SPF, DKIM & DMARC für SendGrid.
SendGrid (jetzt Twilio SendGrid) authentifiziert Ihre Domain über den Sender-Authentication-Assistenten und nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile einfügen. Der empfohlene Ablauf „Authenticate Your Domain“ erzeugt drei CNAME-Einträge auf einer dedizierten Sende-Subdomain, die SPF und rotierende DKIM-Schlüssel an SendGrid delegieren. Sobald diese CNAMEs verifiziert sind, kann SendGrid als Ihre Domain versenden, der Hinweis „via sendgrid.net“ verschwindet, und Sie müssen die zugrunde liegenden SPF-/IP-Werte nie wieder anfassen.
Warum SendGrid authentifizieren?
Die Authentifizierung Ihrer Domain in SendGrid ist keine Formsache — sie entscheidet, ob Ihre E-Mails überhaupt den Posteingang erreichen. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Ausrichtung bestanden werden, und Microsoft begann 2025, nicht konforme E-Mails abzuweisen. Bis Sie authentifizieren, versendet SendGrid über seine eigene, gemeinsam genutzte Domain: Empfänger sehen einen Hinweis „via sendgrid.net“, Ihre From-Adresse ist nicht ausgerichtet, DMARC kann nicht bestanden werden, und Ihre Reputation wird mit allen anderen nicht authentifizierten Absendern auf dieser Infrastruktur zusammengelegt. Die Domain-Authentifizierung behebt all das in einem Zug — SPF und DKIM richten sich beide an Ihrer Domain aus, der „via“-Hinweis verschwindet, DMARC wird bestanden, und die Versandreputation, die Sie aufbauen, kommt Ihrer eigenen Domain zugute statt dem gemeinsamen Pool.
Die SPF-Realität bei SendGrid
SendGrid ist ein CNAME-basierter Anbieter der Domain-Authentifizierung, sodass es für die meisten Menschen KEIN „include:sendgrid.net“ zum Hinzufügen gibt. Wenn Sie „Authenticate Your Domain“ mit aktivierter Automated Security (der Standardeinstellung) ausführen, erstellt SendGrid eine gebrandete Sende-Subdomain (etwa em1234.yourdomain.com) als CNAME, der in sendgrid.net zeigt. Diese Subdomain wird zu Ihrer Return-Path-/Bounce-Domain, und da der CNAME in SendGrids eigenen, SPF-autorisierten Bereich aufgelöst wird, ist SPF dort automatisch erfüllt — Sie veröffentlichen kein include:sendgrid.net auf Ihrer Root-Domain, und DMARC wird trotzdem über die entspannte SPF-Ausrichtung bestanden (die em-Subdomain richtet sich an Ihrer organisatorischen Domain aus). Das klassische gemeinsame include kommt nur auf dem Legacy-Pfad ins Spiel: Wenn Sie Automated Security ausschalten, gibt Ihnen SendGrid stattdessen TXT-Einträge, und dort würden Sie v=spf1 include:sendgrid.net ~all hinzufügen. Fazit: Die moderne, empfohlene SendGrid-Einrichtung ist die CNAME-Domain-Authentifizierung ohne gemeinsames SPF-include; der Mechanismus include:sendgrid.net existiert weiterhin, ist aber die ältere, manuelle Alternative.
Zwei Wege zur Einrichtung
Automated Security — CNAME (empfohlen)
- SendGrid verwaltet SPF und rotiert Ihre DKIM-Schlüssel automatisch über CNAMEs
- Fügt Ihrem Root-SPF null DNS-Lookups hinzu — es gibt nichts zusammenzuführen
- Schlüssel rotieren von selbst; Sie bearbeiten DNS nie wieder
- Änderungen an dedizierten IPs und Infrastruktur werden für Sie erledigt
Manuell — include:sendgrid.net (Legacy)
- Sie fügen v=spf1 include:sendgrid.net ~all selbst zu Ihrem Root-SPF hinzu
- Kostet einen Ihrer 10 SPF-DNS-Lookups
- DKIM wird zu einem statischen TXT-Eintrag ohne automatische Schlüsselrotation
- Nur lohnenswert, wenn Sie ausdrücklich selbst verwaltete, statische Einträge benötigen
Schritt für Schritt
- 1
Sender Authentication öffnen
Melden Sie sich unter app.sendgrid.com an und gehen Sie im linken Menü zu Settings → Sender Authentication.
- 2
Domain-Authentifizierung starten
Klicken Sie im Bereich Domain Authentication („Authenticate Your Domain“) auf Get Started.
- 3
Ihren DNS-Host auswählen
Wählen Sie Ihren DNS-Host aus dem Dropdown „Which DNS host do you use?“ (Cloudflare, GoDaddy, Namecheap…). Es passt lediglich die Anleitung auf dem Bildschirm an — wählen Sie „Other Host / Not Listed“, wenn Ihrer nicht dabei ist.
- 4
Ihre Links branden
Beantworten Sie „Would you also like to brand the links for this domain?“ mit Yes, damit klickverfolgte Links Ihre Domain statt sendgrid.net verwenden (dies fügt ein paar weitere CNAMEs hinzu).
- 5
Automated Security aktiviert lassen
Öffnen Sie Advanced Settings und lassen Sie „Use automated security“ aktiviert — so kann SendGrid SPF verwalten und DKIM über CNAMEs rotieren, sodass Sie DNS nie wieder bearbeiten. Optional legen Sie eine benutzerdefinierte Sende-Subdomain fest; andernfalls weist SendGrid eine wie em1234 zu.
- 6
Ihre Sende-Domain eingeben
Geben Sie unter „Domain You Send From“ yourdomain.com ein (SendGrid leitet die Sende-Subdomain daraus ab) und klicken Sie auf Next.
- 7
Die CNAME-Einträge hinzufügen
SendGrid zeigt die hinzuzufügenden Einträge an. Erstellen Sie jeden als CNAME: Host = die von SendGrid aufgeführte Subdomain (em1234, s1._domainkey, s2._domainkey, plus die url-/Link-Branding-Hosts, falls aktiviert), Value = der passende *.sendgrid.net-Hostname. Ändern Sie den Typ nicht auf A oder TXT.
- 8
Den Cloudflare-Proxy ausschalten
Wenn Ihr DNS hinter Cloudflare liegt, setzen Sie jeden Eintrag auf „DNS only“ (graue Wolke) — ein Orange-Cloud-Proxy stört die CNAME-Auflösung und die Verifizierung schlägt fehl.
- 9
Auf Verify klicken
Klicken Sie zurück auf der Sender-Authentication-Seite von SendGrid auf Verify. Die Verbreitung dauert in der Regel Minuten, kann aber bis zu 48 Stunden brauchen; die Domain wird als Verified angezeigt, sobald alle CNAMEs aufgelöst werden.
- 10
Von der authentifizierten Domain versenden
Versenden Sie in Ihrer App oder Ihren SMTP-Einstellungen von einer Adresse auf der authentifizierten Domain (z. B. no-reply@yourdomain.com), damit die E-Mail tatsächlich die authentifizierte Sende-Subdomain verwendet.
Einzutragende Einträge
SendGrid erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | em1234 | u1234567.wl123.sendgrid.netSende-Subdomain (Return-Path) — das ist es, was SPF erfüllt |
| CNAME | s1._domainkey | s1.domainkey.u1234567.wl123.sendgrid.netDKIM-Schlüssel 1 (automatisch rotiert) |
| CNAME | s2._domainkey | s2.domainkey.u1234567.wl123.sendgrid.netDKIM-Schlüssel 2 (automatisch rotiert) |
| CNAME | url1234 | sendgrid.netLink-Branding (optional) |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — eine pro Domain |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von SendGrid von diesem Budget verbraucht.
Die empfohlene Einrichtung von SendGrid fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM wird automatisch durch zwei der CNAME-Einträge abgewickelt, die SendGrid erstellt: s1._domainkey.yourdomain.com und s2._domainkey.yourdomain.com, die jeweils auf s1.domainkey.uXXXXXX.wlYYY.sendgrid.net und s2.domainkey.uXXXXXX.wlYYY.sendgrid.net zeigen (die Teile uXXXXXX/wlYYY sind für Ihr Konto eindeutig). Da es sich um an SendGrid delegierte CNAMEs handelt — nicht um TXT-Einträge, die Sie einfügen —, hält SendGrid die privaten Schlüssel und kann die veröffentlichten DKIM-Schlüssel hinter diesen beiden Selektoren rotieren, ohne dass Sie jemals wieder DNS bearbeiten müssen. Sie erstellen selbst keinen DKIM-TXT-Eintrag, und es gibt keinen Schlüssel zum Kopieren. Fügen Sie einfach die beiden CNAMEs s1._domainkey / s2._domainkey genau wie angezeigt hinzu (grey-cloud/DNS-only, falls Sie Cloudflare nutzen) und klicken Sie auf Verify.
DMARC
DMARC ist ein separater Richtlinieneintrag auf Ihrer Root-Domain, nicht einer der CNAMEs, auch wenn der SendGrid-Ablauf Sie zum Hinzufügen auffordert. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.yourdomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt — p=none ist reines Monitoring, es beeinträchtigt also die Zustellung nicht, während Sie bestätigen, dass SendGrid-E-Mails SPF und DKIM mit Ausrichtung an Ihrer Domain bestehen. Beobachten Sie die Aggregat-Berichte (rua) ein oder zwei Wochen lang und verschärfen Sie dann auf p=quarantine und schließlich p=reject, sobald die Ausrichtung durchgängig stimmt. Behalten Sie nur einen einzigen _dmarc-Eintrag für die gesamte Domain, egal wie viele Absender Sie nutzen — fügen Sie keinen zweiten für SendGrid hinzu.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem „Verified“-Abzeichen im Dashboard — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Test von einer Adresse auf der authentifizierten Domain, öffnen Sie ihn in Gmail und wählen Sie ⋮ → Original anzeigen: Sie möchten SPF: PASS und DKIM: PASS sehen, die beide Ihre Domain (nicht sendgrid.net) anzeigen, plus DMARC: PASS. Lieber einen Bericht? Senden Sie einen Test an check-auth@verifier.port25.com, und es schickt Ihnen eine vollständige Aufschlüsselung per E-Mail zurück. Sie können Ihre Domain auch durch den Domain-Health-Check von Qualisend laufen lassen, um zu bestätigen, dass jeder Eintrag aufgelöst wird, und sobald DMARC-Aggregat-Berichte eintreffen, ziehen Sie einen in den DMARC-Berichtsanalyzer — SendGrid sollte als ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- DNS-Einrichtung
Der Cloudflare-Proxy stört es: Setzen Sie jeden SendGrid-CNAME auf „DNS only“ (graue Wolke). Ein per Orange-Cloud geproxter CNAME wird nicht zu sendgrid.net aufgelöst und die Verifizierung schlägt fehl.
- DNS-Einrichtung
Verdopplung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von em1234.yourdomain.com em1234.yourdomain.com.yourdomain.com erzeugt. Geben Sie nur das Subdomain-Label ein (em1234, s1._domainkey, s2._domainkey), wenn das Panel die Domain für Sie anhängt.
- Abdeckung
Single Sender Verification ist keine Domain-Authentifizierung — sie erlaubt Ihnen, von einer Adresse zu versenden, zeigt aber weiterhin „via sendgrid.net“ und gibt Ihnen keine SPF-/DKIM-Ausrichtung. Sie müssen „Authenticate Your Domain“ ausführen.
- DNS-Einrichtung
Fügen Sie kein redundantes include:sendgrid.net zu Ihrem Root-SPF hinzu, wenn Sie die CNAME-Einrichtung (Automated Security) verwendet haben — es ist unnötig und verbraucht sinnlos einen Ihrer SPF-Lookups.
- DNS-Einrichtung
Das 10-Lookup-SPF-Limit (RFC 7208): Jedes include: in Ihrem Root-SPF zählt zu einem harten Limit von 10 DNS-Lookups. SendGrids CNAME-Ansatz fügt Ihrem Root-SPF null Lookups hinzu, was ein echter Vorteil ist, wenn Sie bereits Google, Microsoft, Mailchimp usw. stapeln.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT-Eintrag auf Ihrer Root-Domain. Wenn Sie auch von anderen Anbietern versenden, führen Sie deren Mechanismen in einem einzigen v=spf1-Eintrag zusammen, statt einen zweiten SPF-TXT zu veröffentlichen (zwei SPF-Einträge sind selbst ein PermError).
Erstellen Sie Ihren SPF-Eintrag
SendGrid benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSendGrid SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.