Skip to content
Starten Sie mit 100 kostenlosen Verifizierungs-Credits
Qualisend
SPF-Einrichtungsanleitung

SPF, DKIM & DMARC für Zoho Mail.

Zoho Mail authentifiziert Ihre Domain über die Admin Console (mailadmin.zoho.com), nicht über einen Ein-Klick-Assistenten. Sie fügen Zohos gemeinsamen SPF-include zu dem einzelnen SPF-Record auf Ihrer Root hinzu, generieren einen DKIM-Schlüssel unter einem von Ihnen benannten Selector und veröffentlichen ihn als TXT-Record (und stellen diesen Selector dann auf Enabled), und Sie fügen selbst eine DMARC-Richtlinie hinzu. Da Zoho Mail ein vollwertiger Postfach-Host ist, der mit Ihrer eigenen Adresse als Envelope-Sender versendet, sind sowohl SPF als auch DKIM an Ihrer Organisationsdomain ausgerichtet — eine korrekt konfigurierte Zoho-Domain besteht DMARC daher über beide Mechanismen und zeigt Gmails mailed-by und signed-by als Ihre eigene Domain an, statt eines "via zoho.com"-Hinweises.

SPF-include
Your DNSAdd the CNAME / TXT records
Zoho MailSigns & sends as your domain
The inboxSPF · DKIM · DMARC pass

Warum Zoho Mail authentifizieren?

Die Authentifizierung einer Zoho-Mail-Domain entscheidet darüber, ob Ihre Mail überhaupt den Posteingang erreicht. Seit Februar 2024 verlangen Gmail und Yahoo von jedem Massenversender (grob ab 5.000+ Nachrichten pro Tag), SPF, DKIM und DMARC mit Ausrichtung zu bestehen, und Microsoft begann 2025, dasselbe für Mail mit hohem Volumen an Outlook.com/Hotmail/Live durchzusetzen. Zoho Mail ist hier besser aufgestellt als die meisten Versender — weil es ein Postfach-Host ist, trägt ausgehende Mail Ihre eigene Adresse als Envelope-Sender, sodass SPF tatsächlich an Ihrer Domain ausgerichtet ist und nicht nur roh besteht. Doch es gibt eine Falle: Bis Sie einen DKIM-Schlüssel generieren und den Selector auf Enabled umschalten, verlässt sich Ihre Mail allein auf SPF — und SPF bricht in dem Moment, in dem eine Nachricht weitergeleitet wird (Mailinglisten, .forward-Regeln, Filter-Gateways). Die Einrichtung von DKIM verschafft Ihnen einen zweiten ausgerichteten Mechanismus, der die Weiterleitung übersteht, setzt eine signed-by: yourdomain.com-Signatur auf jede Nachricht, lässt DMARC zuverlässig bestehen und sorgt dafür, dass die Versandreputation, die Sie aufbauen, weiterhin Ihrer eigenen Domain zugutekommt.

Die SPF-Realität bei Zoho Mail

Zoho Mail ist ein echter "include"-Anbieter: Sie fügen einen gemeinsamen Mechanismus, include:zohomail.com, zu dem einzelnen SPF-TXT-Record auf Ihrer Root-Domain hinzu. Der vollständige Record, den Zohos Console empfiehlt, lautet v=spf1 include:zohomail.com -all. Anders als ESPs (Mailchimp, Klaviyo), die den Return-Path besitzen, versenden Zoho-Mail-Postfächer mit Ihrer eigenen Adresse als Envelope-Sender, sodass SPF hier tatsächlich an Ihrer Organisationsdomain AUSGERICHTET ist und für sich genommen einen DMARC-Pass beisteuert — nicht nur einen rohen Pass. Die Kosten sind schlank: include:zohomail.com löst sich zu einem einzigen verschachtelten, flachen include auf (include:spf.zohomail.com, der nur ip4:-Bereiche und ein eigenes -all enthält), sodass er nur 2 Ihrer 10 SPF-DNS-Lookups gemäß RFC 7208 verbraucht. Zwei Zoho-spezifische Feinheiten sind wichtig. Erstens die Rechenzentrumsregion: Zoho hostet Konten in den USA, der EU, Indien, Australien und weiteren Regionen, und der include kann je nach Region unterschiedlich sein — EU-gehostete Konten verwenden include:zoho.eu, Indien verwendet include:zoho.in — sodass der include der falschen Region Ihre tatsächlichen Versand-IPs verfehlt und SPF fehlschlägt. Kopieren Sie immer den exakten Wert, den Ihre eigene Admin Console anzeigt. Zweitens: Wenn dieselbe Domain auch über andere Zoho-Produkte (Campaigns, ZeptoMail, CRM, Desk) versendet, veröffentlicht Zoho einen Catch-all-include:one.zoho.com, der sie alle bündelt (er expandiert zu spf.zoho.com + zeptomail.net + zcsend.net, grob 4 Lookups) — verwenden Sie diesen einzelnen include, statt mehrere Zoho-includes zu stapeln. Zoho empfiehlt, mit -all (hard fail) abzuschließen, wenn nur Zoho für die Domain versendet, und es darf genau einen SPF-TXT-Record auf der Domain geben: Wenn Sie auch über Google Workspace, Microsoft 365, SendGrid usw. versenden, führen Sie jeden Mechanismus in dieser einen v=spf1-Zeile zusammen, statt einen zweiten Record zu veröffentlichen (zwei SPF-Records sind ein PermError).

Zwei Wege zur Einrichtung

Empfohlen

Nur Zoho Mail — include:zohomail.com

  • Der Record, den Zohos Admin Console Ihnen für eine reine Postfach-Domain ausgibt: v=spf1 include:zohomail.com -all
  • Kostet 2 Ihrer 10 SPF-Lookups — zohomail.com verschachtelt einen einzigen flachen include:spf.zohomail.com (nur ip4)
  • SPF ist an Ihrer Domain ausgerichtet, weil Zoho-Postfächer mit Ihrer eigenen Adresse als Envelope-Sender versenden
  • Endet auf -all, Zohos empfohlenem hard fail, sobald jeder Versender aufgeführt ist
Veraltet

Gesamte Zoho-Suite — include:one.zoho.com

  • Nur verwenden, wenn dieselbe Domain auch über Zoho Campaigns, ZeptoMail, CRM, Desk und mehr versendet
  • one.zoho.com expandiert zu spf.zoho.com + zeptomail.net + zcsend.net — etwa 4 DNS-Lookups
  • Deckt jedes Zoho-Produkt in einem einzigen include ab, statt mehrere Zoho-includes zu stapeln
  • Überdimensioniert und Lookup-lastig, wenn Sie nur Zoho-Mail-Postfächer betreiben — bleiben Sie bei zohomail.com

Schritt für Schritt

In Zoho
  1. 1

    Öffnen Sie die Admin Console und wählen Sie Ihre Domain

    Melden Sie sich unter mailadmin.zoho.com als Administrator oder Super-Administrator an, gehen Sie dann im linken Menü zu Domains und wählen Sie die Domain aus, von der Sie versenden. Alles Weitere unten liegt unter dem Email-Configuration-Tab dieser Domain.

  2. 2

    Bestätigen Sie zuerst, dass die Domain verifiziert ist

    Wenn Sie die Domain gerade erst hinzugefügt haben, lässt Zoho Sie vor der Authentifizierung den Besitz nachweisen — es zeigt unter Domains einen CNAME (ein zb…-Host) oder eine TXT/HTML-Verifizierungsmethode an. Dieser Eigentumsschritt ist getrennt von SPF/DKIM/DMARC und muss grün sein, bevor Sie fortfahren.

In Ihrem DNS
  1. 3

    Fügen Sie die MX-Records hinzu (falls Zoho Ihre Postfächer hostet)

    Fügen Sie bei Ihrem DNS-Host drei MX-Records hinzu: mx.zoho.com (Priorität 10), mx2.zoho.com (20) und mx3.zoho.com (50). Die TLD variiert je nach Rechenzentrumsregion (z. B. .eu, .in) — verwenden Sie die exakten Hostnamen, die der Bereich Configuration/Tools der Admin Console für Ihr Konto auflistet. MX betrifft den Empfang von Mail, nicht die Authentifizierung, ist aber Teil derselben Einrichtung.

  2. 4

    Veröffentlichen oder führen Sie den SPF-Record zusammen

    Fügen Sie einen TXT-Record auf der Root hinzu (Host @ oder leer): v=spf1 include:zohomail.com -all. Wenn bereits ein SPF-Record existiert, führen Sie include:zohomail.com in diese eine v=spf1-Zeile zusammen — veröffentlichen Sie niemals einen zweiten SPF-Record. Konten in den Rechenzentren EU/Indien verwenden stattdessen include:zoho.eu / include:zoho.in; wenn die Domain auch andere Zoho-Apps nutzt, verwenden Sie include:one.zoho.com.

In Zoho
  1. 5

    Generieren Sie den DKIM-Selector

    Klicken Sie in Email Configuration → DKIM auf Add. Geben Sie einen Selector-Namen ein (Zohos Beispiel ist zoho, aber jede Bezeichnung funktioniert — z. B. zmail), wählen Sie die Schlüssellänge 2048-Bit, wenn Ihr DNS-Host sie akzeptiert (andernfalls 1024), und klicken Sie auf Add. Zoho generiert einen öffentlichen Schlüssel und zeigt Ihnen den zu veröffentlichenden TXT-Record.

In Ihrem DNS
  1. 6

    Veröffentlichen Sie den DKIM-TXT-Record

    Erstellen Sie einen TXT-Record, dessen Host <selector>._domainkey ist (z. B. zoho._domainkey) und dessen Wert die von Zoho angezeigte v=DKIM1; k=rsa; p=…-Zeichenkette ist. Wenn Ihr Registrar die Domain automatisch anhängt, geben Sie nur die Bezeichnung zoho._domainkey ein. Ein 2048-Bit-Schlüssel kann das 255-Zeichen-Limit einer einzelnen TXT-Zeichenkette überschreiten und als aufgeteilte, in Anführungszeichen gesetzte Blöcke gespeichert werden — das ist normal.

In Zoho
  1. 7

    Verifizieren UND aktivieren Sie den Selector

    Klicken Sie zurück im DKIM-Tab neben dem Selector auf Verify, sobald das DNS propagiert ist. Wenn Zoho fragt "Enable DKIM immediately or later," wählen Sie Enable. Dies ist der Schritt, den man übersieht: Erst nachdem der Selector auf Enabled steht, signiert Zoho ausgehende Mail tatsächlich mit d=yourdomain.com. Ein verifizierter, aber nicht aktivierter Selector erzeugt keinen DKIM-Pass.

In Ihrem DNS
  1. 8

    Fügen Sie den DMARC-Richtlinien-Record hinzu

    Zoho erstellt DMARC nicht — fügen Sie einen TXT-Record beim Host _dmarc hinzu: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com. Beginnen Sie mit p=none (reines Monitoring), sodass sich an der Zustellung nichts ändert, während Sie bestätigen, dass sowohl SPF als auch DKIM ausgerichtet sind, und verschärfen Sie später. Behalten Sie genau einen _dmarc-Record pro Domain.

Verify
  1. 9

    Senden Sie eine Testnachricht und lesen Sie die Header

    Senden Sie von Ihrem Zoho-Postfach an ein Gmail-Konto, öffnen Sie die Nachricht und wählen Sie ⋮ → Show original. Sie wollen SPF: PASS mit Anzeige von yourdomain.com, DKIM: PASS mit d=yourdomain.com und Ihrem Selector (nicht zoho.com) und DMARC: PASS. Bestätigen Sie dann mit einem Domain-Health-Check, dass jeder Record auflöst.

Einzutragende Einträge

Zoho Mail erzeugt die genauen Werte in seinem Einrichtungsassistenten — diese zeigen die Struktur dessen, was Sie bei Ihrem DNS-Anbieter hinzufügen werden.

TypHostWert
MX@mx.zoho.comPriorität 10. Fügen Sie außerdem mx2.zoho.com (20) und mx3.zoho.com (50) hinzu. Kein Authentifizierungs-Record; die TLD variiert je nach Rechenzentrumsregion — kopieren Sie die exakten Hosts aus Ihrer Admin Console.
TXT@v=spf1 include:zohomail.com -allRoot-SPF — behalten Sie genau einen SPF-Record und führen Sie andere Versender in diese Zeile zusammen. Kostet 2 DNS-Lookups. EU/IN-Konten verwenden include:zoho.eu / include:zoho.in; Multi-App-Domains verwenden include:one.zoho.com.
TXTzoho._domainkeyv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A…(public key from the Admin Console)Illustrativ — der Schlüssel wird pro Domain unter Email Configuration → DKIM generiert, und der Host muss zu dem von Ihnen gewählten Selector passen. Klicken Sie in Zoho nach dem Veröffentlichen auf Verify und dann Enable.
TXT_dmarcv=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comDiesen fügen Sie selbst hinzu — Zoho erstellt ihn nie. Einer pro Domain; beginnen Sie mit p=none, verschärfen Sie dann auf quarantine/reject.

Behalten Sie genau einen SPF-TXT-Eintrag (v=spf1) auf Ihrer Root-Domain — führen Sie jeden Absender darin zusammen. Zwei SPF-Einträge sind bereits an sich ein Fehler.

Das Budget von 10 Lookups

SPF ist auf harte 10 DNS-Lookups begrenzt — wird dieser Wert überschritten, gibt SPF einen permerror zurück und validiert überall nicht mehr. Hier sehen Sie, was die Einrichtung von Zoho Mail von diesem Budget verbraucht.

SPF 10-lookup budget2 used · 8 free

Zoho Mail verbraucht 2 Ihrer 10 Lookups; ip4:- und ip6:-Mechanismen sind kostenlos.

DKIM

DKIM wird in Zoho Mail in der Admin Console unter einem von Ihnen benannten Selector generiert — es gibt keinen festen Wert zum Einfügen. Gehen Sie zu Domains → Ihre Domain → Email Configuration → DKIM und klicken Sie auf Add: Geben Sie einen Selector ein (Zohos Beispiel ist zoho, aber jede Bezeichnung funktioniert, z. B. zmail), wählen Sie 1024- oder 2048-Bit (nehmen Sie 2048, wenn Ihr DNS-Host den längeren Wert zulässt), und Zoho generiert einen öffentlichen Schlüssel. Veröffentlichen Sie ihn als TXT-Record, dessen Host <selector>._domainkey ist (also zoho._domainkey, wenn Sie den Selector zoho genannt haben) und dessen Wert v=DKIM1; k=rsa; p=<public key> lautet. Dann kommt der entscheidende Zoho-spezifische Schritt: Klicken Sie zurück im DKIM-Tab auf Verify beim Selector, und wenn Zoho fragt "Enable DKIM immediately or later," wählen Sie Enable. Erst nachdem der Selector auf Enabled steht, signiert Zoho ausgehende Mail tatsächlich mit d=yourdomain.com — Verifizieren ohne Aktivieren ist der mit Abstand häufigste Grund, warum ein korrekt veröffentlichter Record trotzdem keinen DKIM-Pass zeigt. Da der Schlüssel ein TXT-Record ist, den Sie veröffentlichen (kein delegierter CNAME), gehört er Ihnen; um ihn später zu rotieren, fügen Sie einen neuen Selector hinzu, veröffentlichen und aktivieren ihn und entfernen dann den alten. Ein 2048-Bit-Public-Key ist länger als eine einzelne 255-Zeichen-TXT-Zeichenkette, sodass manche DNS-Panels ihn als mehrere in Anführungszeichen gesetzte Blöcke in einem Record speichern — das ist zu erwarten, und die meisten Registrare setzen ihn korrekt wieder zusammen.

DMARC

DMARC ist ein separater Richtlinien-Record, den Sie selbst hinzufügen — Zoho erstellt ihn nicht, und Zohos eigene Empfehlung lautet, zuerst SPF und DKIM zu konfigurieren und dann DMARC zu veröffentlichen. Fügen Sie einen TXT-Record bei _dmarc.yourdomain.com hinzu, der mit v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com beginnt. p=none ist reiner Monitoring-Modus: Es ändert nichts an der Zustellung, weist die Empfänger aber an, Ihnen aggregierte Berichte zu mailen, sodass Sie bestätigen können, dass Zoho Mail SPF und DKIM ausgerichtet an Ihrer Domain besteht. Da Zoho beide Mechanismen ausrichtet (SPF über Ihre eigene Envelope-Adresse, DKIM über Ihren Selector), sollten Sie schnell saubere Passes sehen. Beobachten Sie die rua-Berichte ein bis zwei Wochen lang, stellen Sie sicher, dass jeder legitime Versender authentifiziert, und verschärfen Sie dann auf p=quarantine und schließlich p=reject. Zoho lebt, was es predigt — seine eigene Unternehmensdomain veröffentlicht p=reject. Behalten Sie genau einen _dmarc-Record für die gesamte Domain, egal wie viele Versender Sie nutzen; Subdomains erben die übergeordnete Richtlinie, sofern Sie sie nicht mit einem sp=-Tag oder einem eigenen _dmarc-Record überschreiben.

Prüfen, ob es wirklich funktioniert hat

Vertrauen Sie nicht allein den Badges der Admin Console — bestätigen Sie die Authentifizierung an einer echten Nachricht. Senden Sie von Ihrem Zoho-Postfach an ein anderes Konto, öffnen Sie sie in Gmail und wählen Sie ⋮ → Show original: Sie wollen SPF: PASS, DKIM: PASS mit d=yourdomain.com und Ihrem Selector (der verräterische Fehler ist eine Signatur unter zoho.com, was bedeutet, dass der Selector noch nicht Enabled ist) und DMARC: PASS — alle ausgerichtet an Ihrer Domain. In der Admin Console sollten die SPF- und DKIM-Einträge unter Email Configuration Verified/Enabled anzeigen, und Zohos integriertes Toolkit prüft Ihre MX/SPF/DKIM auf einen Blick. Sie können die rohen Records stichprobenartig mit dig TXT zoho._domainkey.yourdomain.com und dig TXT _dmarc.yourdomain.com kontrollieren. Führen Sie schließlich Ihre Domain durch Qualisends Domain-Health-Check, um zu bestätigen, dass jeder Record auflöst und Ihr SPF unter der 10-Lookup-Grenze bleibt, und sobald DMARC-Aggregatberichte eintreffen, geben Sie einen in den DMARC-Report-Analyzer ein — Zoho sollte als ausgerichtete, bestehende Quelle erscheinen.

Häufige Stolperfallen

  • Bricht die Authentifizierung

    Den DKIM-Selector zu verifizieren reicht nicht — Sie müssen auf Enable klicken. Nachdem ein Selector verifiziert wurde, zeigt Zoho einen "Enable DKIM immediately or later"-Prompt; bis Sie ihn aktivieren, signiert Zoho Ihre Mail nicht und DKIM ist nie ausgerichtet. Dies ist Zohos Entsprechung zu Googles "Start authentication"-Schritt und der Grund Nr. 1, warum ein veröffentlichter Schlüssel eine Prüfung trotzdem nicht besteht.

  • Abdeckung

    Eine Nichtübereinstimmung der Rechenzentrumsregion bricht SPF. Zoho hostet Konten in den USA, der EU, Indien, Australien und weiteren Regionen, und der include kann je nach Region unterschiedlich sein — die EU verwendet include:zoho.eu, Indien include:zoho.in, und auch die MX-TLD ändert sich. Kopieren Sie die exakten SPF- und MX-Werte aus Ihrer eigenen Admin Console statt aus einer generischen Anleitung; der include der falschen Region verfehlt Ihre Versand-IPs und lässt SPF fehlschlagen.

  • Abdeckung

    Zoho empfiehlt -all (hard fail), wenn nur Zoho versendet, nicht ~all. Das ist strikt — jeder Versender, der nicht in Ihrem einzelnen SPF-Record aufgeführt ist, wird abgewiesen. Nur sicher, sobald jede legitime Quelle (andere ESPs, Ihre Website, CRM) in diesem Record steht; wenn Sie unsicher sind, beginnen Sie mit ~all und verschärfen Sie später auf -all.

  • Bricht die Authentifizierung

    Behalten Sie genau einen SPF-TXT-Record auf der Domain. Wenn Sie bereits über Google Workspace, Microsoft 365, SendGrid usw. versenden, führen Sie include:zohomail.com in diese eine v=spf1-Zeile zusammen — zwei SPF-Records sind ein PermError.

  • Bricht die Authentifizierung

    Domain-Verifizierung ist nicht Authentifizierung. Das Hinzufügen der Domain zu Zoho erfordert zunächst einen separaten Eigentums-Record (einen zb…-CNAME oder eine zoho-verification-TXT / HTML-Datei). Das weist den Besitz nach und bewirkt nichts für SPF/DKIM/DMARC, die Sie anschließend einrichten.

  • DNS-Einrichtung

    Der DKIM-Host muss zu dem von Ihnen gewählten Selector passen. Nennen Sie den Selector zoho, ist der TXT-Host zoho._domainkey; nennen Sie ihn zmail, ist es zmail._domainkey. Den Schlüssel unter dem falschen Host zu veröffentlichen bedeutet, dass Verify nie besteht.

  • DNS-Einrichtung

    Host-Feld-Verdopplung: Registrare, die Ihre Domain automatisch anhängen, machen aus zoho._domainkey ein zoho._domainkey.yourdomain.com.yourdomain.com. Geben Sie nur die Bezeichnung (zoho._domainkey) ein, wenn Ihr Panel die Domain für Sie hinzufügt.

  • DNS-Einrichtung

    Versenden Sie aus mehreren Zoho-Apps? Stapeln Sie nicht include:zohomail.com + include:zoho.com + include:zcsend.net als separate Mechanismen — konsolidieren Sie zu include:one.zoho.com (oder dem Minimum, das Sie benötigen), damit Sie unter der 10-Lookup-SPF-Grenze bleiben.

Erstellen Sie Ihren SPF-Eintrag

Zoho Mail ist unten bereits vorausgewählt. Fügen Sie alle weiteren Plattformen hinzu, über die Sie versenden, und veröffentlichen Sie anschließend den einen zusammengeführten Eintrag.

1

Sending sources

Search for each platform you send email through and tick it.

Selected
Guide →
2

This domain's own servers

Authorize the domain itself, if it sends mail directly (not through a platform above).

3

Other senders & IPs

Anything not in the list — another provider's SPF host, or specific IP addresses.

We add the include: prefix — enter the hostname your provider documents.

4

Policy for everyone else

What receivers should do with mail from any server not listed above (the all mechanism).

Your SPF record1/10 DNS lookups
v=spf1 include:zohomail.com ~all
  • Publish it as a TXT record at your root domain — host @ (the bare domain), value the full string above.
  • Keep only one SPF record per domain. Merge every sending source into this single line — a second TXT record starting v=spf1 makes both invalid.
  • Stay at or under 10 DNS lookups. Each include:, a and mx counts, and an include can trigger more lookups inside itself — ip4: and ip6: are free.

Authentication published? The next step is sending to a clean, verified list.

Verify a list

Zoho Mail SPF — FAQ

Weiterführende Lektüre

Sobald der Eintrag veröffentlicht ist, prüfen Sie mit dem Domain-Health-Check, ob alles korrekt aufgelöst wird, und lesen Sie mit der DMARC-Berichtsanalyse nach, wer in Ihrem Namen versendet. Durchsuchen Sie alle Versandquellen im Generator. Authentifizierung ist allerdings nur die halbe Zustellbarkeit — eine gelistete Absender-IP oder -Domain bringt Sie unabhängig davon, wie sauber Ihr SPF ist, im Spam-Ordner unter, deshalb lohnt es sich, mit Blacklist-Überwachung die Blacklists im Blick zu behalten.

Authentifiziert — jetzt die Liste sauber halten

SPF, DKIM und DMARC zu bestehen bringt Sie in den Posteingang; eine saubere Liste hält Sie dort. Verifizieren Sie Ihre — starten Sie kostenlos mit 100 Credits, ohne Kreditkarte.

Verifizierung starten