SPF, DKIM & DMARC für SMTP2GO.
SMTP2GO authentifiziert Ihre Domain auf die gleiche Weise wie die anderen modernen Transaktionsanbieter: über den Verified-Senders-Ablauf und nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile einfügen. Wenn Sie eine Sender-Domain hinzufügen, generiert SMTP2GO einen kleinen Satz von CNAME-Einträgen — eine Return-Path-Subdomain (VERP), einen DKIM-Schlüssel und einen optionalen Host für das Link-Tracking —, die die SPF-Ausrichtung und die DKIM-Signierung an SMTP2GO delegieren. Sobald diese CNAMEs verifiziert sind, kann SMTP2GO als Ihre Domain versenden, wobei sowohl SPF als auch DKIM ausgerichtet sind, ohne den Hinweis "via smtp2go.com" und mit bestandenem DMARC — und weil die Schlüssel auf der Seite von SMTP2GO liegen, müssen Sie das DNS bei einer Rotation nie erneut bearbeiten.
Warum SMTP2GO authentifizieren?
Das Registrieren eines Verified Sender ist bei SMTP2GO nicht mehr optional — seit 2025 wird der Versand blockiert, bis eine Domain (oder zumindest eine einzelne Adresse) verifiziert ist, und für die Zustellbarkeit ist eine vollständige Sender-Domain das, was Sie wollen. Der Grund sind die Regeln der Mailbox-Anbieter: Seit Februar 2024 verlangen Gmail und Yahoo, dass jeder Absender SPF oder DKIM besteht, und dass jeder Massenversender (etwa ab 5.000 Nachrichten pro Tag) zusätzlich eine DMARC-Richtlinie mit Ausrichtung veröffentlicht; Microsoft begann 2025 damit, dieselbe Grundanforderung für Absender mit hohem Volumen an Outlook und Hotmail durchzusetzen. Bis Sie eine Sender-Domain verifizieren, kann SMTP2GO nur auf einen Versand zurückgreifen, der nicht zu Ihrer Organisationsdomain ausgerichtet ist — Empfänger sehen möglicherweise einen "via"-Hinweis, DMARC kann nicht über SPF bestehen, und jede Reputation, die Sie aufbauen, sammelt sich im gemeinsam genutzten Raum von SMTP2GO statt bei Ihrer eigenen Domain. Das Hinzufügen der CNAMEs behebt all das auf einen Schlag: SPF richtet sich über Ihre eigene Return-Path-Subdomain aus, DKIM signiert mit Ihrer Domain, DMARC besteht, und die Absenderreputation kommt Ihnen zugute.
Die SPF-Realität bei SMTP2GO
SMTP2GO ist ein CNAME-basierter Anbieter für die Domain-Authentifizierung, sodass es für das empfohlene Setup KEIN include:spf.smtp2go.com gibt, das Sie Ihrem Root-SPF hinzufügen müssten. Der clevere Teil ist, wie SPF gehandhabt wird: Wenn Sie eine Sender-Domain hinzufügen, gibt Ihnen SMTP2GO einen Return-Path-CNAME — einen Host wie emXXXXXX.yourdomain.com (das XXXXXX ist die numerische ID Ihres Kontos), der auf return.smtp2go.net zeigt. Diese Subdomain wird über die VERP-Technologie (Variable Envelope Return Path) von SMTP2GO zu Ihrem Envelope-Absender / Return-Path. Wenn ein Mailbox-Anbieter SPF ausführt, prüft er den SPF-Eintrag auf return.smtp2go.net (der die sendenden IPs von SMTP2GO auflistet) und besteht — und weil die Envelope-Domain eine Subdomain Ihrer Organisationsdomain ist, *richtet* sich SPF unter der relaxed alignment auch für DMARC aus. Deshalb fassen Sie Ihr Root-SPF überhaupt nicht an: Der Return-Path-CNAME erledigt die Arbeit und fügt Ihrem öffentlichen SPF-Eintrag null DNS-Lookups hinzu. Ein veralteter gemeinsam genutzter Include, include:spf.smtp2go.com, wird zwar noch immer aufgelöst, aber die dokumentierte Methode von SMTP2GO ist die CNAME/VERP-Subdomain — und der Include-Weg ist strikt schlechter, denn damit bleibt der Return-Path auf der eigenen Domain von SMTP2GO, sodass SPF die Mail zwar autorisiert, sich aber NICHT zu Ihrer Domain ausrichtet (womit DMARC vollständig auf DKIM angewiesen ist). Fazit: Verwenden Sie die Sender-Domain-CNAMEs, lassen Sie Ihr Root-SPF unangetastet, und Sie erhalten sowohl die SPF-Ausrichtung als auch ein Lookup-Budget, das Sie nicht ausgeben mussten.
Zwei Wege zur Einrichtung
Sender-Domain — CNAME (empfohlen)
- SMTP2GO verwaltet SPF über die VERP-Return-Path-Subdomain und signiert/rotiert DKIM hinter den CNAMEs
- Fügt Ihrem Root-SPF null DNS-Lookups hinzu — es gibt nichts zusammenzuführen
- SPF und DKIM RICHTEN sich beide zu Ihrer Domain aus, sodass DMARC über beide besteht
- Schlüssel- und IP-Änderungen werden auf der Seite von SMTP2GO gehandhabt; Sie bearbeiten das DNS nie erneut
Veraltet — include:spf.smtp2go.com (nicht empfohlen)
- Sie fügen v=spf1 include:spf.smtp2go.com ~all selbst Ihrem Root-SPF hinzu
- Kostet einen Ihrer 10 SPF-DNS-Lookups
- Der Return-Path bleibt auf der Domain von SMTP2GO, sodass SPF zwar autorisiert, sich aber NICHT ausrichtet — DMARC verlässt sich dann allein auf DKIM
- Nur ein Fallback, wenn Sie wirklich keine CNAMEs auf einer Subdomain veröffentlichen können
Schritt für Schritt
- 1
Verified Senders öffnen
Melden Sie sich unter app.smtp2go.com an und gehen Sie im linken Menü zu Sending → Verified Senders, öffnen Sie dann den Tab Sender Domains (nicht Single Sender Emails).
- 2
Ihre Sender-Domain hinzufügen
Klicken Sie auf Add Sender Domain, geben Sie die Domain ein, von der Sie senden (yourdomain.com — die Domain in Ihrer From-Adresse), und bestätigen Sie. SMTP2GO generiert sofort den CNAME-Satz für diese Domain.
- 3
Die drei CNAME-Einträge kopieren
SMTP2GO zeigt drei Einträge an: einen Return-Path-Host (emXXXXXX → return.smtp2go.net), einen DKIM-Host (sXXXXXX._domainkey → dkim.smtp2go.net) und einen Tracking-Host (link → track.smtp2go.net). Das emXXXXXX-Label trägt die numerische ID Ihres Kontos; kopieren Sie jedes Label genau so, wie es angezeigt wird. Lassen Sie diesen Tab geöffnet — Sie kommen zum Validate zurück.
- 4
Den Return-Path-(SPF-)CNAME hinzufügen
Erstellen Sie bei Ihrem DNS-Host einen CNAME: Host = emXXXXXX (genau wie angezeigt), Value = return.smtp2go.net. Dies ist die VERP-Return-Path-Subdomain — sie sorgt dafür, dass SPF besteht UND sich zu Ihrer Domain ausrichtet, sodass Sie Ihrem Root-SPF kein include: hinzufügen.
- 5
Den DKIM-CNAME hinzufügen
Erstellen Sie einen zweiten CNAME: Host = sXXXXXX._domainkey (der DKIM-Selektor, den SMTP2GO für Ihr Konto anzeigt — kopieren Sie ihn genau), Value = dkim.smtp2go.net. Fügen Sie dies nicht als TXT-Eintrag ein — es ist ein CNAME, der den DKIM-Schlüssel an SMTP2GO delegiert.
- 6
Den Tracking-CNAME hinzufügen (empfohlen)
Erstellen Sie den dritten CNAME: Host = link, Value = track.smtp2go.net. Damit können Öffnungs-/Klick-Links über HTTPS auf Ihrer eigenen Subdomain statt auf der gemeinsam genutzten http-Domain von SMTP2GO getrackt werden. Technisch ist er optional — lassen Sie ihn weg, und SPF/DKIM bestehen weiterhin —, aber er wird für ein markengeprägtes, sicheres Link-Tracking empfohlen.
- 7
Den Cloudflare-Proxy ausschalten
Wenn Ihr DNS bei Cloudflare liegt, stellen Sie jeden dieser Einträge auf DNS only (graue Wolke). Ein per orangefarbener Wolke proxyter CNAME wird nicht zu *.smtp2go.net aufgelöst, und die Validierung schlägt fehl.
- 8
Eine DMARC-Richtlinie veröffentlichen
SMTP2GO erstellt DMARC nicht für Sie. Fügen Sie einen separaten TXT-Eintrag unter _dmarc.yourdomain.com hinzu — v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com —, um mit der Überwachung zu beginnen. Behalten Sie nur einen _dmarc-Eintrag für die gesamte Domain.
- 9
In SMTP2GO auf Validate klicken
Klicken Sie zurück auf der Seite Sender Domains neben Ihrer Domain auf Validate. Die Propagierung dauert meist Minuten, kann aber bis zu 48 Stunden in Anspruch nehmen; die Domain wechselt auf Verified (grün), sobald alle CNAMEs aufgelöst werden.
- 10
Einen echten Test senden und die Header prüfen
Senden Sie sich selbst eine Nachricht von einer Adresse auf der verifizierten Domain und öffnen Sie sie dann in Gmail → ⋮ → Original anzeigen. Sie wollen, dass sowohl SPF: PASS als auch DKIM: PASS Ihrer Domain zugeordnet sind, plus DMARC: PASS — und kein smtp2go.com-Hinweis.
Einzutragende Einträge
SMTP2GO erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| CNAME | em1234567 | return.smtp2go.netReturn-Path-(VERP-)Subdomain — dies ist das, was SPF erfüllt und AUSRICHTET. Das Label em1234567 trägt die numerische ID Ihres Kontos; kopieren Sie es genau aus Ihrem Dashboard (der hier gezeigte Wert dient nur zur Veranschaulichung). |
| CNAME | s1234567._domainkey | dkim.smtp2go.netDKIM — der Selektor sXXXXXX._domainkey, den SMTP2GO Ihrem Konto zuweist; kopieren Sie ihn genau aus dem Dashboard (das gezeigte Label dient nur zur Veranschaulichung). SMTP2GO hält und rotiert den Schlüssel hinter diesem CNAME, sodass es keinen TXT zum Einfügen gibt. |
| CNAME | link | track.smtp2go.netÖffnungs-/Klick-Tracking über HTTPS auf Ihrer eigenen Subdomain. Empfohlen, aber technisch optional — SPF/DKIM bestehen auch ohne es. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comIhre DMARC-Richtlinie — eine pro Domain, von Ihnen hinzugefügt, nicht von SMTP2GO. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von SMTP2GO von diesem Budget verbraucht.
Die empfohlene Einrichtung von SMTP2GO fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM wird vollständig über den CNAME sXXXXXX._domainkey abgewickelt (z. B. s1234567._domainkey.yourdomain.com), der auf dkim.smtp2go.net zeigt. Weil es sich um einen an SMTP2GO delegierten CNAME handelt — und nicht um einen TXT-Eintrag, den Sie einfügen — hält SMTP2GO den privaten Schlüssel und kann den veröffentlichten öffentlichen Schlüssel hinter diesem Selektor rotieren, ohne dass Sie das DNS je wieder anfassen müssen. Sie generieren keinen Schlüssel, und es gibt nichts, das Sie in einen TXT-Wert kopieren müssten; Sie fügen nur den einen CNAME genau so hinzu, wie das Dashboard ihn anzeigt (und stellen ihn auf DNS only / graue Wolke, falls Sie Cloudflare verwenden). Sobald er aufgelöst wird, ist jede Nachricht, die SMTP2GO von Ihrer Domain sendet, DKIM-signiert und ausgerichtet, was für sich genommen die Grundanforderung "SPF oder DKIM" von Gmail/Yahoo erfüllt — dennoch sollten Sie auch den Return-Path-CNAME einrichten, damit sich SPF ebenfalls ausrichtet.
DMARC
DMARC ist ein separater Richtlinien-Eintrag auf Ihrer Root-Domain — der Verified-Senders-Ablauf von SMTP2GO erstellt ihn nicht für Sie, fügen Sie ihn also selbst hinzu. Veröffentlichen Sie einen TXT-Eintrag unter _dmarc.yourdomain.com, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none dient nur der Überwachung, sodass es die Zustellung nicht beeinträchtigt, während Sie bestätigen, dass SMTP2GO-Mail SPF und DKIM ausgerichtet zu Ihrer Domain besteht. Beobachten Sie die aggregierten (rua-)Berichte ein bis zwei Wochen lang und verschärfen Sie dann auf p=quarantine und schließlich p=reject, sobald Sie sicher sind, dass sich jede legitime Quelle ausrichtet. Behalten Sie für die gesamte Domain genau einen _dmarc-Eintrag, egal wie viele Absender Sie nutzen — fügen Sie keinen zweiten nur für SMTP2GO hinzu. Wenn Sie in großem Umfang an Gmail oder Yahoo senden, ist mindestens p=none mit Ausrichtung inzwischen erforderlich, nicht optional.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem grünen "Verified"-Abzeichen im Dashboard — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Test von einer Adresse auf der verifizierten Domain, öffnen Sie ihn in Gmail und wählen Sie ⋮ → Original anzeigen: Sie wollen, dass sowohl SPF: PASS als auch DKIM: PASS Ihre Domain anzeigen (SPF sollte auf den emXXXXXX-Return-Path verweisen, der zu Ihrer Organisationsdomain ausgerichtet ist, DKIM auf den s-Selektor), plus DMARC: PASS. Sie bevorzugen einen schriftlichen Bericht? Senden Sie einen Test an check-auth@verifier.port25.com, und es wird Ihnen eine vollständige Aufschlüsselung zurückgemailt. Sie können Ihre Domain auch durch den Domain-Health-Check von Qualisend laufen lassen, um zu bestätigen, dass alle drei CNAMEs aufgelöst werden und der DMARC-Eintrag gültig ist, und sobald aggregierte Berichte eintreffen, geben Sie einen davon in den DMARC-Report-Analyzer ein — SMTP2GO sollte als ausgerichtete, bestehende Quelle erscheinen.
Häufige Stolperfallen
- DNS-Einrichtung
Der Cloudflare-Proxy bricht es: Stellen Sie jeden SMTP2GO-CNAME auf DNS only (graue Wolke). Ein per orangefarbener Wolke proxyter CNAME wird nicht zu *.smtp2go.net aufgelöst, und die Validierung schlägt fehl — dies ist die häufigste einzelne Ursache dafür, dass eine Domain auf "unverified" hängen bleibt.
- DNS-Einrichtung
Single Sender Emails ist keine Domain-Authentifizierung: Das Verifizieren einer Adresse über den Bestätigungslink erlaubt Ihnen zwar den Versand von dieser Adresse, gibt Ihnen aber keine SPF/DKIM-Ausrichtung. Für echte Authentifizierung und Zustellbarkeit müssen Sie eine Sender-Domain (den CNAME-Ablauf) hinzufügen.
- DNS-Einrichtung
Verdoppelung des Host-Felds: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von em1234567.yourdomain.com em1234567.yourdomain.com.yourdomain.com erzeugt. Geben Sie nur das Label ein (em1234567, s1234567._domainkey, link), wenn das Panel die Domain für Sie anhängt.
- DNS-Einrichtung
Fügen Sie Ihrem Root-SPF kein include:spf.smtp2go.com hinzu, wenn Sie das CNAME-Setup verwendet haben — es ist unnötig, verschwendet einen Ihrer 10 SPF-Lookups und gibt Ihnen (weil der Return-Path auf der Domain von SMTP2GO bleibt) nicht einmal eine SPF-Ausrichtung. Der emXXXXXX-Return-Path-CNAME regelt SPF bereits.
- DNS-Einrichtung
Behalten Sie den Return-Path-CNAME dauerhaft: Er ist Ihr VERP-Return-Path. Ihn später zu löschen, bricht die SPF-Ausrichtung und die Bounce-Verarbeitung und kann unbemerkt dazu führen, dass DMARC bei SPF zu scheitern beginnt.
- Abdeckung
Kopieren Sie die kontospezifischen Labels genau: Die em- und s-Host-Labels werden für Ihr Konto generiert (z. B. em1234567, s1234567._domainkey). Raten, das Wiederverwenden der Labels eines anderen Kontos oder das Vertauschen von Ziffern lässt die Validierung fehlschlagen.
- DNS-Einrichtung
Fügen Sie diese als CNAME hinzu, nicht als A oder TXT — und lassen Sie einen DNS-Host den CNAME nicht "flatten". Insbesondere der DKIM-Eintrag wird oft für einen TXT gehalten; er muss ein CNAME auf dkim.smtp2go.net bleiben.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT und einen _dmarc-TXT auf der Domain. Wenn Sie auch über Google, Microsoft 365, Mailchimp usw. senden, führen Sie deren Mechanismen in einer einzigen v=spf1-Zeile zusammen, statt einen zweiten SPF-Eintrag zu veröffentlichen — zwei SPF-Einträge sind selbst ein PermError.
Erstellen Sie Ihren SPF-Eintrag
SMTP2GO benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listSMTP2GO SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.