügen einen gemeinsam genutzten Mechanismus, include:_spf.tem.scaleway.com, zum einzigen SPF-TXT-Datensatz auf Ihrer versendenden Domain hinzu. Hat die Domain noch keinen SPF-Datensatz, weist die Konsole Sie an, den vollständigen Datensatz v=spf1 include:_spf.tem.scaleway.com -all zu veröffentlichen; haben Sie bereits einen SPF-Datensatz, führen Sie nur das Fragment include:_spf.tem.scaleway.com in Ihre bestehende v=spf1-Zeile zusammen, statt einen zweiten Datensatz zu veröffentlichen (zwei SPF-Datensätze sind ein PermError). Zwei Scaleway-spezifische Details sind wichtig. Erstens ist der Include günstig: _spf.tem.scaleway.com löst zu einem einzigen flachen Datensatz auf, der nur ip4:/ip6:-Bereiche ohne verschachtelte Includes enthält, sodass er genau einen Ihrer 10 erlaubten SPF-DNS-Lookups (RFC 7208) kostet — nicht die drei oder vier, die Anbieter mit gestapelten Includes verursachen. Zweitens beenden Scaleways eigene Anweisungen den Datensatz mit dem strikten -all (Hardfail), was ungewöhnlich ist — die meisten Anbieter empfehlen ~all. Das ist in Ordnung, wenn TEM Ihr einziger Absender ist, aber wenn Sie auch über Google Workspace, Microsoft 365, Mailchimp usw. senden, wird ein -all sie alle hart abweisen, sofern nicht jede Quelle in diesem einen SPF-Datensatz aufgeführt ist; fügen Sie sie zuerst hinzu oder behalten Sie ~all bei, bis jeder Absender zusammengeführt ist. Beachten Sie den führenden Unterstrich (es heißt _spf.tem.scaleway.com, nicht spf.tem.scaleway.com), und kopieren Sie stets die exakte Include-Zeichenkette, die im DNS-Datensätze-Tab Ihrer Konsole angezeigt wird.
Zwei Wege zur Einrichtung
Autokonfiguration (Domain bei Scaleway Domains & DNS)
- Beim Hinzufügen einer Scaleway-Domain aktivieren Sie "Meine Transactional-Email-DNS-Datensätze automatisch konfigurieren", bevor Sie auf Domainnamen validieren klicken
- Scaleway schreibt SPF, DKIM, DMARC und MX für Sie in Ihre DNS-Zone (Sie können dies auch später über den DNS-Verifizierungs-Tab aktivieren)
- Kein Kopieren und Einfügen von Datensatznamen oder -werten und keine Fehler durch verdoppelte Host-Felder
- Schnellster Weg zu einer validierten Domain; Sie konzentrieren sich auf das Senden und die Beobachtung des Reputationswerts
Manuelles DNS (externer / Drittanbieter-Registrar)
- Sie kopieren jeden Datensatz aus dem DNS-Datensätze-Tab der Konsole selbst in Ihren DNS-Host
- SPF: v=spf1 include:_spf.tem.scaleway.com -all (oder führen Sie den Include in Ihren bestehenden Datensatz zusammen)
- DKIM: fügen Sie den von der Konsole generierten Name (Selektor) und den v=DKIM1-Wert als TXT-Datensatz ein
- Die Eigentumsvalidierung kann länger dauern; Scaleway prüft die Datensätze anschließend periodisch neu
Schritt für Schritt
- 1
Transactional Email öffnen
Melden Sie sich unter console.scaleway.com an und klicken Sie im Seitenmenü im Bereich Domains & Web Hosting auf Transactional Email. Die Übersichtsseite von Transactional Email wird angezeigt.
- 2
Einen Tarif wählen und Ihre Domain hinzufügen
Klicken Sie auf Einen Tarif wählen und wählen Sie Essential (nutzungsbasierte Abrechnung, ein Webhook pro Domain) oder Scale (Festpreis, enthält 100K E-Mails, eine dedizierte IPv4+IPv6, unbegrenzte Webhooks und eine 30-tägige Bindung für das IP-Warm-up). Klicken Sie dann auf Einen Tarif wählen und eine Domain hinzufügen.
- 3
Eine Scaleway- oder externe Domain wählen
Wählen Sie Eine Scaleway-Domain verwenden oder Eine externe Domain zu Scaleway hinzufügen. Bei einer Scaleway-Domain können Sie außerdem Ein Domain-Präfix hinzufügen aktivieren, um von einer Subdomain zu senden (z. B. mail.yourdomain.com); alle Datensätze liegen dann in der Zone dieser Subdomain.
- 4
(Scaleway-Domain) Die Datensätze automatisch konfigurieren
Wenn die Domain bei Scaleway Domains and DNS registriert ist, aktivieren Sie "Meine Transactional-Email-DNS-Datensätze automatisch konfigurieren", bevor Sie auf Domainnamen validieren klicken — Scaleway schreibt SPF, DKIM, DMARC und MX für Sie. (Sie können dies auch später über den DNS-Verifizierungs-Tab der Domain aktivieren/deaktivieren.) Überspringen Sie dann die manuellen DNS-Schritte und gehen Sie zur Verifizierung über.
- 5
(Externe Domain) Den DNS-Datensätze-Tab öffnen
Klicken Sie auf den Domainnamen und öffnen Sie dann den DNS-Datensätze-Tab. Scrollen Sie zum Abschnitt der SPF-, DKIM- und DMARC-Datensätze — hier zeigt die Konsole den exakten Name/Wert für jeden zu kopierenden Datensatz an.
- 6
Den SPF-Datensatz hinzufügen oder zusammenführen
Fügen Sie auf dem Root Ihrer versendenden Domain einen TXT-Datensatz hinzu. Kein vorhandenes SPF: v=spf1 include:_spf.tem.scaleway.com -all. Bereits SPF vorhanden: führen Sie include:_spf.tem.scaleway.com in Ihre bestehende v=spf1-Zeile zusammen — veröffentlichen Sie niemals einen zweiten SPF-Datensatz.
- 7
Den DKIM-TXT-Datensatz hinzufügen
Fügen Sie in derselben Zone einen TXT-Datensatz hinzu. Kopieren Sie den in der Konsole angezeigten Name (ein eindeutiger Selektor, der auf ._domainkey endet) in das Name-Feld und den Wert (v=DKIM1; k=rsa; p=…) in das Wert-Feld, exakt wie angezeigt. Erfinden Sie den Selektor nicht.
- 8
Den DMARC-Datensatz veröffentlichen
Fügen Sie unter _dmarc.yourdomain.com einen TXT-Datensatz hinzu mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Die v- und p-Tags sind obligatorisch und Tags werden durch Semikolons getrennt. p=none ist reine Überwachung, es wird also nichts blockiert, während Sie die Ausrichtung bestätigen.
- 9
(Optional) Scaleways Blackhole-MX hinzufügen
Nur wenn Ihre Domain KEINEN eingehenden Mailserver hat: fügen Sie auf dem Root einen MX-Datensatz mit Priorität 10 und Hostnamen blackhole.tem.scaleway.com. hinzu (behalten Sie den abschließenden Punkt bei). Dies ist ein Blackhole — alles, was daran zurückgesendet wird, wird verworfen. Wenn Sie bereits Mail auf der Domain empfangen, behalten Sie Ihren eigenen MX und überspringen Sie diesen Schritt.
- 10
Die Konsole die Datensätze verifizieren lassen
Beobachten Sie zurück in der Domain den DNS-Datensätze- / DNS-Verifizierungs-Tab. Scaleway prüft die Datensätze automatisch und prüft periodisch neu; Propagierung und Validierung können bis zu 48 Stunden dauern, lassen Sie also jeden Datensatz an Ort und Stelle.
- 11
Einen Test senden und die Header lesen
Sobald die Domain als verifiziert angezeigt wird, senden Sie von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen. Bestätigen Sie SPF: PASS, DKIM: PASS (signed-by yourdomain.com) und DMARC: PASS, alles ausgerichtet auf Ihre Domain.
Einzutragende Einträge
Scaleway Transactional Email erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | @ | v=spf1 include:_spf.tem.scaleway.com -allRoot-SPF. Behalten Sie genau einen SPF-Datensatz — wenn Sie bereits einen haben, führen Sie nur include:_spf.tem.scaleway.com hinein. Scaleways Anweisungen verwenden das strikte -all; verwenden Sie ~all, solange noch andere Absender hinzugefügt werden. |
| TXT | <selector>._domainkey | v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…IDAQABIllustrativ. Der Selektor (Name) ist eine eindeutige Zeichenkette, die Scaleway pro Domain generiert — kopieren Sie den exakten Name und Wert aus dem DNS-Datensätze-Tab der Konsole; raten Sie den Selektor nicht. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen veröffentlichen Sie selbst. v und p sind obligatorisch, Tags durch Semikolon getrennt. Beginnen Sie bei p=none und verschärfen Sie dann auf quarantine/reject, sobald TEM ausgerichtet besteht. |
| MX | @ | blackhole.tem.scaleway.com.Optional, Priorität 10. Ein Blackhole, das alles verwirft, was daran zurückgesendet wird — fügen Sie es nur hinzu, wenn die Domain keinen echten eingehenden MX hat. Behalten Sie den abschließenden Punkt bei. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Scaleway Transactional Email von diesem Budget verbraucht.
Scaleway Transactional Email verbraucht 1 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM für Scaleway TEM ist ein statischer TXT-Datensatz, den Sie aus der Konsole kopieren, kein delegierter CNAME. Im DNS-Datensätze-Tab der Domain zeigt Scaleway einen DKIM-Datensatz an, dessen Name ein für Ihre Domain generierter, eindeutiger Selektor ist (ein zufällig aussehendes Label, das auf ._domainkey endet) und dessen Wert ein standardmäßiger öffentlicher Schlüssel der Form v=DKIM1; k=rsa; p=<Ihr öffentlicher Schlüssel> ist. Sie fügen beides wortgetreu in einen TXT-Datensatz in derselben Zone wie die versendende Domain ein (oder in die mit einem Präfix versehene Subdomain, falls Sie eine konfiguriert haben); Scaleway behält den passenden privaten Schlüssel und signiert Ihre ausgehende Mail über sein Relay (smtp.tem.scaleway.com). Zwei Dinge unterscheiden dies von CNAME-basierten Anbietern. Erstens gibt es, weil Sie einen TXT-Wert einfügen statt einen CNAME zu delegieren, auf einer manuell konfigurierten Domain keine automatische Schlüsselrotation — falls Scaleway den Schlüssel jemals rotiert, müssen Sie den neuen Wert erneut kopieren, und die Domain kann bei Scaleways periodischer Neuprüfung auf invalid fallen, wenn der Datensatz nicht mehr übereinstimmt (bei Scaleway-DNS autokonfigurierte Domains werden für Sie aktualisiert). Zweitens ist ein öffentlicher RSA-DKIM-Schlüssel lang genug, um das 255-Zeichen-Limit für eine einzelne TXT-Zeichenkette zu überschreiten, sodass viele DNS-Panels ihn als mehrere zitierte Blöcke innerhalb eines Datensatzes speichern; die meisten setzen ihn korrekt wieder zusammen, aber wenn die Verifizierung den Schlüssel als ungültig meldet, ist eine fehlerhafte Verkettung die übliche Ursache. Der Selektor ist kein festes Wort wie "scw", das Sie aus dem Gedächtnis eintippen können — kopieren Sie den exakten Name und Wert wie angezeigt.
DMARC
DMARC ist ein separater Richtliniendatensatz, den Sie selbst veröffentlichen — Scaleway zeigt einen empfohlenen Wert an, erstellt ihn aber nur, wenn Sie die Autokonfiguration nutzen. Fügen Sie einen TXT-Datensatz hinzu, dessen Name _dmarc gefolgt von Ihrer Domain ist (z. B. _dmarc.yourdomain.com) mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Scaleways Dokumentation verlangt mindestens die v- und p-Tags und dass Tags durch Semikolons getrennt sind; p=none ist reine Überwachung, es ändert also nichts an der Zustellung, während Sie bestätigen, dass TEM-Mail SPF und DKIM ausgerichtet auf Ihre Domain besteht. Beobachten Sie die aggregierten (rua-)Berichte ein bis zwei Wochen lang, stellen Sie sicher, dass jeder legitime Absender authentifiziert, und verschärfen Sie dann auf p=quarantine und schließlich p=reject für echten Anti-Spoofing-Schutz — beachten Sie, dass unter p=reject jede Mail von einer Quelle, die nicht in Ihrem SPF-Datensatz steht oder keine gültige DKIM-Signatur hat, direkt abgewiesen wird, bestätigen Sie also zuerst, dass jeder Absender aufgeführt ist. Eine Scaleway-spezifische Feinheit: Sie können mehr als einen DMARC-Datensatz für eine Domain betreiben, solange jeder einen anderen Name hat, sodass Sie, wenn Sie von einer mit Präfix versehenen Subdomain senden (z. B. tem.yourdomain.com), _dmarc.tem.yourdomain.com neben _dmarc.yourdomain.com veröffentlichen können. Veröffentlichen Sie niemals zwei DMARC-Datensätze unter demselben Namen.
Prüfen, ob es wirklich funktioniert hat
Verlassen Sie sich nicht allein auf das Konsolen-Badge — die Verifizierung kann bis zu 48 Stunden dauern und Scaleway prüft periodisch neu, daher ist der DNS-Datensätze- / DNS-Verifizierungs-Tab die maßgebliche Quelle dafür, ob SPF, DKIM, DMARC und MX jeweils auflösen. Sobald die Domain als verifiziert angezeigt wird, bestätigen Sie es an einer echten Nachricht: Senden Sie von einer Adresse auf der authentifizierten Domain, öffnen Sie sie in Gmail und wählen Sie ⋮ → Original anzeigen. Sie möchten SPF: PASS, DKIM: PASS mit signed-by: yourdomain.com (Ihr eindeutiger Selektor) und DMARC: PASS sehen — alles ausgerichtet auf Ihre Domain und nicht auf scaleway.com. Sie können die Rohdatensätze stichprobenartig mit dig TXT _spf.tem.scaleway.com prüfen (Sie sollten einen flachen ip4/ip6-Datensatz sehen, was die Ein-Lookup-Kosten bestätigt), dig TXT <selector>._domainkey.yourdomain.com und dig TXT _dmarc.yourdomain.com. Führen Sie schließlich die Domain durch den {healthCheck} von Qualisend, um zu bestätigen, dass jeder Datensatz auflöst und Ihr SPF innerhalb des 10-Lookup-Limits bleibt, nutzen Sie den {generator}, um die drei Datensätze gemeinsam zu validieren, und sobald aggregierte Berichte eintreffen, geben Sie einen davon in den {dmarcAnalyzer} — Scaleway sollte als ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- DNS-Einrichtung
Scaleways standardmäßiges SPF für neue Domains endet auf -all (strikter Hardfail), nicht auf dem üblichen ~all. Wenn Sie auch über Google Workspace, Microsoft 365, Mailchimp oder ein anderes Tool senden, wird -all sie alle hart abweisen, sofern nicht jede Quelle in diesem einen SPF-Datensatz steht. Fügen Sie zuerst jeden Absender hinzu oder behalten Sie ~all bei, bis Sie sicher sind, dass die Liste vollständig ist.
- Abdeckung
Beachten Sie den führenden Unterstrich: der Mechanismus ist include:_spf.tem.scaleway.com, nicht spf.tem.scaleway.com. Kopieren Sie stets die exakte Zeichenkette, die der DNS-Datensätze-Tab der Konsole anzeigt.
- Abdeckung
Ältere Scaleway-Anleitungen (und ein noch aktiver Legacy-Alias) verweisen auf include:_spf.scw-tem.cloud statt _spf.tem.scaleway.com. Beide lösen heute zum selben flachen ip4/ip6-Datensatz auf, aber kopieren Sie den exakten Include, den Ihre Konsole jetzt anzeigt — fügen Sie keinen aus einem zwischengespeicherten Blogbeitrag ein.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT-Datensatz auf der Domain. Wenn Sie bereits SPF haben, führen Sie nur das Fragment include:_spf.tem.scaleway.com hinein — die Veröffentlichung eines zweiten v=spf1-Datensatzes ist ein PermError, der SPF vollständig zerstört.
- DNS-Einrichtung
Der DKIM-Name ist ein eindeutiger, von der Konsole generierter Selektor, der auf ._domainkey endet — kein festes Wort, das Sie aus dem Gedächtnis eintippen können. Kopieren Sie Name und Wert wortgetreu und achten Sie auf verdoppelte Host-Felder, bei denen ein Registrar Ihre Domain an den ._domainkey-Namen anhängt.
- Abdeckung
Der Blackhole-MX (blackhole.tem.scaleway.com.) verwirft alles, was daran zurückgesendet wird, ohne Wiederherstellung. Fügen Sie ihn nur hinzu, wenn die Domain keinen echten eingehenden Mailserver hat — wenn Sie Mail auf der Domain empfangen, behalten Sie Ihren bestehenden MX und überspringen Sie den von Scaleway. Und behalten Sie den abschließenden Punkt bei, sonst hängt der Registrar Ihre Domain an den Hostnamen an.
- Abdeckung
Die Verifizierung kann bis zu 48 Stunden dauern und Scaleway führt periodische Neuprüfungen durch. Wird ein Datensatz später geändert, gekürzt oder entfernt, kann die Domain wieder auf invalid umschlagen und das Senden stoppt — behandeln Sie diese Datensätze als dauerhaft.
- Abdeckung
Die Autokonfiguration funktioniert nur, wenn die Domain bei Scaleway Domains and DNS registriert ist. Externe Domains müssen manuell konfiguriert werden, und die Eigentumsvalidierung kann länger dauern.
- DNS-Einrichtung
Lange RSA-DKIM-Schlüssel überschreiten das 255-Zeichen-Limit einer einzelnen Zeichenkette für TXT und werden als aufgeteilte, zitierte Blöcke gespeichert. Wenn die Verifizierung den Schlüssel als ungültig meldet, ist eine fehlerhafte Verkettung durch Ihr DNS-Panel die wahrscheinlichste Ursache.
Erstellen Sie Ihren SPF-Eintrag
Scaleway Transactional Email ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listScaleway Transactional Email SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.