Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Sender.

Sender (sender.net) ist eine Plattform für E-Mail-Marketing und Newsletter, und sie authentifiziert Ihre Sendedomain über einen Ablauf mit drei Records, den Sie unter Account settings → Domains durchlaufen: ein gemeinsam genutztes SPF-include, ein einzelner DKIM-CNAME und ein DMARC-Richtlinien-Record. Sie fügen Ihre Domain hinzu, weisen Ihren Besitz nach, indem Sie auf einen Link klicken, den Sender an eine Adresse auf dieser Domain schickt, und Sender zeigt Ihnen anschließend die genauen SPF-, DKIM- und DMARC-Records an, die Sie bei Ihrem DNS-Anbieter veröffentlichen. Sobald alle drei verifiziert sind — drei grüne Häkchen in Senders Spalte „Authentication“ — gehen Ihre Kampagnen als Ihre eigene Domain hinaus: SPF-autorisiert, DKIM-signiert mit d=yourdomain.com und DMARC-ausgerichtet, statt einen Vermerk „via sender.net“ zu tragen oder im Spam zu landen.

SPF-include
Your DNSAdd the CNAME / TXT records
SenderSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Sender authentifizieren?

Ihre Sender-Domain zu authentifizieren ist keine reine Formsache — für eine Plattform für Massen-Marketing ist es der Unterschied zwischen Posteingang und Spam-Ordner. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob 5.000+ Nachrichten pro Tag), SPF, DKIM und DMARC mit Alignment zu bestehen, eine gültige DMARC-Richtlinie von mindestens p=none zu veröffentlichen und eine One-Click-Abmeldung anzubieten; Microsoft begann 2025, dasselbe für Mail mit hohem Volumen an Outlook.com/Hotmail durchzusetzen. Newsletter und Werbeaussendungen sind genau die Mail, auf die diese Regeln abzielen. Solange Sie nicht authentifizieren, sendet Sender über eine gemeinsam genutzte Infrastruktur, die nicht kryptografisch an Ihre Domain gebunden ist: Empfänger sehen möglicherweise einen „via“-Vermerk, Ihre From-Adresse ist nicht ausgerichtet, DMARC kann nicht bestehen, und Ihre Reputation wird mit jedem anderen nicht authentifizierten Versender auf dieser Plattform in einen Topf geworfen. Wenn Sie SPF + DKIM + DMARC abschließen, wird jede Kampagne als d=yourdomain.com signiert, DMARC kann bestehen, der „via“-Vermerk verschwindet, und die Versandreputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute — und genau das schützt Ihre Öffnungsraten auf Dauer.

Die SPF-Realität bei Sender

Sender ist ein echter „include“-Anbieter — aber der Mechanismus lautet include:sendersrv.com, NICHT include:sender.net. Daran scheitern Leute ständig: sender.net ist die Website des Unternehmens und löst sich nicht als gültiges SPF-include auf, sodass alles, was darauf aufbaut, hart fehlschlägt. Das echte gemeinsam genutzte include, das jeder Sender-Kunde hinzufügt, ist include:sendersrv.com, veröffentlicht innerhalb des einzelnen SPF-TXT-Records auf Ihrer Root-Domain. Senders eigene Dokumentation zeigt den vollständigen Record als v=spf1 include:sendersrv.com ?all — beachten Sie den neutralen Qualifier ?all, ein Hinweis darauf, wie Senders SPF tatsächlich funktioniert. Hier sind zwei Dinge wichtig. Erstens: Das include ist NICHT flach: Der SPF-Record von sendersrv.com schachtelt include:_spf.mx.cloudflare.net, sodass include:sendersrv.com ZWEI Ihrer 10 erlaubten DNS-Lookups (RFC 7208) kostet, nicht einen — beachtenswert, wenn Sie bereits Google Workspace, Microsoft 365 oder andere Versender stapeln. Zweitens, und wichtiger: Wie die meisten Marketing-ESPs besitzt Sender den Envelope/Return-Path — Ihre Kampagnen bouncen an Senders eigene Domain, und es ist diese Domain, die per SPF geprüft wird. Das include:sendersrv.com, das Sie auf IHRER Root veröffentlichen, erzeugt also kein SPF-Alignment für DMARC; es autorisiert Senders Server und erfüllt Senders Prüfer, aber der Mechanismus, der Ihren DMARC-Pass tatsächlich trägt, ist DKIM (der CNAME unten signiert als d=yourdomain.com). Deshalb empfiehlt Sender problemlos ?all. Veröffentlichen Sie das include — Senders Authentication-Prüfung sucht danach und es ist Teil des erforderlichen Trios — aber verstehen Sie, dass DKIM der tragende Record ist. Und behalten Sie genau ein SPF-TXT auf Ihrer Domain: Falls bereits ein v=spf1-Record existiert, führen Sie include:sendersrv.com dort zusammen, statt einen zweiten SPF-Record hinzuzufügen (zwei SPF-Records ergeben einen PermError).

Schritt für Schritt

In Sender
  1. 1

    Den Bereich Domains öffnen

    Melden Sie sich bei app.sender.net an und gehen Sie zu Account settings → Domains. Klicken Sie auf die Schaltfläche Add domain (oben rechts), um mit der Authentifizierung einer neuen Sendedomain zu beginnen.

  2. 2

    Ihre Sendedomain eingeben

    Geben Sie die Domain ein, von der aus Sie Kampagnen senden (z. B. yourdomain.com — die Domain in Ihrer From-Adresse, keine Subdomain, es sei denn, Sie senden von einer solchen) und klicken Sie auf Next.

  3. 3

    Domain-Besitz verifizieren

    Geben Sie eine E-Mail-Adresse auf dieser Domain ein und klicken Sie auf Verify ownership — Sender mailt einen Bestätigungslink an dieses Postfach. Öffnen Sie ihn und klicken Sie auf den Link; anschließend erscheint ein grünes Häkchen in der Spalte Ownership confirmed. Die SPF-, DKIM- und DMARC-Records erscheinen NICHT, bevor der Besitz bestätigt ist. Dies ist eine erforderliche erste Hürde, getrennt vom DNS.

  4. 4

    Den DNS-Records-Dialog öffnen

    Klicken Sie zurück in Domains auf die Domainzeile, um den Dialog mit dem Titel „Authenticate your SPF, DKIM and DMARC records“ zu öffnen. Sender zeigt drei Records — jeder mit Type, Name und Value — die Sie zu Ihrem DNS-Anbieter kopieren.

In Ihrem DNS
  1. 5

    Den SPF-Record hinzufügen oder zusammenführen

    Fügen Sie bei Ihrem DNS-Anbieter einen TXT-Record auf der Root hinzu (Name @): v=spf1 include:sendersrv.com ?all. Falls bereits ein v=spf1-Record existiert (Google, Microsoft 365, ein anderes Tool), fügen Sie KEINEN zweiten hinzu — führen Sie include:sendersrv.com in die bestehende Zeile ein und behalten Sie Ihren eigenen Qualifier (üblicherweise ~all oder -all), statt auf ?all herabzustufen.

  2. 6

    Den DKIM-CNAME hinzufügen

    Erstellen Sie einen CNAME-Record: Name sender._domainkey, Value dkim.sendersrv.com. Dies ist ein CNAME, kein TXT — es gibt keinen Schlüssel zum Einfügen. Falls Ihr DNS bei Cloudflare liegt, stellen Sie den Record auf DNS only (graue Wolke); ein Orange-Cloud-Proxy bricht die CNAME-Auflösung und die DKIM-Verifizierung schlägt fehl.

  3. 7

    Den DMARC-Record hinzufügen

    Fügen Sie einen TXT-Record unter Name _dmarc hinzu. Senders Standard ist ein nacktes v=DMARC1; p=none; — veröffentlichen Sie es, aber fügen Sie eine Berichtsadresse hinzu, damit Sie tatsächlich etwas erfahren: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reines Monitoring, sodass sich nichts an der Zustellung ändert, während Sie das Alignment bestätigen.

In Sender
  1. 8

    Die Authentifizierungsprüfung ausführen

    Kehren Sie zu Domains zurück und klicken Sie auf die Recheck-Schaltfläche (beschriftet mit Recheck DNS records / Check SPF, DKIM and DMARC records). Wenn alle drei auflösen, sehen Sie drei grüne Häkchen in der Spalte Authentication. Die Propagation dauert in der Regel Minuten, kann aber bis zu 24–48 Stunden dauern; prüfen Sie erneut, falls ein Record noch nicht grün ist.

Verifizieren
  1. 9

    Einen Test senden und die Header lesen

    Senden Sie sich selbst eine Testkampagne, öffnen Sie sie in Gmail und wählen Sie ⋮ → Show original. Sie wollen SPF: PASS, DKIM: PASS signiert von yourdomain.com (Selector sender) und DMARC: PASS — DKIM d=yourdomain.com ist das Anzeichen dafür, dass Sender als Sie signiert, nicht auf der gemeinsam genutzten Domain.

Einzutragende Einträge

Sender erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
TXT@v=spf1 include:sendersrv.com ?allRoot-SPF — es ist sendersrv.com, NICHT sender.net. Behalten Sie genau EINEN SPF-Record; führen Sie dieses include in eine bestehende v=spf1-Zeile ein und behalten Sie Ihren strengeren Qualifier (~all/-all). Kostet 2 DNS-Lookups (es schachtelt ein Cloudflare-include).
CNAMEsender._domainkeydkim.sendersrv.comDKIM — ein CNAME, kein TXT-Schlüssel. Für jeden Account derselbe feste Selector „sender“; Sender hostet und rotiert den Schlüssel. Auf Cloudflare auf DNS only (graue Wolke) setzen. Dies ist der Record, der Ihren DMARC-Pass trägt.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comSenders Standard ist ein nackter p=none-Platzhalter — fügen Sie eine rua-Berichtsadresse hinzu und behalten Sie einen DMARC-Record pro Domain. Beginnen Sie bei p=none, steigern Sie dann auf quarantine/reject.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Sender von diesem Budget verbraucht.

SPF 10-lookup budget2 used · 8 free

Sender verbraucht 2 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM für Sender ist ein einzelner CNAME, kein TXT-Schlüssel zum Einfügen. Sie fügen einen Record hinzu — Name sender._domainkey, Value dkim.sendersrv.com — und das war's. Weil es ein an Senders Infrastruktur zurückdelegierter CNAME ist, hält Sender den privaten Schlüssel und stellt den öffentlichen Schlüssel auf seiner Seite bereit (dkim.sendersrv.com veröffentlicht derzeit einen 1024-Bit-RSA-Schlüssel), sodass Schlüssel zentral rotiert werden können, ohne dass Sie jemals wieder das DNS anfassen. Es gibt keinen Schlüssel zum Kopieren, und der Selector ist für jeden Account fest auf sender gesetzt. Was diesen Record zum wichtigen macht: Sender besitzt den Envelope/Return-Path, sodass SPF nicht auf Ihre Domain ausgerichtet ist — DKIM hingegen schon. Wenn Sender Ihre Kampagne signiert, verwendet es d=yourdomain.com mit Selector sender, und weil der CNAME es Empfängern ermöglicht, den Schlüssel unter Ihrer Domain abzurufen, ist DKIM ausgerichtet und trägt Ihren DMARC-Pass. Das bedeutet, der DKIM-CNAME ist der Record, den Sie nicht überspringen können. Zwei praktische Hinweise: Falls Ihr DNS bei Cloudflare liegt, muss der Record DNS only (graue Wolke) sein — ein proxied CNAME löst sich nicht zu dkim.sendersrv.com auf und die Verifizierung schlägt fehl; und weil der Selector ein fester gemeinsamer sender ist, ist der Schlüssel allen Kunden gemeinsam (für das Alignment funktional in Ordnung, aber es ist ein 1024-Bit-Schlüssel, den Sie nicht selbst upgraden können).

DMARC

DMARC ist ein separater Richtlinien-Record, den Sie selbst veröffentlichen, und Senders Standardwert ist bewusst minimal — v=DMARC1; p=none; ohne weiteres. Veröffentlichen Sie ihn unter _dmarc.yourdomain.com, aber lassen Sie ihn nicht nackt: Fügen Sie eine Berichtsadresse hinzu, damit der Record tatsächlich etwas bewirkt, z. B. v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reines Monitoring — es ändert nichts an der Zustellung, während Empfänger Ihnen aggregierte (rua) Berichte mailen, die zeigen, ob Ihre Sender-Kampagnen (und jeder andere Versender auf der Domain) SPF und DKIM ausgerichtet auf Sie bestehen. Bei Sender kommt dieses Alignment über DKIM (d=yourdomain.com, Selector sender), sodass Sie, sobald der CNAME aktiv ist, saubere DKIM-ausgerichtete Passes sehen sollten. Beobachten Sie die Berichte ein bis zwei Wochen, bestätigen Sie, dass jeder legitime Versender authentifiziert, und verschärfen Sie dann die Richtlinie auf p=quarantine und schließlich p=reject — das ist der Schritt, der Spoofing tatsächlich stoppt. Behalten Sie genau einen _dmarc-Record für die gesamte organisatorische Domain, egal von wie vielen Tools Sie senden; fügen Sie niemals einen zweiten DMARC-Record speziell für Sender hinzu.

Prüfen, ob es wirklich funktioniert hat

Verlassen Sie sich nicht allein auf die drei grünen Häkchen in Senders Spalte „Authentication“ — bestätigen Sie es an einer echten Nachricht. Senden Sie eine Testkampagne an sich selbst, öffnen Sie sie in Gmail und wählen Sie ⋮ → Show original: Sie wollen SPF: PASS, DKIM: PASS und DMARC: PASS, wobei die DKIM-Signatur d=yourdomain.com und Selector sender zeigt (falls DKIM als sendersrv.com signiert oder der CNAME sich nicht aufgelöst hat, ist der Record noch nicht aktiv). Sie können die reinen Records auch stichprobenartig mit dig TXT yourdomain.com (SPF), dig CNAME sender._domainkey.yourdomain.com (sollte dkim.sendersrv.com zurückgeben) und dig TXT _dmarc.yourdomain.com prüfen. Lassen Sie Ihre Domain anschließend durch Qualisends Domain-Zustandsprüfung laufen, um zu bestätigen, dass alle drei Records auflösen und Ihr SPF unter dem 10-Lookup-Limit bleibt, und sobald DMARC-Aggregatberichte eintreffen, werfen Sie einen davon in den DMARC-Bericht-Analyzer — Sender sollte als DKIM-ausgerichtete, bestehende Quelle erscheinen.

Häufige Stolperfallen

  • DNS-Einrichtung

    Es ist include:sendersrv.com, NICHT include:sender.net. sender.net ist die Unternehmenswebsite und löst sich nicht als SPF-include auf — es zu veröffentlichen lässt SPF fehlschlagen. Jeder Sender-Kunde verwendet dasselbe include:sendersrv.com.

  • DNS-Einrichtung

    Der DKIM-CNAME bricht hinter einem Cloudflare-Proxy. sender._domainkey → dkim.sendersrv.com muss DNS only (graue Wolke) sein; ein Orange-Cloud-proxied CNAME löst sich nicht auf und die DKIM-Verifizierung schlägt fehl — der häufigste Grund, warum Records überall verifizieren, nur nicht in einem echten Posteingang.

  • DNS-Einrichtung

    Das SPF-include kostet 2 DNS-Lookups, nicht 1. Der SPF-Record von sendersrv.com schachtelt include:_spf.mx.cloudflare.net, ist also nicht flach — rechnen Sie beide in das 10-Lookup-Limit von RFC 7208 ein, wenn Sie außerdem Google Workspace, Microsoft 365 oder andere Versender stapeln.

  • Abdeckung

    Sender dokumentiert einen neutralen ?all-Qualifier. Wenn Sie include:sendersrv.com in ein bestehendes Root-SPF einführen, behalten Sie Ihren eigenen strengeren Qualifier (~all oder -all) — stufen Sie nicht den gesamten Record auf ?all herab, nur weil Senders Beispiel es tut.

  • DNS-Einrichtung

    Ihr DMARC-Pass reitet auf DKIM, nicht auf SPF. Sender besitzt den Return-Path, sodass das include:sendersrv.com auf Ihrer Root nicht ausgerichtet ist — der DKIM-CNAME (d=yourdomain.com) ist es, der DMARC trägt. Wenn Sie nur Zeit für einen Record hätten, ist es der CNAME.

  • DNS-Einrichtung

    Verifizieren Sie zuerst den Domain-Besitz. Sender mailt einen Bestätigungslink an eine Adresse auf der Domain, und die SPF-/DKIM-/DMARC-Records erscheinen erst, wenn Sie darauf klicken — DNS vor diesem Schritt zu veröffentlichen bringt Sie nicht weiter.

  • Abdeckung

    Belassen Sie DMARC nicht beim nackten p=none-Platzhalter. Senders Standard hat kein rua und keine Zähne — fügen Sie eine Berichtsadresse hinzu und steigern Sie in Richtung p=reject, sonst schützt der Record nichts.

  • Abdeckung

    Der DKIM-Selector „sender“ und der Schlüssel sind gemeinsam genutzt und fest. Sie können den Selector weder umbenennen noch den (1024-Bit-)Schlüssel selbst upgraden; für das Alignment ist das in Ordnung, aber falls etwas anderes auf Ihrer Domain bereits sender._domainkey verwendet, würde es kollidieren (selten).

Erstellen Sie Ihren SPF-Eintrag

Sender ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:sender.net ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Sender SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten