Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Titan.

Titan ist ein gehosteter E-Mail-Anbieter: Er stellt Ihnen echte Postfächer (zum Senden und Empfangen) unter Ihrer eigenen Domain bereit und wird von vielen Hostern und Registraren als White-Label-Lösung weiterverkauft (Hostinger, hosting.com, Bluehost, A2 Hosting, Crazy Domains und andere) – Ihr Dashboard trägt daher möglicherweise das Branding des Anbieters, über den Sie Titan bezogen haben. Da jede Nachricht die Server von Titan im Auftrag Ihrer Domain verlässt, bewerten Empfänger bei Gmail, Yahoo, Outlook und Apple diese Nachrichten anhand der SPF-, DKIM- und DMARC-Einträge, die im DNS IHRER Domain veröffentlicht sind. Titan macht das unkompliziert: Es veröffentlicht ein gemeinsames SPF-include, erzeugt in seinem Control Panel einen DKIM-Schlüssel pro Konto und überlässt DMARC Ihnen zum Hinzufügen. Diese Anleitung führt Sie durch alle drei von Anfang bis Ende – mit den exakten Eintragsformaten von Titan, dem Control-Panel-Pfad für DKIM und der Vorgehensweise zur Überprüfung jedes einzelnen Eintrags.

SPF-include
Your DNSAdd the CNAME / TXT records
TitanSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Titan authentifizieren?

Seit Februar 2024 verlangen Gmail und Yahoo von jedem Absender einen gültigen SPF- oder DKIM-Eintrag, und Massenversender benötigen DMARC mit Domain-Ausrichtung – E-Mails, die durchfallen, landen im Spam-Ordner oder werden direkt abgewiesen. Selbst für ein kleines Unternehmen mit einer Handvoll Titan-Postfächern ist fehlende Authentifizierung der mit Abstand häufigste Grund dafür, dass legitime E-Mails im Spam landen oder als unzustellbar zurückkommen. SPF teilt Empfängern mit, dass die Server von Titan in Ihrem Namen senden dürfen; DKIM signiert jede Nachricht kryptografisch, damit sie nicht gefälscht oder verändert werden kann; DMARC verknüpft beide, sagt Empfängern, was mit fehlgeschlagenen E-Mails geschehen soll, und schickt Ihnen Berichte, damit Sie sehen können, wer als Ihre Domain sendet. Erst wenn Sie alle drei veröffentlichen, wird aus "E-Mail von Titan" eine "vertrauenswürdige, authentifizierte E-Mail Ihrer Marke".

Die SPF-Realität bei Titan

Titan veröffentlicht ein echtes gemeinsames SPF-include, und das IST der empfohlene Weg: Fügen Sie `include:spf.titan.email` zum einzigen Root-SPF-TXT-Eintrag Ihrer Domain hinzu. Hinter diesem einen include verzweigt sich `spf.titan.email` in drei verschachtelte includes (`_spf1.titan.email`, `_spf2.titan.email`, `_spf3.titan.email`) plus einen Block aus inline `ip4:`-Bereichen – der einzelne Mechanismus `include:spf.titan.email` verbraucht damit tatsächlich rund 4 der 10 DNS-Lookups, die SPF zulässt. Da Titan Ihr Postfach-Host ist (kein Nebenkanal wie ein Marketing-Tool) und mit Ihrer eigenen Domain als Envelope-Absender sendet, gehört dieses include in den primären SPF-Eintrag Ihrer Domain, nicht auf eine Subdomain – und genau das ermöglicht, dass SPF für DMARC zu Ihrer Domain ausgerichtet ist. Veröffentlichen Sie genau einen SPF-Eintrag pro Domain: Falls Sie bereits SPF für einen anderen Absender haben, führen Sie das include von Titan in diesen bestehenden Eintrag ein, statt eine zweite `v=spf1`-Zeile zu erstellen, was SPF vollständig zerstören würde.

Schritt für Schritt

Titan Control Panel (kann von Hostinger, Bluehost, hosting.com usw. gebrandet sein)
  1. 1

    Bestätigen Sie, dass Titan auf Ihrer Domain aktiv ist

    Melden Sie sich in Ihrem Titan Control Panel an (über das Dashboard Ihres Hosters/Registrars – oft eine Schaltfläche 'Admin login' oder 'Manage' neben Ihrem E-Mail-Produkt). Falls Ihre Domain noch als nicht verifiziert angezeigt wird, fügen Sie zuerst die MX-Einträge von Titan hinzu, damit Titan E-Mails empfangen kann. Die Authentifizierung (SPF/DKIM/DMARC) ist von MX getrennt, aber Titan muss aktiv sein, bevor DKIM erzeugt werden kann.

Ihr DNS-Host (Registrar oder DNS-Anbieter), DNS-/Zonen-Editor
  1. 2

    Fügen Sie die MX-Einträge von Titan hinzu (Voraussetzung für den Empfang)

    Erstellen Sie in der DNS-Zone Ihrer Domain zwei MX-Einträge auf dem Root-Host (@): mx1.titan.email mit Priorität 10 und mx2.titan.email mit Priorität 20, TTL 1 Stunde. Diese leiten eingehende E-Mails an Titan weiter und sind erforderlich, damit das Postfach funktioniert – sie authentifizieren ausgehende E-Mails nicht, aber Sie legen sie in derselben DNS-Zone an wie die untenstehenden Einträge.

Ihr DNS-Host, DNS-/Zonen-Editor (TXT-Eintrag, Host @)
  1. 3

    Veröffentlichen Sie den SPF-Eintrag

    Fügen Sie einen einzelnen TXT-Eintrag auf dem Root-Host (@) mit dem Wert v=spf1 include:spf.titan.email ~all hinzu, TTL 1 Stunde. Verwenden Sie den Eintragstyp TXT (nicht den veralteten SPF-Typ). Falls für einen anderen Dienst bereits ein v=spf1-Eintrag existiert, fügen Sie KEINEN zweiten hinzu – setzen Sie include:spf.titan.email in den bestehenden Eintrag vor das ~all/-all ein, sodass es genau einen SPF-Eintrag gibt.

Titan Control Panel → Email Reputation → DKIM
  1. 4

    Erzeugen Sie den DKIM-Schlüssel in Titan

    Öffnen Sie im Titan Control Panel Email Reputation (über das Manage-/Admin-Login des Kontos), suchen Sie DKIM und klicken Sie, um den Schlüssel hinzuzufügen/zu erzeugen. Titan erstellt ein öffentliches/privates Schlüsselpaar, behält den privaten Schlüssel zum Signieren Ihrer ausgehenden E-Mails und zeigt Ihnen einen Host Name (typischerweise titan1._domainkey) und einen langen TXT-Wert, der mit v=DKIM1; k=rsa; p=… beginnt. Kopieren Sie beides exakt – der Wert ist einzigartig für Ihr Konto und kann nicht erraten werden.

Ihr DNS-Host, DNS-/Zonen-Editor (TXT-Eintrag, Host titan1._domainkey)
  1. 5

    Veröffentlichen Sie den DKIM-TXT-Eintrag bei Ihrem DNS-Host

    Erstellen Sie einen TXT-Eintrag mit dem Host, den Titan Ihnen gegeben hat (z. B. titan1._domainkey), und fügen Sie den vollständigen Wert v=DKIM1; k=rsa; p=… ein. Geben Sie den Host exakt wie angezeigt ein: Die meisten Registrare möchten nur titan1._domainkey und hängen Ihre Domain automatisch an, vermeiden Sie also, die vollständige Domain doppelt einzugeben. Wenn der öffentliche Schlüssel sehr lang ist, fügen Sie ihn unverändert ein – manche Panels teilen ihn automatisch in 255-Zeichen-Blöcke auf.

Titan Control Panel → Email Reputation → DKIM → Verify changes
  1. 6

    Verifizieren Sie DKIM zurück im Control Panel

    Kehren Sie zu Titans Bildschirm Email Reputation / DKIM zurück, setzen Sie das Häkchen bei 'I've added TXT records in my DNS control panel' und klicken Sie auf Verify changes. Titan beginnt erst dann mit dem Signieren mit dem Schlüssel, wenn diese erneute Verifizierung erfolgreich ist – selbst wenn der DNS-Eintrag bereits korrekt ist. Der Status sollte auf VERIFIED wechseln; rechnen Sie bis zu Ihrer TTL (und bis zu einigen Stunden) ein, bis sich das DNS zunächst verbreitet hat.

Ihr DNS-Host, DNS-/Zonen-Editor (TXT-Eintrag, Host _dmarc)
  1. 7

    Fügen Sie einen DMARC-Eintrag hinzu (beginnen Sie mit p=none)

    Erstellen Sie einen TXT-Eintrag auf dem Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none überwacht, ohne die Zustellung zu beeinträchtigen, während Sie bestätigen, dass SPF und DKIM beide bestehen und zu Ihrer Domain ausgerichtet sind. Die rua-Adresse sammelt die aggregierten XML-Berichte, die jede Quelle zeigen, die als Ihre Domain sendet – richten Sie sie auf ein Postfach, das Sie tatsächlich lesen. Die standardmäßige entspannte Ausrichtung besteht für Titan bereits, Sie müssen also adkim=s/aspf=s nicht hinzufügen.

Beliebiger Postfach-Test + Qualisend-/DNS-Lookup-Tools
  1. 8

    Verifizieren Sie und verschärfen Sie dann die DMARC-Durchsetzung

    Bestätigen Sie, dass alle Einträge auflösen (siehe Verifizieren unten), und senden Sie eine Testnachricht an ein Gmail-Konto, wobei Sie unter 'Original anzeigen' auf SPF=PASS, DKIM=PASS und DMARC=PASS prüfen. Sobald Ihre Berichte ein bis zwei Wochen lang eine saubere Ausrichtung zeigen, heben Sie DMARC auf p=quarantine und schließlich p=reject an, um Spoofing aktiv zu blockieren.

Einzutragende Einträge

Titan erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
MX@mx1.titan.emailPriorität 10. Nur Empfang – erforderlich für das Postfach, nicht für die Authentifizierung ausgehender E-Mails.
MX@mx2.titan.emailPriorität 20. Sekundärer Mail-Exchanger.
TXT@v=spf1 include:spf.titan.email ~allEin SPF-Eintrag pro Domain. Wenn Sie auch über andere Dienste senden, führen Sie deren Mechanismen vor ~all in diesen einen Eintrag zusammen.
TXTtitan1._domainkeyv=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC… (unique key from your Control Panel)Beispielhaft – der Selector-Host und der öffentliche Schlüssel werden pro Konto in Titans Email-Reputation-Panel erzeugt. Kopieren Sie den exakten Host und Wert, den Titan Ihnen zeigt.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comBeginnen Sie mit p=none zum Überwachen, wechseln Sie dann zu quarantine und reject. Richten Sie rua auf ein Postfach, das Sie tatsächlich lesen. Ein _dmarc-Eintrag pro Domain – die entspannte (standardmäßige) Ausrichtung besteht für Titan bereits.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Titan von diesem Budget verbraucht.

SPF 10-lookup budget4 used · 6 free

Titan verbraucht 4 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

Titan verwendet DKIM-Schlüssel pro Konto, die Sie im Control Panel erzeugen – es gibt keine CNAME-Delegierung, und es wird nichts signiert, bevor Sie den Schlüssel sowohl veröffentlicht als auch in Titan erneut verifiziert haben. Öffnen Sie Email Reputation (erreichbar über das Manage-/Admin-Login in Ihrem Titan-Konto), suchen Sie DKIM und erzeugen Sie das Schlüsselpaar. Titan behält den privaten Schlüssel und signiert ausgehende E-Mails; es zeigt Ihnen einen Host Name – typischerweise titan1._domainkey – und einen TXT-Wert, der mit v=DKIM1; k=rsa; p=… beginnt. Veröffentlichen Sie diesen als TXT-Eintrag bei Ihrem DNS-Host mit dem exakt angegebenen Host, kehren Sie dann zu Titan zurück, bestätigen Sie, dass Sie ihn hinzugefügt haben, und klicken Sie auf Verify changes, sodass der Status auf VERIFIED umspringt. Der Schlüssel ist einzigartig für Ihr Konto, Sie können ihn also nicht von einer anderen Domain oder aus der Dokumentation kopieren. Wenn das DNS Ihrer Domain bei Cloudflare liegt, belassen Sie den TXT-Eintrag auf DNS-only (Proxying gilt für TXT ohnehin nicht, aber stellen Sie sicher, dass Sie die autoritative Zone bearbeiten, die die Nameserver von Titan auflösen, und keine veraltete).

DMARC

Titan erstellt DMARC nicht für Sie – Sie fügen es manuell als TXT-Eintrag auf dem Host _dmarc hinzu. Beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com, damit Sie überwachen, ohne die Zustellung zu riskieren, und richten Sie rua auf ein Postfach, das Sie prüfen (oder auf einen Report-Analyzer). DMARC besteht, wenn SPF oder DKIM besteht UND mit Ihrer From-Domain ausgerichtet ist, und Titan liefert Ihnen beides: Der Pfad include:spf.titan.email nutzt Ihre eigene Domain als Envelope-Absender (SPF ist also ausgerichtet), und die DKIM-Signatur trägt d=yourdomain.com (DKIM ist also ausgerichtet), sobald der Schlüssel erzeugt und verifiziert ist – typischerweise sehen Sie beide bestehen. Da Titan mit Ihrer exakten Root-Domain sendet, besteht die standardmäßige entspannte Ausrichtung bereits sauber, sodass es nicht nötig ist, strikte Ausrichtung (adkim=s/aspf=s) zu erzwingen, was nur zusätzliche Anfälligkeit schafft, falls Sie später von einer Subdomain oder einem anderen Tool aus senden. Nach ein bis zwei Wochen sauberer Aggregatberichte heben Sie die Richtlinie auf p=quarantine und dann p=reject an, um aktiv jeden zu stoppen, der Ihre Domain fälscht. Behalten Sie genau einen _dmarc-Eintrag für die gesamte Domain, egal wie viele Absender Sie nutzen.

Prüfen, ob es wirklich funktioniert hat

Prüfen Sie das DNS über die Kommandozeile: dig TXT yourdomain.com (SPF), dig TXT titan1._domainkey.yourdomain.com (DKIM) und dig TXT _dmarc.yourdomain.com (DMARC) – Windows-Nutzer können nslookup -type=TXT verwenden. Bestätigen Sie MX mit dig MX yourdomain.com oder mxtoolbox.com. In Titan sollte das Email-Reputation-Panel DKIM als VERIFIED und Domain Verification als abgeschlossen anzeigen. Der endgültige Test: Senden Sie eine Nachricht von Ihrem Titan-Postfach an ein Gmail-Konto, öffnen Sie 'Original anzeigen' und bestätigen Sie SPF: PASS, DKIM: PASS und DMARC: PASS mit angezeigter Domain. Für einen einzigen konsolidierten Bericht über alle drei Einträge plus Ausrichtung lassen Sie Ihre Domain durch Qualisends SPF/DKIM/DMARC-Checker und den Domain-Health-Check laufen.

Häufige Stolperfallen

  • Bricht die Authentifizierung

    DKIM muss zuerst in Titan erzeugt werden – Sie können einen Schlüssel nicht erraten oder wiederverwenden. Der Wert ist pro Konto einzigartig, und Titan signiert Ihre E-Mails erst, wenn Sie nach dem Veröffentlichen auf 'Verify changes' klicken – selbst wenn der DNS-Eintrag bereits aktiv ist.

  • Bricht die Authentifizierung

    Veröffentlichen Sie niemals zwei SPF-Einträge. Wenn Sie bereits eine v=spf1-Zeile für einen anderen Dienst haben, fügen Sie include:spf.titan.email in diesen einen Eintrag ein – ein zweiter SPF-TXT-Eintrag lässt SPF mit einem permerror fehlschlagen.

  • Bricht die Authentifizierung

    Titans include verbraucht bereits ~4 Ihrer 10 SPF-Lookups (spf.titan.email verschachtelt _spf1/_spf2/_spf3 plus inline ip4-Bereiche). Wenn Sie auch über andere Tools senden, achten Sie auf das 10-Lookup-Limit, sonst läuft SPF in einen permerror.

  • Abdeckung

    Wechseln Sie ~all nicht vorzeitig zu -all. Titans Standard ist ~all (softfail); verschärfen Sie erst dann auf -all, wenn Sie sicher sind, dass jeder legitime Absender – Titan plus alle anderen – enthalten ist, sonst weisen Sie Ihre eigenen E-Mails ab.

  • DNS-Einrichtung

    Doppeltes Anhängen im Host-Feld: Die meisten Registrare hängen Ihre Domain automatisch an, geben Sie den DKIM-Host also als titan1._domainkey ein, nicht als titan1._domainkey.yourdomain.com. Eine doppelte Domain macht den Eintrag stillschweigend unbrauchbar.

  • Abdeckung

    Ihr Control Panel ist möglicherweise von Ihrem Hoster als White-Label gebrandet (Hostinger, Bluehost, hosting.com, A2, Crazy Domains). Das Menü kann anders gebrandet sein, aber der Ablauf – Manage-/Admin-Login → Email Reputation → DKIM → Verify changes – ist derselbe.

  • Bricht die Authentifizierung

    MX ist keine Authentifizierung. Das Hinzufügen von mx1/mx2.titan.email ermöglicht Ihnen den Empfang von E-Mails, bewirkt aber nichts für SPF/DKIM/DMARC – Sie benötigen weiterhin alle drei Einträge, damit ausgehende E-Mails bei Gmail und Yahoo bestehen.

  • Abdeckung

    Bearbeiten Sie die autoritative Zone. Wenn Ihre Domain externe Nameserver verwendet (z. B. Cloudflare) statt des Standard-DNS Ihres Registrars, fügen Sie die Einträge dort hinzu, wo die Nameserver tatsächlich auflösen, sonst schlägt Titans Verifizierung weiterhin fehl.

Erstellen Sie Ihren SPF-Eintrag

Titan ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:spf.titan.email ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Titan SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten