SPF, DKIM & DMARC für Yandex 360.
Yandex 360 for Business (die Mailbox-Suite, früher bekannt als Yandex.Mail for Domain / Yandex Connect) authentifiziert Ihre Domain nicht über einen Ein-Klick-Assistenten — die Aufgabe verteilt sich auf die Admin-Konsole und Ihren DNS-Host. SPF ist ein echter gemeinsamer Mechanismus, den Sie Ihrem Root-Eintrag hinzufügen (include:_spf.yandex.net, oder die von Yandex dokumentierte redirect=-Kurzform), DKIM ist ein einzelner TXT-Eintrag unter dem mail-Selektor, dessen Schlüssel Sie unter Domains → DKIM hinzufügen generieren, und DMARC ist ein dritter Eintrag, den Yandex empfiehlt, aber niemals für Sie anlegt. Da Yandex 360 ein echter Mailbox-Host ist — beim Versand über sein SMTP setzt es Ihre eigene Domain in den Envelope-Sender — sind nach der Einrichtung sowohl SPF als auch DKIM auf Ihre Domain ausgerichtet, sodass eine korrekt eingerichtete Yandex-Domain DMARC über beide Mechanismen bestehen kann.
Warum Yandex 360 authentifizieren?
Die Authentifizierung einer Yandex-360-Domain entscheidet, ob Ihre Mail den Posteingang erreicht, und sie zählt hier doppelt, weil Yandex sowohl ein großer Mailbox-Anbieter als auch Ihr Absender ist. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000 Nachrichten pro Tag), dass SPF, DKIM und DMARC mit Alignment bestanden werden, und Microsoft begann 2025 damit, nicht konforme Massenmail an Outlook.com/Hotmail/Live abzulehnen — Mail von Ihrer Yandex-Domain wird also anhand aller drei bewertet. Yandex selbst ist strenger als die meisten eingehenden Empfänger: Es erwartet ausgehende Nachrichten DKIM-signiert und setzt SPF/DKIM/DMARC beim Eingang aggressiv durch, sodass jede Mail, die Sie an yandex.ru, yandex.com oder einen Yandex-360-Tenant senden, hart geprüft wird. Solange Sie nicht authentifizieren, versendet Yandex Ihre Mail nur schwach Ihrer Domain zuordenbar: Ihre From-Adresse gehört Ihnen kryptografisch nicht, DMARC kann nicht bestehen, und Ihre Absenderreputation wächst nicht auf Ihren eigenen Namen an. Die Einrichtung von SPF, DKIM und DMARC richtet beide Mechanismen auf Ihre Domain aus, lässt DMARC bestehen und — weil ausgerichtetes DKIM Weiterleitungen übersteht, wo SPF das nicht tut — hält Sie authentifiziert, selbst wenn Nachrichten über Mailinglisten oder .forward-Regeln weitergeleitet werden.
Die SPF-Realität bei Yandex 360
Yandex 360 ist ein echter "include"-Anbieter — Sie fügen einen gemeinsamen Mechanismus zum einzigen SPF-TXT-Eintrag auf Ihrer Root-Domain hinzu, und (anders als bei Return-Path-eigenen ESPs wie Mailchimp) ist SPF hier tatsächlich AUSGERICHTET, weil Yandex beim Versand über seine Server Ihre eigene Domain als SMTP-Envelope-Sender verwendet. Yandex dokumentiert zwei Formen. Die zusammenführbare Form lautet v=spf1 include:_spf.yandex.net ~all — verwenden Sie diese, wenn Sie außer über Yandex noch von anderer Stelle versenden, denn der include sitzt innerhalb Ihres eigenen Eintrags neben anderen Absendern (fügen Sie ip4:-Mechanismen für zusätzliche Versandserver hinzu). Die Kurzform lautet v=spf1 redirect=_spf.yandex.net, was der GESAMTE Eintrag ist — sie übergibt die SPF-Auswertung an Yandex und funktioniert nur, wenn Yandex Ihr einziger Absender für die Domain ist. Yandex empfiehlt den Qualifier ~all (softfail), nicht -all, weil Domains bei Yandex häufig auch legitim über andere Tools versenden. Der entscheidende Genauigkeitspunkt, den die meisten Anleitungen falsch machen: include:_spf.yandex.net ist KEIN einzelner flacher Lookup. Er leitet intern um — _spf.yandex.net → redirect=_spf.yandex.ru → include:_spf-ipv6.yandex.ru + include:_spf-ipv4-yc.yandex.ru — und verbraucht damit etwa VIER Ihrer 10 SPF-DNS-Lookups (RFC 7208), nicht den einen, den die meisten Artikel und gecachten Prüftools behaupten. Das ist eine echte Einschränkung, wenn Sie Yandex mit Google Workspace, einem Marketing-Tool oder einem Relay kombinieren. Und es darf genau einen SPF-TXT-Eintrag auf der Domain geben: Führen Sie den Mechanismus jedes Absenders in einer einzigen v=spf1-Zeile zusammen, statt einen zweiten SPF-Eintrag zu veröffentlichen (zwei SPF-Einträge sind ein PermError).
Zwei Wege zur Einrichtung
include:_spf.yandex.net — zusammenführbar (empfohlen)
- Sitzt innerhalb Ihres eigenen v=spf1 … ~all-Eintrags, sodass Sie Google Workspace, SendGrid, ein Relay oder einen ip4:-Server daneben hinzufügen können
- Sie behalten die Kontrolle über den finalen Qualifier — Yandex empfiehlt ~all (softfail), den Sie nur auf Ihrem eigenen Eintrag setzen können
- Die einzige praktikable Option, sobald Sie außer über Yandex noch von anderer Stelle versenden
- Kostet wegen Yandex' interner Redirect-Kette etwa 4 Ihrer 10 SPF-Lookups — achten Sie beim Kombinieren von Absendern auf das Limit
redirect=_spf.yandex.net — Kurzform nur für Yandex
- v=spf1 redirect=_spf.yandex.net ist der GESAMTE Eintrag — er delegiert die SPF-Auswertung vollständig an Yandex
- Einfachste Wahl, wenn Yandex Ihr einziger Absender für die Domain ist
- Sie können keine anderen Absender oder eigene ip4:-Mechanismen hinzufügen — ein redirect-Eintrag hat keinen Platz dafür
- Sie erben den Qualifier, den Yandex veröffentlicht; fügen Sie etwas daneben hinzu, und SPF bricht
Schritt für Schritt
- 1
Domain hinzufügen und bestätigen
Melden Sie sich bei admin.yandex.com als Organisationsadministrator an und öffnen Sie die Seite Domains. Klicken Sie auf Domain hinzufügen, geben Sie yourdomain.com ein und bestätigen Sie den Besitz mit einer von Yandex' Methoden — die übliche Wahl ist ein DNS-Eintrag (ein yandex-verification-TXT oder ein CNAME), aber auch eine HTML-Datei oder ein Meta-Tag auf Ihrer Website funktionieren. Die Domain muss als bestätigt angezeigt werden, bevor Mail oder DKIM funktionieren.
- 2
MX-Eintrag hinzufügen, damit Yandex Mail empfangen kann
Auf der Seite Domains zeigt Yandex den MX-Eintrag für den Empfang: Host @, Wert mx.yandex.net. (mit abschließendem Punkt), Priorität 10, TTL 21600. Fügen Sie ihn bei Ihrem DNS-Host hinzu. MX betrifft den Empfang, nicht die Authentifizierung, aber es gehört zum Aufsetzen einer Yandex-360-Mailbox, und ohne ihn fließt keine Mail.
- 3
SPF-Eintrag veröffentlichen oder zusammenführen
Fügen Sie bei Ihrem DNS-Host einen TXT-Eintrag auf dem Root (Host @) hinzu: v=spf1 include:_spf.yandex.net ~all. Wenn Sie nur über Yandex versenden, können Sie stattdessen Yandex' Kurzform v=spf1 redirect=_spf.yandex.net verwenden. Wenn bereits ein v=spf1-Eintrag existiert (Google, ein Marketing-Tool usw.), führen Sie include:_spf.yandex.net in diesen einzigen Eintrag zusammen — veröffentlichen Sie niemals einen zweiten SPF-TXT. Verwenden Sie TTL 21600, falls ein Wert erforderlich ist.
- 4
DKIM-Schlüssel generieren
Klicken Sie zurück auf der Seite Domains neben der Domain auf DKIM hinzufügen. Yandex öffnet das Panel DKIM-Signatur konfigurieren und generiert ein Schlüsselpaar für Sie — kopieren Sie den vollständigen Wert des öffentlichen Schlüssels, den es anzeigt. Wenn Sie die Nameserver Ihrer Domain an Yandex delegiert haben, wird der DKIM-Eintrag automatisch angelegt, und Sie können die manuelle Veröffentlichung überspringen.
- 5
DKIM-TXT-Eintrag veröffentlichen
Erstellen Sie einen TXT-Eintrag mit Host mail._domainkey (manche Panels wollen das vollständige mail._domainkey.yourdomain.tld) und fügen Sie den Wert ein, den Yandex Ihnen gegeben hat — er sieht aus wie v=DKIM1; k=rsa; t=s; p=<long public key>. Dies ist ein TXT-Eintrag, kein CNAME, und Yandex verwendet den einzelnen Selektor mail. TTL 21600, falls erforderlich.
- 6
DMARC-Eintrag hinzufügen
Yandex empfiehlt DMARC, legt es aber nicht an. Fügen Sie einen TXT-Eintrag am Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. p=none ist reiner Überwachungsmodus, sodass sich an der Zustellung nichts ändert, während Sie bestätigen, dass Yandex-Mail SPF und DKIM ausgerichtet besteht — Sie verschärfen es später.
- 7
Yandex' Domain-Prüfung ausführen
Kehren Sie zur Seite Domains zurück, klicken Sie neben der Domain auf Domain überprüfen und klicken Sie auf Prüfen. Yandex liest Ihr DNS erneut; die Propagierung kann bis zu 72 Stunden dauern. Wenn ein Eintrag als nicht gefunden angezeigt wird, fügen Sie ihn nicht erneut hinzu — warten Sie und klicken Sie erneut auf Prüfen, oder kopieren Sie den exakten Wert erneut aus dem DKIM-Panel.
- 8
Test senden und die Header lesen
Senden Sie von einer Mailbox auf der Domain eine Mail an sich selbst an ein Gmail-Konto, öffnen Sie die Nachricht und wählen Sie ⋮ → Original anzeigen. Sie wollen SPF: PASS mit Ihrer Domain, DKIM: PASS mit d=yourdomain.com und Selektor mail (nicht einer yandex.ru/yandex.net-Domain) und DMARC: PASS. Bestätigen Sie dann mit einem {healthCheck}, dass jeder Eintrag auflöst.
Einzutragende Einträge
Yandex 360 erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | @ | v=spf1 include:_spf.yandex.net ~allRoot-SPF — behalten Sie genau EINEN SPF-Eintrag; führen Sie diesen include zusammen, wenn Sie bereits eine v=spf1-Zeile haben. Kostet ~4 DNS-Lookups (Redirect-Kette). Nur Yandex? Verwenden Sie stattdessen v=spf1 redirect=_spf.yandex.net. |
| TXT | mail._domainkey | v=DKIM1; k=rsa; t=s; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQ…(public key from Configure DKIM signature)Beispielhaft — der echte Schlüssel wird pro Domain unter Domains → DKIM hinzufügen generiert. Dies ist ein TXT-Eintrag (kein CNAME), einzelner Selektor mail, und der Wert trägt das Flag t=s (strikt). |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Yandex legt ihn nie an. Ein DMARC-Eintrag pro Domain; beginnen Sie bei p=none, verschärfen Sie dann auf quarantine/reject. |
| MX | @ | mx.yandex.net.Priorität 10, TTL 21600. Leitet eingehende Mail an Yandex 360 — kein Authentifizierungseintrag, aber Teil der Mailbox-Einrichtung. Behalten Sie den abschließenden Punkt. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Yandex 360 von diesem Budget verbraucht.
Yandex 360 verbraucht 4 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.
DKIM
DKIM für Yandex 360 wird innerhalb der Admin-Konsole generiert, nicht aus einem festen Wert kopiert und nicht per CNAME delegiert. Klicken Sie auf der Seite Domains für die Domain auf DKIM hinzufügen; Yandex öffnet DKIM-Signatur konfigurieren und erstellt das Schlüsselpaar für Sie, zeigt dann einen öffentlichen Schlüssel, den Sie als einzelnen TXT-Eintrag am Host mail._domainkey mit einem Wert wie v=DKIM1; k=rsa; t=s; p=<public key> veröffentlichen. Mehrere Dinge machen Yandex-DKIM anders als bei Google oder Microsoft. Erstens: Es ist ein TXT-Eintrag, den Sie einfügen — es gibt keine CNAME-Delegation und kein Rotationspaar im s1/s2-Stil; Yandex verwendet einen Selektor, mail, und hält den privaten Schlüssel auf seiner Seite. Zweitens: Der veröffentlichte Wert trägt das Flag t=s, den Strikt-Modus von DKIM, was bedeutet, dass die signierende Identität exakt mit der Domain übereinstimmen muss — ein Schlüssel auf yourdomain.com validiert keine Mail, die als Subdomain signiert ist, sodass eine versendende Subdomain ihr eigenes DKIM separat eingerichtet braucht. Drittens: Yandex generiert den RSA-Schlüssel für Sie: Sie können weder Ihren eigenen Schlüssel einfügen noch im Basis-Panel die Länge wählen (von Yandex ausgestellte Schlüssel waren historisch 1024 Bit), es gibt also keine Bitlängen-Wahl wie in Google Workspace. Das Veröffentlichen des Eintrags ist nicht die Ziellinie — kehren Sie zur Seite Domains zurück und klicken Sie auf Domain überprüfen → Prüfen, damit Yandex bestätigt, dass der Schlüssel auflöst, und mit dem Signieren mit d=yourdomain.com beginnt. Und wenn Sie Ihre Nameserver an Yandex delegiert haben, wird der DKIM-Eintrag automatisch für Sie angelegt; die manuelle TXT-Veröffentlichung nehmen Sie nur vor, wenn Ihr DNS bei einem externen Registrar liegt.
DMARC
DMARC ist ein separater Richtlinien-TXT-Eintrag, den Sie selbst veröffentlichen — Yandex empfiehlt ihn, legt ihn aber nie an. Fügen Sie einen TXT-Eintrag bei _dmarc.yourdomain.com hinzu, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none ist reiner Überwachungsmodus: Es ändert nichts an der Zustellung, weist Empfänger aber an, Ihnen aggregierte Berichte zu mailen, damit Sie bestätigen können, dass Yandex-Mail SPF und DKIM auf Ihre Domain ausgerichtet besteht, bevor Sie etwas durchsetzen. Da Yandex 360 beide Mechanismen ausrichtet — SPF über Ihre eigene Envelope-Domain und DKIM über den mail-Selektor auf Ihrer Domain — sollten Sie schnell saubere Passes sehen, und die Einrichtung übersteht Weiterleitungen auf der DKIM-Seite. Beobachten Sie die rua-Berichte ein bis zwei Wochen, stellen Sie sicher, dass jeder legitime Absender (Yandex plus etwaige Drittanbieter-Tools) authentifiziert, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Behalten Sie genau einen _dmarc-Eintrag für die gesamte organisatorische Domain, unabhängig davon, wie viele Absender Sie nutzen; Subdomains erben die übergeordnete Richtlinie, sofern Sie ihnen nicht ihren eigenen _dmarc-Eintrag geben oder den sp=-Tag verwenden. Ein nützliches Extra: Yandex ist auch ein Mailbox-Anbieter, der aggregierte DMARC-Berichte generiert, sodass Sie nach der Veröffentlichung einer rua-Adresse Yandex' eigene Berichte darüber erhalten, wie sich die Mail Ihrer Domain im Feld authentifiziert.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein dem Badge auf der Yandex-Domains-Seite — bestätigen Sie es an einer echten Nachricht. Senden Sie sich selbst einen Test von einer Mailbox auf der Domain, öffnen Sie ihn in Gmail und wählen Sie ⋮ → Original anzeigen: Sie wollen SPF: PASS mit Ihrer Domain, DKIM: PASS mit d=yourdomain.com und Selektor mail (das verräterische Anzeichen für einen Fehler ist eine Signatur von einer yandex.ru/yandex.net-Domain, was bedeutet, dass benutzerdefiniertes DKIM noch nicht aktiv ist), und DMARC: PASS. Sie können die Roheinträge stichprobenartig mit dig TXT mail._domainkey.yourdomain.com, dig TXT yourdomain.com (für SPF) und dig TXT _dmarc.yourdomain.com prüfen. Yandex stellt Zustell- und Authentifizierungsstatistiken außerdem über Yandex Postmaster (postmaster.yandex.ru) bereit, sobald Sie die Domain dort hinzufügen und verifizieren. Lassen Sie die Domain schließlich durch Qualisends {healthCheck} laufen, um zu bestätigen, dass der SPF (und dass seine ~4-Lookup-Redirect-Kette Sie unter dem 10-Lookup-Limit hält), der mail._domainkey-DKIM-Eintrag und der DMARC-Eintrag alle sauber auflösen — und sobald aggregierte DMARC-Berichte eintreffen, geben Sie einen in den {dmarcAnalyzer} ein, um zu sehen, wie Yandex als ausgerichtete, bestehende Quelle auftaucht.
Häufige Stolperfallen
- DNS-Einrichtung
include:_spf.yandex.net ist NICHT ein DNS-Lookup. Er leitet intern um (_spf.yandex.net → _spf.yandex.ru → _spf-ipv6 + _spf-ipv4-yc) und verbraucht so etwa 4 Ihrer 10 SPF-Lookups. Die meisten Anleitungen und gecachten Prüftools sagen 1 — rechnen Sie mit 4, wenn Sie Yandex mit anderen Absendern kombinieren.
- DNS-Einrichtung
redirect vs. include: v=spf1 redirect=_spf.yandex.net ist der GESAMTE Eintrag und kann nichts anderes aufnehmen. In dem Moment, in dem Sie auch über Google, SendGrid oder Ihren eigenen Server versenden, müssen Sie zur include-Form wechseln — und niemals beide veröffentlichen.
- DNS-Einrichtung
Yandex-DKIM ist ein TXT-Eintrag, kein CNAME, und es gibt nur einen Selektor (mail) ohne Rotationspaar. Den Schlüssel im Panel DKIM-Signatur konfigurieren zu generieren, reicht nicht — Sie müssen den TXT veröffentlichen und dann auf Domain überprüfen → Prüfen klicken.
- Abdeckung
Der DKIM-Wert wird mit t=s (Strikt-Modus) ausgeliefert, sodass der Schlüssel auf Ihrer Root-Domain keine Mail validiert, die als Subdomain signiert ist. Eine versendende Subdomain braucht ihre eigene DKIM-Einrichtung.
- Abdeckung
Sie können weder Ihren eigenen DKIM-Schlüssel mitbringen noch die Schlüssellänge im Basis-Panel wählen — Yandex generiert ihn (historisch 1024 Bit). Wenn Sie einen stärkeren Schlüssel brauchen, sind Sie auf das beschränkt, was Yandex ausstellt.
- Abdeckung
Registrar-Host-Verdopplung: Geben Sie mail._domainkey (nicht mail._domainkey.yourdomain.com) und @ für den Root-SPF/MX ein — viele Panels hängen Ihre Domain automatisch an und erzeugen mail._domainkey.yourdomain.com.yourdomain.com.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF- und einen DMARC-Eintrag. Wenn Sie bereits über Google Workspace, Microsoft 365 oder ein Marketing-Tool versenden, führen Sie include:_spf.yandex.net in die einzige v=spf1-Zeile zusammen — zwei SPF-TXT-Einträge sind ein PermError.
- Abdeckung
Die Propagierung kann bis zu 72 Stunden dauern, und die Yandex-Statusseite hinkt hinterher. Nutzen Sie die Schaltfläche Prüfen zum erneuten Abfragen; fügen Sie einen Eintrag, der nur noch nicht propagiert ist, nicht erneut hinzu oder verdoppeln ihn.
Erstellen Sie Ihren SPF-Eintrag
Yandex 360 ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listYandex 360 SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.