Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Wix.

Wix authentifiziert Ihre Versanddomain über CNAME-Einträge und nicht dadurch, dass Sie eine gemeinsam genutzte SPF-Zeile einfügen. Der Ablauf befindet sich innerhalb von Wix E-Mail-Marketing (früher Teil von Ascend by Wix): Sie fügen eine Absenderadresse hinzu, klicken auf „Diese Domain authentifizieren“, und Wix zeigt Ihnen fünf CNAME-Einträge an, die die DKIM-Signierung und den Return-Path an sein E-Mail-Backend (das auf SendGrid läuft) delegieren. Sobald diese CNAMEs auflösen, kann Wix Kampagnen als Ihre Domain versenden, DKIM richtet sich auf Sie aus, und SPF wird auf der Versand-Subdomain bestanden — und das alles, ohne dass jemals ein „include:wix“-Eintrag Ihr Root-SPF berührt. Die Feinheit, die die meisten Anleitungen übersehen: Das deckt ausschließlich Wix E-Mail-Marketing ab. Ihr Wix-Postfach und die automatisierten Website-E-Mails von Wix authentifizieren sich anders, und einer der fünf Einträge — der automatische DMARC-CNAME (CNAME 5) — ist eine Falle, die Sie überspringen sollten.

CNAME-Domainauthentifizierung
Your DNSAdd the CNAME / TXT records
WixSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Wix authentifizieren?

Die Authentifizierung Ihrer Wix-Versanddomain entscheidet überhaupt darüber, ob Kampagnen im Posteingang ankommen. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Absender, dass er SPF oder DKIM mit einer gültigen, ausgerichteten From-Adresse besteht, und jeder Massenversender (grob 5.000+ Nachrichten pro Tag an Gmail-/Yahoo-Verbraucheradressen) muss zusätzlich DKIM bestehen und eine DMARC-Richtlinie veröffentlichen — Microsoft begann 2025, ähnliche Regeln für Versender mit hohem Volumen durchzusetzen. Bis Sie authentifizieren, versendet Wix Ihre Kampagnen über seine eigene gemeinsam genutzte Domain von einer gepoolten IP-Adresse: Empfänger sehen Post, die nicht auf Sie ausgerichtet ist, DMARC kann nicht bestanden werden, und Ihre Reputation wird mit der jedes anderen nicht authentifizierten Wix-Absenders vermischt. Wix selbst gibt in seinen Zustellbarkeitshinweisen an, dass Nutzer von Business-E-Mail seit Februar 2024 „SPF einrichten müssen“ sowie DKIM plus DMARC, sobald Sie die Massenversand-Schwelle überschreiten. Der Abschluss der Domain-Authentifizierung verlagert diese Reputation auf Ihre eigene Domain, sorgt dafür, dass sich DKIM auf Ihre From-Adresse ausrichtet, und öffnet die Gmail-/Yahoo-/Microsoft-Schranke in einem Durchgang.

Die SPF-Realität bei Wix

Wix ist ein CNAME-basierter Authentifizierungsanbieter, daher gibt es für Wix E-Mail-Marketing KEINEN „include:“-Mechanismus, den Sie Ihrem Root-SPF hinzufügen müssten — nichts „Wix“ landet überhaupt in Ihrer v=spf1-Zeile. Wenn Sie die Domain authentifizieren, gibt Wix Ihnen einen Return-Path-/Mail-CNAME (seinen „CNAME 3“), der eine Versand-Subdomain in sein SendGrid-Backend leitet. Weil diese Subdomain in den SPF-autorisierten Bereich von SendGrid auflöst, wird SPF dort automatisch erfüllt, und DMARC wird über die entspannte SPF-Ausrichtung (relaxed alignment) bestanden (die Return-Path-Subdomain teilt sich Ihre Organisationsdomain mit der From-Adresse) — Sie veröffentlichen niemals einen Wix-SPF-Include auf Ihrer Root-Domain. Der einzige Fall, in dem ein gemeinsam genutzter SPF-Include auf einer Wix-Domain ins Spiel kommt, ist, wenn Sie AUCH ein Wix-Postfach betreiben: Wix Business E-Mail wird von Google Workspace bereitgestellt, sodass dieser Weg include:_spf.google.com verwendet — ein Google-Include, kein Wix-Include. Und die automatisierten Website-E-Mails von Wix (Bestellbestätigungen, Formular-Benachrichtigungen, Automatisierungs-Trigger) werden von Wix' eigener Domain über gemeinsam genutzte Infrastruktur versendet; diese können nicht SPF-ausgerichtet auf Ihre Domain sein, sodass die Authentifizierung Ihrer Marketing-Domain sie nicht rückwirkend abdeckt. Fazit: E-Mail-Marketing = CNAME-Delegierung ohne jegliche Root-SPF-Änderungen; ein Wix-Postfach = Google-Workspace-Einträge; automatisierte Website-Post = Wix' eigene Domain, außerhalb Ihrer Kontrolle.

Schritt für Schritt

Planen
  1. 1

    Entscheiden, welche Wix-E-Mail Sie authentifizieren

    Wix hat drei separate E-Mail-Ströme, und jeder authentifiziert sich anders. Diese Anleitung behandelt Wix-E-Mail-Marketing-Kampagnen (der CNAME-Ablauf unten). Ihr Wix-Postfach ist ein separates Produkt, das von Google Workspace bereitgestellt wird und stattdessen Googles MX, SPF-Include und DKIM verwendet. Automatisierte Website-E-Mails (Bestellbestätigungen, Formular-Benachrichtigungen, Automatisierungen) werden von Wix' eigener Domain versendet und können nicht auf Ihre ausgerichtet werden. Klären Sie, von welchem Strom Sie tatsächlich versenden, bevor Sie DNS anfassen.

In Wix
  1. 2

    Den Absender-Authentifizierungsbildschirm öffnen

    Öffnen Sie in Ihrem Wix-Dashboard E-Mail-Marketing. Klicken Sie rechts unter Absenderdetails auf Absender verwalten (oder Absender hinzufügen, falls Sie noch keinen haben). Hier werden benutzerdefinierte Versanddomains hinzugefügt und authentifiziert.

  2. 3

    Ihre Absenderadresse hinzufügen und bestätigen

    Geben Sie die From-Adresse ein, von der aus Sie Kampagnen versenden werden (zum Beispiel hello@ihredomain.de), und bestätigen Sie sie mit dem Code, den Wix an dieses Postfach sendet. Bis die Adresse bestätigt ist, wird die Domain als „Nicht authentifiziert“ angezeigt, und die CNAME-Einträge werden nicht angeboten.

  3. 4

    Die fünf CNAME-Einträge einblenden

    Klicken Sie mit bestätigtem Absender auf Diese Domain authentifizieren. Wix öffnet eine Liste von fünf CNAME-Einträgen: drei DKIM-Schlüssel-Delegierungen (seine CNAME 1, 2 und 4), einen Return-Path-/Mail-Link in Wix' SendGrid-Backend (CNAME 3) und einen optionalen automatischen DMARC-CNAME (CNAME 5). Lassen Sie diesen Bildschirm geöffnet, um die exakten Host- und Points-to-Werte zu kopieren — sie werden pro Konto generiert.

In Ihrem DNS
  1. 5

    Die CNAMEs bei Ihrem DNS-Host hinzufügen

    Fügen Sie bei Ihrem DNS-Anbieter jeden Eintrag als Typ CNAME hinzu, indem Sie den Host-Wert von Wix in das Host-/Name-Feld und den Points-to-Wert in das Ziel-/Wert-Feld einfügen. Kopieren Sie nur den ersten Teil des Hosts (das Präfix ohne Ihre Domain) — die meisten DNS-Panels hängen Ihre Domain automatisch an. Wenn Ihre Domain Wix-Nameserver verwendet, fügen Sie sie stattdessen unter Wix-Domains > Ihre Domain > DNS-Einträge hinzu; wenn die Domain auf einen anderen Registrar zeigt, fügen Sie sie dort hinzu.

  2. 6

    Wix' DMARC-CNAME überspringen und Ihren eigenen veröffentlichen

    Wix' CNAME 5 erstellt automatisch einen DMARC-Eintrag für Sie — aber ohne rua-Berichtsadresse, was Ihnen Compliance-auf-dem-Papier und null Einblick verschafft, wer als Sie versendet. Statt CNAME 5 hinzuzufügen, veröffentlichen Sie Ihren eigenen TXT-Eintrag am _dmarc mit einer Berichtsadresse: v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.de. Fügen Sie niemals beide hinzu — DNS verbietet einen CNAME neben jedem anderen Eintrag unter demselben Namen, sodass ein CNAME und ein TXT am _dmarc kollidieren und DMARC zerstören.

Verifizieren
  1. 7

    Innerhalb von Wix verifizieren

    Klicken Sie zurück im Authentifizierungsbildschirm auf Verifizieren (oder aktualisieren Sie den Domain-Status). DNS löst normalerweise innerhalb weniger Stunden auf, aber Wix gestattet bis zu 24–48 Stunden. Wenn jeder Eintrag gefunden wurde, wechselt der Status auf „Authentifiziert“. Falls es hängen bleibt, prüfen Sie erneut, dass Sie nur das Host-Präfix eingefügt haben und dass kein Eintrag ein doppeltes Domain-Suffix hat.

  2. 8

    Die Ausrichtung unabhängig bestätigen

    Vertrauen Sie nicht allein dem Wix-Abzeichen — senden Sie eine Testkampagne an ein Gmail-Konto, öffnen Sie „Original anzeigen“ und bestätigen Sie, dass SPF und DKIM beide PASS zeigen und dass die DKIM-d=-Domain und der Return-Path Ihre Domain sind (ausgerichtet) und nicht eine nackte sendgrid.net-Adresse. Lassen Sie dann Ihre Domain durch einen externen Checker laufen, damit Sie wissen, dass die Einträge im öffentlichen Internet auflösen.

Einzutragende Einträge

Wix erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
CNAMEs1._domainkeys1.domainkey.u1234567.wl123.sendgrid.netDKIM-Schlüssel Nr. 1 (Wix' CNAME 1). Delegiert einen öffentlichen DKIM-Schlüssel an Wix' SendGrid-Backend, sodass Kampagnen mit d=ihredomain DKIM-signiert werden und sich auf Ihre From-Adresse ausrichten. Host-Präfix und Ziel werden pro Konto generiert — kopieren Sie die exakten Werte, die Wix Ihnen anzeigt.
CNAMEs2._domainkeys2.domainkey.u1234567.wl123.sendgrid.netDKIM-Schlüssel Nr. 2 (CNAME 2). Wix gibt Ihnen außerdem einen dritten DKIM-CNAME (seinen CNAME 4, dasselbe s#._domainkey-Muster) — fügen Sie alle drei hinzu. Die Schlüssel liegen hinter den CNAMEs, sodass Wix/SendGrid sie rotieren können, ohne dass Sie jemals DNS neu veröffentlichen. Beispielhafter Selektor/Ziel — verwenden Sie die Werte im Dashboard.
CNAMEem1234u1234567.wl123.sendgrid.netReturn-Path-/Mail-Link (CNAME 3). Leitet eine Versand-Subdomain Ihrer Domain in Wix' SendGrid-Server; weil diese Subdomain in den SPF-autorisierten Bereich von SendGrid auflöst, wird SPF dort bestanden und richtet sich unter der entspannten Ausrichtung (relaxed alignment) auf Ihre Domain aus. Deshalb gibt es KEINE include:-Zeile, die Ihrem Root-SPF hinzuzufügen wäre.
CNAME_dmarc(Wix-generated DMARC target — shown in dashboard)Wix' optionaler CNAME 5. Delegiert DMARC an einen von Wix/SendGrid verwalteten Eintrag ohne rua-Berichtsadresse, sodass Sie null Einblick erhalten, wer als Sie versendet. Empfohlen: Fügen Sie diesen NICHT hinzu — veröffentlichen Sie stattdessen den selbstverwalteten TXT unten. Ein CNAME hier hindert Sie zudem daran, Ihren eigenen _dmarc-TXT hinzuzufügen.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comEmpfohlener selbstverwalteter DMARC anstelle von Wix' CNAME 5, damit Aggregatberichte tatsächlich bei Ihnen ankommen. Veröffentlichen Sie niemals sowohl einen CNAME als auch einen TXT am _dmarc — DNS verbietet einen CNAME neben jedem anderen Eintrag unter demselben Namen, sodass sie kollidieren. Beginnen Sie bei p=none, lesen Sie die Berichte und ziehen Sie dann auf quarantine/reject an.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Wix von diesem Budget verbraucht.

SPF 10-lookup budget0 used · 10 free

Die empfohlene Einrichtung von Wix fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.

DKIM

DKIM ist das Herzstück der Wix-Authentifizierung und vollständig per CNAME delegiert. Wenn Sie die Domain authentifizieren, gibt Wix Ihnen drei DKIM-CNAME-Einträge (seine CNAME 1, 2 und 4) an Selektor-Hosts wie s1._domainkey und s2._domainkey, die auf sein SendGrid-Backend zeigen (Ziele wie s1.domainkey.u1234567.wl123.sendgrid.net). Weil der Schlüssel hinter einem CNAME statt in einem TXT-Eintrag liegt, den Sie einfügen, können Wix/SendGrid den zugrunde liegenden öffentlichen Schlüssel auf ihrer Seite rotieren, ohne dass Sie jemals wieder DNS bearbeiten müssen — Sie veröffentlichen die Verweise einmal, und das d= der Signatur ist Ihre eigene Domain, sodass sie sich ausrichtet. Auf Ihrer Seite gibt es nichts zu generieren: Erfinden Sie keinen p=-Wert und wandeln Sie diese nicht in TXT-Einträge um. Kopieren Sie jedes Host-Präfix und jedes Points-to-Ziel exakt. Wenn Sie über ein Wix-Postfach statt über E-Mail-Marketing versenden, ist DKIM stattdessen das von Google Workspace — ein google-Selektor, der in der Google-Admin-Konsole aktiviert wird — und das ist ein völlig separater Schlüssel als die SendGrid-Schlüssel oben.

DMARC

DMARC ist die eine Stelle, an der man bei Wix bewusst vorgehen muss. Wix bietet an, DMARC über seinen fünften CNAME (CNAME 5) automatisch für Sie einzurichten, aber diese Abkürzung delegiert an einen von Wix/SendGrid verwalteten Eintrag ohne rua-Berichtsadresse — sie erfüllt „ein DMARC-Eintrag existiert“ für das Gmail-/Yahoo-Häkchen, verschafft Ihnen aber keine Durchsetzung und, entscheidend, keine Berichte darüber, wer als Ihre Domain versendet. Überspringen Sie das. Veröffentlichen Sie stattdessen Ihren eigenen TXT-Eintrag am Host _dmarc: v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.de. Veröffentlichen Sie niemals sowohl den DMARC-CNAME von Wix als auch Ihren eigenen _dmarc-TXT — DNS erlaubt es nicht, dass ein CNAME neben irgendeinem anderen Eintragstyp unter demselben Namen existiert, sodass sie kollidieren und die DMARC-Auflösung zerstören. Beginnen Sie bei p=none, damit Aggregatberichte einlaufen, ohne die Zustellung zu beeinträchtigen, bestätigen Sie, dass jeder legitime Versandstrom (E-Mail-Marketing, Ihr Postfach, jeder andere ESP) sich ausrichtet, und steigern Sie dann auf p=quarantine und schließlich p=reject. Bauen Sie den Eintrag mit einem Generator, damit die Tags gültig sind, und springen Sie niemals direkt zu reject, bevor die Überwachungsphase abgeschlossen ist.

Prüfen, ob es wirklich funktioniert hat

Bestätigen Sie die Authentifizierung an zwei Stellen, nicht nur an einer. Erstens im Wix-Bildschirm: Aktualisieren Sie nach der DNS-Propagierung (ein paar Stunden, bis zu 24–48) den Domain-Status unter Absenderdetails, bis dort „Authentifiziert“ steht — das bedeutet, dass Wix alle seine CNAMEs gefunden hat. Zweitens, und wichtiger, überprüfen Sie die tatsächliche Ausrichtung: Senden Sie eine Testkampagne an eine Gmail-Adresse, öffnen Sie die Nachricht, wählen Sie „Original anzeigen“ und prüfen Sie, dass SPF = PASS, DKIM = PASS ist und dass sowohl die DKIM-d=-Domain als auch der Return-Path Ihre Domain zeigen (ausgerichtet) und nicht eine nackte sendgrid.net-Adresse. Lassen Sie dann Ihre Domain durch einen externen SPF-/DKIM-/DMARC-Checker laufen, um zu bestätigen, dass die Einträge öffentlich auflösen und dass Ihr _dmarc der selbstverwaltete TXT ist und nicht ein versehentlicher Wix-CNAME. Grün in Wix plus PASS-und-ausgerichtet in den Headern ist die eigentliche Ziellinie.

Häufige Stolperfallen

  • DNS-Einrichtung

    Wix' automatischer DMARC (CNAME 5) ist eine Falle: Er veröffentlicht eine Richtlinie ohne rua-Adresse, sodass Sie Compliance-auf-dem-Papier und null Einblick erhalten. Überspringen Sie ihn und veröffentlichen Sie stattdessen Ihren eigenen _dmarc-TXT mit einem Berichts-Postfach.

  • DNS-Einrichtung

    Setzen Sie niemals sowohl einen CNAME als auch einen TXT am _dmarc. Wenn Sie Wix' DMARC-CNAME 5 hinzugefügt haben und außerdem Ihre eigene Richtlinie wollen, löschen Sie zuerst den CNAME — DNS verbietet einen CNAME neben jedem anderen Eintrag unter demselben Namen, sodass die Kollision DMARC-Abfragen vollständig zerstört.

  • Bricht die Authentifizierung

    E-Mail-Marketing und Ihr Wix-Postfach sind unterschiedliche Produkte. Das Authentifizieren von Kampagnen (SendGrid-CNAMEs) bewirkt nichts für Ihr Postfach, das Google Workspace ist und Googles MX, SPF-Include (include:_spf.google.com) und DKIM benötigt — und umgekehrt.

  • Abdeckung

    Automatisierte Website-E-Mails (Bestellbestätigungen, Formular-/Kontakt-Benachrichtigungen, Automatisierungen) werden von Wix' eigener Domain über gemeinsam genutzte Infrastruktur versendet und können nicht auf Ihre ausgerichtet werden. Erwarten Sie nicht, dass die Domain-Authentifizierung ihre From-Adresse oder DMARC-Ausrichtung repariert.

  • Abdeckung

    Geben Sie nur das Host-Präfix ein, nicht die vollständige Domain. Wix zeigt den ganzen Hostnamen an, aber die meisten DNS-Panels hängen Ihre Domain automatisch an — das Einfügen des vollständigen FQDN erzeugt einen kaputten Eintrag wie s1._domainkey.ihredomain.de.ihredomain.de.

  • DNS-Einrichtung

    Prüfen Sie, ob Ihre Domain mit Wix verbunden ist (Wix-Nameserver) oder nur auf einen anderen Registrar zeigt. Wenn sie zeigt, fügen Sie die CNAMEs bei diesem Registrar hinzu — innerhalb von Wix hinzugefügte Einträge werden ignoriert, wenn Wix nicht Ihr autoritativer DNS-Host ist.

  • DNS-Einrichtung

    Das sind CNAMEs, keine TXT-Einträge. Versuchen Sie nicht, einen öffentlichen DKIM-Schlüssel daraus „auszulesen“ oder sie in einen SPF-Include einzufügen — es gibt keinen Wix-SPF-Include, und die Schlüssel werden delegiert, nicht von Ihnen veröffentlicht.

  • DNS-Einrichtung

    Ein nackter automatischer Wix-DMARC reicht nicht aus, sobald Sie die Massenversand-Schwelle überschreiten (~5.000 Nachrichten/Tag an Gmail/Yahoo). Erforderlich ist eine funktionierende, überwachte DMARC-Richtlinie mit DKIM-Ausrichtung — verwalten Sie den _dmarc-TXT selbst, damit Sie die Berichte tatsächlich sehen und die Richtlinie anziehen können.

Erstellen Sie Ihren SPF-Eintrag

Wix benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.

1

Sending sources

Search for each platform you send email through and tick it.

Search for your email platform above, or .

2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record0/10 DNS lookups
v=spf1 ~all

No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.

  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Wix SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten