Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Squarespace.

Squarespace ist eine Website- und Commerce-Plattform, kein Mailbox-Hoster — und das bestimmt, wie Sie E-Mails authentifizieren. Squarespace versendet E-Mails unter Ihrer Domain in zwei Formen: Email Campaigns (Newsletter und Marketing) sowie Shop- und Systembenachrichtigungen (Bestellbestätigungen, Belege, Versandaktualisierungen, Kontaktformular- und Formularantworten). Beide werden mit demselben per CNAME delegierten DKIM-Schlüssel signiert, den Sie im DNS veröffentlichen — es gibt kein Squarespace-SPF-include, das Sie hinzufügen müssten. Echte Postfächer (person@ihredomain) liegen bei Google Workspace, Microsoft 365 oder einem IMAP-Host und werden separat authentifiziert. Diese Anleitung behandelt die Veröffentlichung der DKIM-Delegation von Squarespace und des DMARC-Eintrags, der alles zusammenführt.

CNAME-Domainauthentifizierung
Your DNSAdd the CNAME / TXT records
SquarespaceSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Squarespace authentifizieren?

Die Bulk-Sender-Regeln von Gmail und Yahoo verlangen inzwischen SPF, DKIM und einen DMARC-Eintrag von jedem, der Marketing-E-Mails in größerem Umfang versendet — und genau das leistet Email Campaigns. Ohne Authentifizierung landen Kampagnen und sogar Bestellbelege im Spam oder werden abgewiesen, und Ihre Domain kann gefälscht werden. Da Squarespace in Ihrem Namen per delegiertem DKIM signiert und seine eigene Domain auf den Return-Path setzt, ist dieser eine DKIM-CNAME der einzige Weg zur DMARC-Ausrichtung — ihn in Betrieb zu nehmen entscheidet zwischen E-Mails, die DMARC unter Ihrer Domain bestehen, und E-Mails, die die Ausrichtung nicht bestehen und gefiltert werden.

Die SPF-Realität bei Squarespace

Es gibt kein Squarespace-SPF-include, und eines hinzuzufügen würde nicht helfen. Squarespace hat den SPF-Schritt aus der Domain-Verifizierung entfernt (das alte include:_spf.squarespace.com gibt es nicht mehr), und es setzt seine eigene Domain (squarespace-mail.com) auf den Return-Path sowohl von Email Campaigns als auch von Shop-Benachrichtigungen — SPF wird also gegen die Domain von Squarespace ausgewertet, niemals gegen Ihre, und kann sich nie an Ihrer From-Adresse ausrichten. Das bedeutet, DMARC besteht für Squarespace-E-Mails ausschließlich über DKIM, weshalb der delegierte DKIM-CNAME in Betrieb sein muss, bevor Sie irgendetwas durchsetzen. Halten Sie Ihren Root-v=spf1-Eintrag auf denjenigen beschränkt, der Ihre Postfächer tatsächlich betreibt (z. B. Google Workspace); fügen Sie ihm keinen Squarespace-Eintrag hinzu.

Schritt für Schritt

Planung
  1. 1

    Alles inventarisieren, was unter Ihrer Domain versendet

    Squarespace versendet unter Ihrer Domain in zwei Formen — Email Campaigns (Newsletter/Marketing) sowie Shop- und Systembenachrichtigungen (Bestellbestätigungen, Belege, Versandaktualisierungen, Formularantworten) — und es hostet keine Postfächer. Beide Formen werden mit demselben delegierten DKIM-Schlüssel signiert, Sie veröffentlichen also einen CNAME für alles. Ein person@ihredomain-Postfach ist getrennt: Es liegt bei Google Workspace, Microsoft 365 oder einem IMAP-Anbieter, jeweils mit eigenen Einträgen. Listen Sie jeden Absender auf, bevor Sie das DNS anfassen.

Squarespace: Settings → Domains (oder Ihr externer Registrar)
  1. 2

    Den richtigen DNS-Editor öffnen

    Wenn Ihre Domain bei Squarespace registriert oder verwaltet wird (einschließlich der 2023-24 von Google Domains migrierten Domains), bearbeiten Sie das DNS unter Settings → Domains → Domain auswählen → DNS Settings → Custom Records / Add Record. Wenn die Domain anderswo registriert ist und nur auf Squarespace verweist, fügen Sie stattdessen jeden Eintrag bei diesem Registrar hinzu. Das Feld Host/Name ist relativ — Sie geben squarespace._domainkey ein, niemals die vollständige Domain.

DNS-Panel → Add Record (CNAME)
  1. 3

    Den Squarespace-DKIM-CNAME veröffentlichen

    Fügen Sie einen CNAME hinzu — Name squarespace._domainkey, Type CNAME, Value squarespace-domainkey.squarespace-mail.com. Dieser eine Eintrag ermöglicht es Squarespace, alles per DKIM zu signieren, was es unter Ihrer Domain versendet — sowohl Email Campaigns als auch Shop-/Systembenachrichtigungen — mit d=yourdomain.com. Hängen Sie Ihre Domain nicht an den Host an, fügen Sie kein https:// oder nachgestellte Leerzeichen hinzu, und wenn Ihr DNS hinter Cloudflare läuft, setzen Sie den Eintrag auf DNS-only (grey cloud), damit er nicht proxyt oder per CNAME-Flattening aufgelöst wird — Proxying zerstört die DKIM-Delegation.

Email Campaigns → Settings → Sender Details
  1. 4

    Den Email-Campaigns-Versand in Sender Details aktivieren

    Wenn Sie Email Campaigns nutzen, öffnen Sie Email Campaigns → Settings → Sender Details, legen Sie Ihren From-Namen und Ihre Adresse auf Ihrer eigenen Domain fest und klicken Sie auf Verify Domain (in manchen Konten als Authenticate bezeichnet). Squarespace sendet einen Verifizierungscode per E-Mail an diese From-Adresse — fügen Sie ihn zurück ein, um zu belegen, dass Sie das Postfach kontrollieren. Das Panel zeigt dann denselben squarespace._domainkey-CNAME aus dem vorherigen Schritt plus einen vorgeschlagenen _dmarc-TXT zum Veröffentlichen; es gibt keinen separaten DKIM-Eintrag pro Kampagne hinzuzufügen.

DNS-Panel → _dmarc TXT
  1. 5

    Ihren DMARC-Eintrag mit p=none veröffentlichen

    Fügen Sie einen TXT-Eintrag unter _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Der Verifizierungsablauf von Squarespace füllt möglicherweise einen rein zur Überwachung gedachten _dmarc-Wert vor, aber pro Domain ist nur ein _dmarc-TXT erlaubt, und die aggregierten Reports erreichen Sie nur, wenn rua auf ein Postfach zeigt, das Sie lesen — veröffentlichen Sie also einen Eintrag (oder führen Sie ihn in einen zusammen), dessen rua Sie kontrollieren. p=none dient nur der Überwachung und ändert nichts an der Zustellung, aber die Reports zeigen Ihnen, ob Squarespace-E-Mails DKIM-ausgerichtet bestehen, bevor Sie verschärfen.

DNS-Panel → Root-TXT (@)
  1. 6

    Das Squarespace-SPF-include überspringen — SPF nur für Ihren Mailbox-Host setzen

    Squarespace hat kein SPF-include hinzuzufügen (das alte include:_spf.squarespace.com wurde eingestellt, und sein Return-Path liegt auf squarespace-mail.com, sodass SPF sich ohnehin nicht ausrichten kann). Ihr einziger Root-v=spf1-TXT sollte nur denjenigen auflisten, der Ihre Postfächer betreibt, sowie alle anderen echten Absender — zum Beispiel include:_spf.google.com für Google Workspace. Erfinden Sie keinen Squarespace-SPF-Eintrag; DKIM ist das, was Squarespace-E-Mails authentifiziert.

Squarespace + Prüf-Tool
  1. 7

    Verifizieren, dann DMARC verschärfen

    Klicken Sie zurück in Sender Details auf Authenticate für einen grünen Haken; bestätigen Sie den CNAME mit dig oder einem externen Prüfer, senden Sie dann eine Testkampagne an eine Gmail-Adresse und öffnen Sie Show original — DKIM sollte PASS mit d=yourdomain.com anzeigen und DMARC PASS. Die Propagierung dauert in der Regel 15-60 Minuten, kann aber bis zu 48-72 Stunden in Anspruch nehmen. Nach ein bis zwei Wochen sauberer Reports stellen Sie DMARC schrittweise auf p=quarantine und dann p=reject.

Einzutragende Einträge

Squarespace erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
CNAMEsquarespace._domainkeysquarespace-domainkey.squarespace-mail.comDer eine DKIM-Eintrag für den gesamten Squarespace-Versand — Email Campaigns ebenso wie Shop-/Systembenachrichtigungen (Belege, Bestell-/Versandaktualisierungen, Formularantworten). Delegiert den squarespace-Selector, sodass Squarespace mit d=yourdomain.com signiert, unter Verwendung eines Schlüssels, den es hostet und rotiert. Konkret und nicht kontospezifisch: derselbe Host und Wert für jeden Squarespace-Nutzer, sodass Sie ihn wortwörtlich hinzufügen können.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDieser gehört Ihnen. Der Email-Campaigns-Verifizierungsablauf von Squarespace füllt möglicherweise einen rein zur Überwachung gedachten _dmarc-Wert vor, aber pro Domain ist nur ein _dmarc-TXT erlaubt, und die Reports erreichen Sie nur, wenn rua auf ein Postfach zeigt, das Sie lesen. Beginnen Sie mit p=none, verschärfen Sie dann zu quarantine/reject, sobald die Reports sauber sind.
TXT@v=spf1 include:_spf.google.com ~allVeranschaulichend — dieses SPF ist für Ihren MAILBOX-Host, nicht für Squarespace. Der Squarespace-Versand benötigt keinen SPF-Eintrag (es existiert kein include; sein Return-Path ist squarespace-mail.com, sodass SPF sich nicht ausrichten kann). Tauschen Sie _spf.google.com gegen denjenigen aus, der Ihre Postfächer betreibt, oder lassen Sie SPF ganz weg, wenn Sie keine anderen Absender haben.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Squarespace von diesem Budget verbraucht.

SPF 10-lookup budget0 used · 10 free

Die empfohlene Einrichtung von Squarespace fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.

DKIM

Squarespace authentifiziert vollständig über per CNAME delegiertes DKIM — es gibt keinen DKIM-TXT-Schlüssel zum Einfügen. Sie fügen einen CNAME hinzu: Host squarespace._domainkey, der auf squarespace-domainkey.squarespace-mail.com verweist. Dieser eine Eintrag delegiert den squarespace-Selector, sodass Squarespace jede Nachricht, die es unter Ihrer Domain versendet — Email Campaigns ebenso wie Shop-/System-E-Mails (Bestellbestätigungen, Belege, Versandaktualisierungen, Formularantworten) — mit d=yourdomain.com signiert, unter Verwendung eines Schlüssels, den es hostet und rotiert. Email Campaigns fügt keinen separaten DKIM-Eintrag hinzu; sein Sender-Details-Verifizierungsablauf bestätigt lediglich, dass genau dieser CNAME aufgelöst wird (neben einem per E-Mail zugesandten Absender-Verifizierungscode und einem vorgeschlagenen _dmarc-TXT). Weil es sich um reine CNAME-Delegation handelt, kann Squarespace Schlüssel rotieren, ohne dass Sie das DNS erneut anfassen müssen — aber wenn der CNAME proxyt wird (Cloudflare orange cloud), per CNAME-Flattening aufgelöst oder falsch eingegeben wird, schlägt die Signierung still fehl und die E-Mail verliert ihren einzigen Weg zur DMARC-Ausrichtung.

DMARC

DMARC ist ein Eintrag, den Sie unter _dmarc veröffentlichen. Die Email-Campaigns-Verifizierung von Squarespace generiert sogar einen vorgeschlagenen Wert für Sie, aber er ist rein zur Überwachung gedacht (p=none), und die Reports helfen nur, wenn die rua auf ein Postfach zeigt, das Sie tatsächlich lesen — machen Sie den Eintrag also zu Ihrem eigenen: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com zum Einstieg, dann verschärfen Sie zu p=quarantine und p=reject, sobald die Reports zeigen, dass Squarespace (und Ihr Mailbox-Host) ausgerichtet bestehen. Die Ausrichtungs-Feinheit ist hier entscheidend: Der Return-Path von Squarespace liegt auf squarespace-mail.com, sodass SPF sich nie an Ihrer Domain ausrichtet — DMARC besteht für Squarespace-E-Mails nur über DKIM, was genau der Grund ist, warum der CNAME in Betrieb sein muss, bevor Sie durchsetzen. Eine Falle: Pro Domain ist nur ein _dmarc-TXT erlaubt, wenn Sie also bereits DMARC veröffentlichen, behalten Sie Ihren Eintrag und gleichen Sie den vorgeschlagenen Wert von Squarespace darin ab, anstatt einen zweiten hinzuzufügen.

Prüfen, ob es wirklich funktioniert hat

Kehren Sie in Squarespace zu Email Campaigns → Settings → Sender Details zurück und klicken Sie auf Authenticate — ein grüner Haken bedeutet, dass der CNAME aufgelöst wurde und Ihr Absender verifiziert ist. Für Shop-E-Mails verifiziert Squarespace denselben squarespace._domainkey-CNAME automatisch, sobald er propagiert ist. Bestätigen Sie unabhängig mit dig CNAME squarespace._domainkey.yourdomain.com (es sollte squarespace-domainkey.squarespace-mail.com zurückgeben), senden Sie dann eine Testkampagne an eine Gmail-Adresse und verwenden Sie Show original, um zu prüfen, ob DKIM = PASS mit d=yourdomain.com und DMARC = PASS. Die Propagierung dauert in der Regel 15-60 Minuten, kann aber bis zu 48-72 Stunden in Anspruch nehmen. Der SPF/DKIM/DMARC-Prüfer und die Domain-Health-Tools von Qualisend kennzeichnen alle fehlenden oder falsch ausgerichteten Einträge.

Häufige Stolperfallen

  • DNS-Einrichtung

    Es gibt kein Squarespace-SPF-include. include:_spf.squarespace.com (eingestellt) oder irgendeinen Squarespace-SPF-Eintrag hinzuzufügen bringt nichts — der Return-Path von Squarespace liegt auf squarespace-mail.com, sodass SPF sich nie an Ihrer Domain ausrichten kann. DKIM per CNAME ist der einzige Ausrichtungsweg; ein verirrtes Squarespace-include verbrennt nur einen Ihrer 10 SPF-Lookups.

  • DNS-Einrichtung

    Ein CNAME deckt alle Squarespace-E-Mails ab. Derselbe squarespace._domainkey-CNAME signiert sowohl Email Campaigns als auch Shop-/Systembenachrichtigungen — Sie fügen keinen separaten DKIM-Eintrag pro Strom hinzu. Sie öffnen dennoch Sender Details, um Ihre From-Adresse festzulegen und den Absender zu verifizieren, falls Sie Kampagnen versenden, aber das nutzt denselben CNAME.

  • DNS-Einrichtung

    Weil SPF sich nicht ausrichten kann, hängt DMARC für Squarespace-E-Mails vollständig von DKIM ab. Wenn der delegierte CNAME nicht in Betrieb ist (oder proxyt/geflattened wird), scheitert Ihre E-Mail an DMARC, selbst wenn Ihre From-Domain einen perfekten SPF-Eintrag hat.

  • DNS-Einrichtung

    Pro Domain ist nur ein _dmarc-Eintrag erlaubt. Der Verifizierungsablauf von Squarespace füllt ein rein zur Überwachung gedachtes DMARC vor; wenn Sie bereits eines veröffentlichen, behalten Sie Ihres (zusammenführen, keinen zweiten hinzufügen) und stellen Sie sicher, dass rua auf ein Postfach zeigt, das Sie lesen, damit Sie die Reports auch tatsächlich erhalten.

  • DNS-Einrichtung

    Das Feld Host/Name ist relativ. Geben Sie squarespace._domainkey ein, nicht den vollständigen FQDN — Squarespace und die meisten Registrare hängen Ihre Domain automatisch an. Manche Registrare verlangen zudem einen nachgestellten Punkt am CNAME-Ziel (squarespace-domainkey.squarespace-mail.com.).

  • DNS-Einrichtung

    Proxyen Sie den DKIM-CNAME nicht. Hinter Cloudflare setzen Sie den Eintrag auf DNS-only (grey cloud). Ein orange-clouded oder per CNAME-Flattening aufgelöster Eintrag zerstört die Delegation und die DKIM-Signierung schlägt still fehl.

  • Abdeckung

    Squarespace hostet keine Postfächer. Eine funktionierende person@ihredomain-Adresse erfordert Google Workspace, Microsoft 365 oder einen IMAP-Host — jeweils mit eigenem SPF-include und DKIM-Selector (z. B. google._domainkey), vollständig getrennt von diesen Squarespace-Einträgen.

  • Abdeckung

    Domains, die von Google Domains umgezogen sind, bearbeiten das DNS jetzt innerhalb von Squarespace. Nach der Migration 2023-24 melden Sie sich bei Squarespace an (Settings → Domains), um diese Einträge hinzuzufügen — nicht in der alten Google-Domains-Konsole.

Erstellen Sie Ihren SPF-Eintrag

Squarespace benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Squarespace SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten