SPF, DKIM & DMARC für Zoho Desk.
Zoho Desk ist eine Helpdesk-Plattform. Die E-Mails, die Sie hier authentifizieren, sind also die Ticket-Antworten, Agenten-Antworten und Benachrichtigungen, die es von einer Adresse wie support@yourdomain.com über die Server von Zoho versendet. Dass alles richtig läuft, hängt an einem Hauptmechanismus und einem Begleiter: DKIM, das Sie innerhalb von Zoho Desk aktivieren (Setup → Channels → Email → DKIM Authentication), und einer DMARC-Richtlinie, die Sie selbst veröffentlichen. Der Kniff, der Zoho Desk von Zoho Mail unterscheidet: Desk trägt seine eigene Domain in den Return-Path (Envelope-From) ein, um Bounces zu verwalten — das bedeutet, dass SPF niemals an Ihrer From-Domain ausgerichtet werden kann. DKIM ist daher der einzige Mechanismus, der Ihren DMARC-Pass für Desk-Mail trägt. Für Desk selbst gibt es kein gemeinsames SPF-Include, das Sie auf Ihrer Root-Domain benötigen — include:zoho.com ist nur dann relevant, wenn dieselbe Domain zusätzlich Zoho-Mail-Postfächer betreibt.
Warum Zoho Desk authentifizieren?
Die Authentifizierung von Zoho Desk entscheidet darüber, ob Support-Antworten den Posteingang des Kunden erreichen statt seinen Spam-Ordner — und ein scheinbar unbeantwortetes Ticket, nur weil Ihre Antwort gefiltert wurde, ist ein Support-Versagen und nicht bloß ein Zustellproblem. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000+ Nachrichten pro Tag), SPF, DKIM und DMARC mit Ausrichtung zu bestehen, und Microsoft hat 2025 begonnen, dasselbe für Mail mit hohem Volumen an Outlook.com/Hotmail/Live durchzusetzen. Zoho Desk hat hier eine spezielle Falle: Weil es seine eigene Mail-From-Domain (Bounce-Domain) verwendet, wird SPF stets gegen die Domain von Zoho ausgewertet, nicht gegen Ihre — SPF kann also roh bestehen (raw-pass), aber sich niemals ausrichten. Damit bleibt DKIM der einzige Weg zu einem DMARC-Pass. Lassen Sie DKIM aus, hat Ihre Desk-Mail überhaupt keine ausgerichtete Authentifizierung — DMARC schlägt fehl, Gmail kennzeichnet sie möglicherweise als im Auftrag von Zoho gesendet, und die Absenderreputation, die Sie aufbauen, vermischt sich mit der jedes anderen nicht authentifizierten Zoho-Mandanten. Aktivieren Sie DKIM mit eigener Domain, signiert Desk als d=yourdomain.com, DMARC besteht über die DKIM-Ausrichtung (selbst unter p=reject), und diese Reputation wächst Ihrer eigenen Domain zu.
Die SPF-Realität bei Zoho Desk
Auch wenn Zoho ein echtes gemeinsames Include (include:zoho.com) veröffentlicht, verhält sich Zoho Desk wie ein ESP, der den Return-Path besitzt, und nicht wie Zoho Mail — für Desk-Mail gibt es daher konkret praktisch nichts Sinnvolles, was Sie Ihrem Root-SPF hinzufügen könnten. Der Grund: Zoho Desk versendet jede Nachricht mit einem Envelope-Sender / Return-Path auf seiner eigenen Bounce-Domain (Zoho verarbeitet die Bounces, nicht Sie). SPF wird stets gegen diese Envelope-Domain geprüft, löst also gegen die Server von Zoho auf und richtet sich niemals an Ihrer organisatorischen (From-)Domain aus. Es kann roh bestehen (raw-pass), aber DMARC zählt SPF nur dann, wenn es ausgerichtet ist — das Hinzufügen von include:zoho.com zu Ihrem Root-SPF bewirkt also nichts für die DMARC-Ausrichtung von Desk. Deshalb ist der DKIM-Authentifizierungsablauf von Zoho für Desk rund um DKIM aufgebaut: Selbst dort, wo die kombinierte "SPF and DKIM"-Dokumentation von Zoho einen SPF-Wert aufführt, kann sich dieses SPF für Desk nicht ausrichten — DKIM, signiert als d=yourdomain.com, ist der Mechanismus, der sich tatsächlich ausrichtet und Ihren DMARC-Pass trägt. Wo include:zoho.com doch eine Rolle spielt: Wenn DIESELBE Domain zusätzlich Zoho-Mail-Postfächer beherbergt (bei Desk-Kunden sehr verbreitet), verwendet Zoho Mail Ihre Domain als Envelope-Sender, sodass SPF sich dort ausrichtet — und für diese Mail fügen Sie das Include Ihrem einzigen Root-SPF-Record hinzu, z. B. v=spf1 include:zoho.com ~all. Zwei Dinge sollten Sie dabei wissen. Erstens ist include:zoho.com ein schweres Include: Es verschachtelt vier Zoho-Unter-Records (spf.zoho.com, zcsend.net, spf.zohomail.com, popspf.zohomail.com), es kostet also etwa 5 Ihrer 10 SPF-DNS-Lookups. Wenn Sie nur Zoho Mail (nicht die gesamte Suite) betreiben, kommt das schlankere include:zohomail.com mit rund 2 Lookups aus. Zweitens ist es rechenzentrumsspezifisch: EU-Konten verwenden include:zoho.eu, Indien include:zoho.in, Australien include:zoho.com.au — passen Sie es an die Region Ihres Kontos an. Und behalten Sie genau einen SPF-TXT-Record auf der Domain; führen Sie jeden Absender darin zusammen, statt einen zweiten zu veröffentlichen.
Zwei Wege zur Einrichtung
DKIM — der Mechanismus, der Desk authentifiziert (erforderlich)
- Wird innerhalb von Zoho Desk aktiviert: Setup → Channels → Email → DKIM Authentication → Verify
- Der einzige Mechanismus, der sich für Desk ausrichtet, und damit das, was Desk-Mail DMARC bestehen lässt
- Zoho signiert als d=yourdomain.com, hält den privaten Schlüssel und rotiert ihn für Sie
- Funktioniert, obwohl SPF sich nicht ausrichten kann, und übersteht die Weiterleitung an Mailinglisten
SPF include:zoho.com — optional und nur für Zoho Mail
- Erzeugt KEINE SPF-Ausrichtung für Zoho-Desk-Mail (Desk besitzt den Return-Path)
- Nur dann hinzuzufügen, wenn dieselbe Domain zusätzlich Zoho-Mail-Postfächer betreibt
- Ein schweres Include mit ~5 Lookups (verschachtelt vier Zoho-SPF-Records) gegen Ihr Budget von 10 Lookups
- In Ihre eine Root-SPF-Zeile zusammenführen — niemals einen zweiten SPF-TXT-Record veröffentlichen
Schritt für Schritt
- 1
From-Adresse hinzufügen und verifizieren
Melden Sie sich als Support Administrator an, öffnen Sie Setup (das Zahnradsymbol) → Channels → Email, und klicken Sie auf dem Tab From Address auf New From Address. Geben Sie die Abteilung, die Absenderadresse (z. B. support@yourdomain.com) und einen Anzeigenamen ein und klicken Sie dann auf Save. Zoho sendet eine Bestätigung an diese Adresse — klicken Sie auf den Link (oder fügen Sie den Code ein), um sie zu verifizieren. Sie können erst authentifizieren oder von der Adresse aus senden, wenn das erledigt ist.
- 2
DKIM Authentication öffnen
Weiterhin unter Setup → Channels → Email wählen Sie den Tab DKIM Authentication. Suchen Sie Ihre Absender-Domain in der Liste und klicken Sie daneben auf Verify. Nur Support Administrators können auf diese Einstellungen zugreifen.
- 3
DKIM-Record(s) kopieren
Zoho Desk zeigt den bzw. die zu veröffentlichenden DKIM-Records an — üblicherweise zwei Records vom Typ TXT. Jeder hat einen Host/Namen in der Form <selector>._domainkey.yourdomain.com (der Beispiel-Selector von Zoho ist zoho) und einen Wert, der mit v=DKIM1; k=rsa; p=<long public key> beginnt. Kopieren Sie jeden Host und Wert exakt; die Selectors und der Schlüssel werden für Ihr Konto generiert.
- 4
DKIM-TXT-Record(s) veröffentlichen
Erstellen Sie bei Ihrem DNS-Host jeden als TXT-Record. Host = das Selector-Label, das Zoho Ihnen gegeben hat (z. B. zoho._domainkey); fügen Sie den vollständigen Wert v=DKIM1; k=rsa; p=... ein. Falls Ihr Registrar die Domain automatisch anhängt, geben Sie nur das Label ein, nicht das vollständige ...yourdomain.com, um Verdoppelung zu vermeiden. Fügen Sie beide Records hinzu, falls Zoho zwei angezeigt hat. Belassen Sie den Typ als TXT.
- 5
DMARC-Record veröffentlichen
Zoho erstellt kein DMARC. Fügen Sie einen TXT-Record beim Host _dmarc mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com hinzu. Beginnen Sie bei p=none (reines Monitoring), sodass nichts betroffen ist, während Sie die DKIM-Ausrichtung bestätigen. Überspringen Sie dies, falls bereits ein _dmarc-Record existiert — eine Domain darf genau einen haben.
- 6
(Nur falls Sie auch Zoho Mail betreiben) das SPF-Include hinzufügen
Dieser Schritt ist für Zoho-Desk-Mail NICHT nötig. Führen Sie ihn nur aus, falls dieselbe Domain zusätzlich Zoho-Mail-Postfächer beherbergt: Führen Sie include:zoho.com (oder die Variante Ihrer Region — zoho.eu, zoho.in, zoho.com.au) in Ihren einzigen Root-SPF-Record zusammen, z. B. v=spf1 include:zoho.com ~all. Beachten Sie, dass es etwa 5 Ihrer 10 SPF-Lookups verbraucht. Für reinen Desk-Versand lassen Sie Ihr Root-SPF unberührt.
- 7
In Zoho Desk auf Verify klicken
Zurück auf dem Tab DKIM Authentication klicken Sie auf Verify, sobald der TXT-Record propagiert ist (meist Minuten, bis zu 24–48 Stunden). Der Status springt auf Verified und Zoho beginnt, Desk-Mail als Ihre Domain zu signieren. Beachten Sie, dass Zoho den DKIM-TXT ungefähr alle paar Tage erneut prüft — belassen Sie den Record also dauerhaft.
- 8
Eine echte Ticket-Antwort senden und die Header lesen
Antworten Sie auf ein Test-Ticket, sodass eine tatsächliche Desk-Nachricht in einem Gmail-Postfach landet, öffnen Sie sie und wählen Sie das Drei-Punkte-Menü → Original anzeigen. Sie wollen DKIM: PASS mit signed-by / d=yourdomain.com und DMARC: PASS sehen. SPF zeigt eine Zoho-Bounce-Domain und liest sich als nicht ausgerichtet oder scheitert — das ist bei Desk zu erwarten und kein Problem, weil DMARC nur einen ausgerichteten Mechanismus (DKIM) benötigt.
Einzutragende Einträge
Zoho Desk erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.
| Typ | Host | Wert |
|---|---|---|
| TXT | zoho._domainkey | v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...(public key from Zoho Desk)Beispielhaft. Zoho Desk generiert den bzw. die genauen Selector(s) und den Schlüssel auf der Seite DKIM Authentication und zeigt üblicherweise ZWEI TXT-Records an — fügen Sie jeden genau wie angezeigt hinzu. Dies ist der Record, der Ihren DMARC-Pass für Desk trägt. |
| TXT | _dmarc | v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Zoho erstellt ihn nie. Einer pro Domain; beginnen Sie bei p=none, verschärfen Sie dann auf quarantine/reject, sobald DKIM verifiziert. |
| TXT | @ | v=spf1 include:zoho.com ~allOPTIONAL — nur falls dieselbe Domain zusätzlich Zoho-Mail-Postfächer betreibt. Es erzeugt KEINE SPF-Ausrichtung für Desk-Mail (Desk verwendet den Return-Path von Zoho) und kostet ~5 DNS-Lookups. Verwenden Sie das Include Ihrer Region (zoho.eu / zoho.in / zoho.com.au); behalten Sie nur einen SPF-Record. |
Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.
Das Budget von 10 Lookups
SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Zoho Desk von diesem Budget verbraucht.
Die empfohlene Einrichtung von Zoho Desk fügt 0 Lookups hinzu — alle 10 bleiben frei für die Absender, die tatsächlich ein include benötigen.
DKIM
DKIM ist bei Zoho Desk das Entscheidende, denn es ist der einzige Mechanismus, der sich an Ihrer Domain ausrichten kann (SPF kann es nicht — Desk besitzt den Return-Path). Sie aktivieren es innerhalb von Zoho Desk, nicht zuerst im DNS: Setup → Channels → Email → DKIM Authentication, dann klicken Sie neben Ihrer Domain auf Verify. Zoho stellt den bzw. die Schlüssel automatisch bereit und zeigt den bzw. die zu veröffentlichenden DKIM-Records an — typischerweise zwei Records vom Typ TXT mit einem Host von <selector>._domainkey.yourdomain.com (der Beispiel-Selector von Zoho ist zoho) und einem Wert von v=DKIM1; k=rsa; p=<public key>. Da es sich um TXT-Records handelt, die Sie einfügen, hält Zoho den passenden privaten Schlüssel und signiert damit die ausgehende Desk-Mail. Das unterscheidet sich leicht von der Admin-Konsole von Zoho Mail, wo Sie Ihren eigenen Selector wählen und vor dem Generieren zwischen 1024 oder 2048 Bit entscheiden; bei Desk werden Ihnen die Werte fertig zum Kopieren geliefert. Ablauf: Kopieren Sie den bzw. die Records, veröffentlichen Sie jeden als TXT-Record bei Ihrem DNS-Host (geben Sie nur das Selector-Label ein, falls Ihr Registrar die Domain anhängt), warten Sie die Propagierung ab, kehren Sie dann zurück und klicken Sie auf Verify — der Status springt auf Verified und Zoho beginnt, als d=yourdomain.com zu signieren. Zwei Desk-spezifische Warnungen: Zoho prüft den DKIM-TXT in Ihrem DNS ungefähr alle paar Tage erneut; wenn Sie den Record später löschen oder beschädigen, stellt Desk stillschweigend das Signieren ein und Ihre Mail beginnt, DMARC zu fehlen; und DKIM (wie SPF) wird nicht auf From-Adressen angewendet, die so konfiguriert sind, dass sie über Ihren eigenen SMTP-Server versenden — in diesem Modus authentifizieren Sie stattdessen bei Ihrem SMTP-Anbieter.
DMARC
DMARC ist ein separater Richtlinien-TXT-Record, den Sie selbst veröffentlichen; Zoho Desk erstellt ihn nicht. Fügen Sie ihn bei _dmarc.yourdomain.com hinzu, beginnend mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. p=none ist reines Monitoring — es ändert nichts an der Zustellung, während die Aggregat-Berichte (rua) Ihnen die Bestätigung liefern, dass Ihre Desk-Mail DKIM ausgerichtet an Ihrer Domain besteht. Das ist für Desk wichtiger als für die meisten Absender: Weil SPF sich niemals ausrichten kann (Zoho besitzt das Envelope-From), ruht DMARC vollständig auf DKIM — verschärfen Sie die Richtlinie also erst, wenn sowohl Original anzeigen als auch Ihre Berichte einen sauberen, DKIM-ausgerichteten Pass von Desk zeigen. Sobald das der Fall ist, steigern Sie von p=none auf p=quarantine und schließlich p=reject — Desk-Mail besteht selbst bei p=reject weiterhin, solange DKIM verifiziert ist und signiert. Behalten Sie genau einen _dmarc-Record für die gesamte organisatorische Domain; Subdomains erben die übergeordnete Richtlinie automatisch (überschreiben Sie eine bestimmte Subdomain mit ihrem eigenen _dmarc-Record oder dem sp=-Tag, falls Sie von einer aus Desk-Mail versenden). Und rechnen Sie damit, dass Ihre Berichte SPF als nicht ausgerichtet für die Zoho-Quelle anzeigen — das ist bei Desk normal und nichts, was behoben werden muss.
Prüfen, ob es wirklich funktioniert hat
Vertrauen Sie nicht allein auf das Verified-Abzeichen von Zoho — bestätigen Sie es an einer echten Nachricht. Antworten Sie auf ein Test-Ticket, sodass eine tatsächliche Zoho-Desk-E-Mail ein Gmail-Postfach erreicht, öffnen Sie sie und wählen Sie das Drei-Punkte-Menü → Original anzeigen. Sie wollen DKIM: PASS mit d=yourdomain.com (dem Selector, den Zoho Ihnen gegeben hat) und DMARC: PASS sehen. SPF zeigt eine Zoho-Bounce-/Return-Path-Domain und liest sich als nicht ausgerichtet oder scheitert sogar — das ist bei Desk zu erwarten und bricht DMARC NICHT, weil DMARC allein über die ausgerichtete DKIM-Signatur besteht. Achten Sie in Ihren DMARC-Aggregat-Berichten darauf, dass die Zoho-Quelle DKIM=pass/aligned zeigt; eine SPF=fail-Zeile daneben bei derselben Nachricht ist in Ordnung. Lassen Sie Ihre Domain durch den Domain-Health-Check von Qualisend laufen, um zu bestätigen, dass der DKIM-TXT und Ihr DMARC-Record beide sauber auflösen, und legen Sie einen Aggregat-Bericht in den DMARC-Report-Analyzer, um Zoho Desk als DKIM-ausgerichtete, bestehende Quelle erscheinen zu sehen.
Häufige Stolperfallen
- Abdeckung
SPF kann sich für Zoho Desk nicht ausrichten — es verwendet seine eigene Return-Path-/Bounce-Domain, sodass SPF gegen die Domain von Zoho ausgewertet wird, nicht gegen Ihre. DKIM ist der EINZIGE Mechanismus, der DMARC für Desk trägt. Wenn Berichte SPF für die Zoho-Quelle als nicht ausgerichtet oder scheiternd zeigen, ist das normal und kein zu behebender Fehler.
- Bricht die Authentifizierung
Das Hinzufügen von include:zoho.com zu Ihrem Root-SPF bewirkt nichts für die DMARC-Ausrichtung von Desk-Mail. Fügen Sie es nur hinzu, falls DIESELBE Domain zusätzlich Zoho-Mail-Postfächer betreibt — und wissen Sie, dass es ein schweres Include mit ~5 Lookups ist (es verschachtelt spf.zoho.com, zcsend.net, spf.zohomail.com und popspf.zohomail.com).
- Abdeckung
Verifizieren Sie zuerst Ihre From-Adresse. Zoho Desk lässt Sie nicht authentifizieren oder von support@yourdomain.com aus senden, bevor Sie auf den Link in der Bestätigungs-E-Mail klicken — das zu überspringen blockiert den gesamten DKIM-Ablauf.
- DNS-Einrichtung
Zoho prüft den DKIM-TXT in Ihrem DNS ungefähr alle paar Tage erneut. Wenn Sie den Record später löschen oder bearbeiten, stellt Desk stillschweigend das Signieren ein und Ihre Mail beginnt, DMARC zu fehlen — belassen Sie ihn dauerhaft veröffentlicht.
- Abdeckung
DKIM- und SPF-Authentifizierung stehen für From-Adressen, die für den Versand über Ihren eigenen SMTP-Server konfiguriert sind, nicht zur Verfügung. In diesem Modus leitet Desk über Ihren Server weiter, und Sie müssen stattdessen bei diesem SMTP-Host authentifizieren.
- DNS-Einrichtung
Verdoppelung im Host-Feld: Viele Registrare hängen Ihre Domain automatisch an, sodass die Eingabe von zoho._domainkey.yourdomain.com zu zoho._domainkey.yourdomain.com.yourdomain.com wird. Geben Sie nur das Label (zoho._domainkey) ein, falls Ihr DNS-Panel die Domain für Sie hinzufügt.
- Abdeckung
Passen Sie es an Ihr Rechenzentrum an. Falls Ihr Zoho-Konto in der Region EU, Indien oder Australien gehostet wird, unterscheidet sich das SPF-Include — include:zoho.eu, include:zoho.in, include:zoho.com.au — und es ist nur relevant, wenn Sie zusätzlich Zoho Mail betreiben; das falsche zu verwenden bricht dieses SPF.
- Bricht die Authentifizierung
Behalten Sie genau einen SPF-TXT-Record. Falls Sie include:zoho.com für Zoho Mail neben Google Workspace, Microsoft 365 oder einem anderen Absender hinzufügen, führen Sie jeden Mechanismus in eine einzige v=spf1-Zeile zusammen — zwei SPF-Records sind selbst ein PermError.
Erstellen Sie Ihren SPF-Eintrag
Zoho Desk benötigt kein SPF-include: auf Ihrer Root-Domain — nutzen Sie den Generator, um für Ihre übrigen Absender einen sauberen Eintrag zusammenzustellen, und halten Sie ihn auf einer einzigen Zeile.
Sending sources
Search for each platform you send email through and tick it.
Search for your email platform above, or .
This domain's own servers
Authorize the domain itself, if it sends mail directly (not through a platform above).
Other senders & IPs
Anything not in the list — another provider's SPF host, or specific IP addresses.
We add the include: prefix — enter the hostname your provider documents.
Policy for everyone else
What receivers should do with mail from any server not listed above (the all mechanism).
No senders yet, so every message would hit the ~all policy. Add the platforms you send through in step 1.
- Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
- Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
- Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.
Authentication published? The next step is sending to a clean, verified list.
Verify a listZoho Desk SPF — FAQ
Weiterführende Lektüre
Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.
Authentifiziert — jetzt die Liste sauber halten
SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.