# DNS-Einträge für E-Mails

> Syntax und Beispiele für MX-, TXT-, SPF-, DKIM-, DMARC-, CNAME-, PTR-, BIMI-, MTA-STS- und TLS-RPT-Einträge sowie die genauen Einträge, die Emailit von Ihnen verlangt.

Authentifizierung und Routing von E-Mails beruhen auf DNS. Diese Seite erklärt die beteiligten Eintragstypen, ihre Syntax und häufige Fehler. Die schrittweise Einrichtung einer Versanddomain finden Sie unter [DNS-Einträge](/de/docs/domains/dns-records/).

## Einträge, die Emailit verlangt

Wenn Sie [eine Domain hinzufügen](/de/docs/domains/add-a-domain/), etwa `acme.com`, zeigt Emailit diese Einträge auf dem Tab **DNS Setup** der Domain. Der DKIM-Schlüssel ist für Ihre Domain eindeutig.

| Zweck | Typ | Name | Wert | Erforderlich |
|---|---|---|---|---|
| Return-Path (Bounces) | `MX` | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com`, Priorität `10` | Ja |
| SPF für den Return-Path | `TXT` | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | Ja |
| DKIM | `TXT` | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBg...` | Ja |
| DMARC | `TXT` | `_dmarc.acme.com` | `v=DMARC1; p=none;` | Empfohlen |
| Öffnungs- und Klick-Tracking | `CNAME` | `go.acme.com` | `go.emailitmail.com` | Nur für Tracking |
| Eingehende E-Mails | `MX` | `inbound.acme.com` | `inbound.emailitmail.com`, Priorität `10` | Nur für eingehende E-Mails |

Die SPF-, DKIM- und Return-Path-Einträge müssen alle bestehen, bevor die Domain senden kann. Die Tracking- und Inbound-Subdomains sind konfigurierbar, daher können Ihre von `go` und `inbound` abweichen. Wenn [DMARC-Berichte](/de/docs/dmarc/set-up/) aktiviert sind, enthält der vorgeschlagene DMARC-Eintrag außerdem Adressen für `rua` und `ruf` auf `dmarc.emailitmail.com`.

> **Ihr SPF-Eintrag auf der Hauptdomain ändert sich nicht:** Emailit sendet mit einem Envelope-Absender auf `emailit.acme.com`, daher wird SPF gegen den Eintrag dieser Subdomain geprüft. Sie müssen Emailit nicht zum SPF-Eintrag auf `acme.com` hinzufügen, und das Limit von 10 Lookups für den Eintrag Ihrer Hauptdomain ist nicht betroffen.

## MX

Ein MX-Eintrag nennt die Server, die E-Mails für eine Domain annehmen. Jeder Eintrag hat eine Priorität, niedrigere Zahlen werden zuerst versucht.

```text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
```

- Lassen Sie einen MX-Eintrag auf einen Hostnamen zeigen, nie auf eine IP-Adresse oder einen CNAME.
- Die MX-Einträge von Emailit für Return-Path und eingehende E-Mails liegen auf Subdomains (`emailit.` und `inbound.`), daher beeinflussen sie die Postfächer auf Ihrer Hauptdomain nicht.

## TXT

TXT-Einträge enthalten Text. SPF, DKIM, DMARC, BIMI, MTA-STS und TLS-RPT werden alle als TXT-Einträge angelegt. Ein einzelner String in einem TXT-Eintrag darf höchstens 255 Zeichen lang sein. Lange Werte wie ein 2048-Bit-DKIM-Schlüssel werden daher in mehrere Strings in Anführungszeichen aufgeteilt, die Empfänger wieder zusammenfügen:

```text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )
```

Die meisten DNS-Anbieter teilen lange Werte automatisch auf. Wenn Ihrer das nicht tut, teilen Sie den Wert selbst auf, statt ihn abzuschneiden.

## SPF

SPF listet die Server auf, die E-Mails mit Ihrer Domain im Envelope-Absender (`MAIL FROM`) senden dürfen. Ein Domainname kann nur einen SPF-Eintrag haben.

```text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
```

| Teil | Bedeutung |
|---|---|
| `v=spf1` | Version. Muss am Anfang stehen. |
| `ip4:` / `ip6:` | Erlaubt eine IP-Adresse oder einen Adressbereich, etwa `ip4:203.0.113.0/24`. |
| `a` / `mx` | Erlaubt die IPs der A- oder MX-Einträge der Domain. |
| `include:` | Erlaubt alles, was der SPF-Eintrag einer anderen Domain erlaubt. Wird für E-Mail-Dienste verwendet, etwa `include:_spf.emailit.com`. |
| `exists:` | Erlaubt, wenn ein zusammengesetzter Hostname aufgelöst wird. Selten nötig. |
| `redirect=` | Verwendet statt dieses Eintrags den SPF-Eintrag einer anderen Domain. |
| `-all` | Alles nicht Aufgeführte schlägt fehl (Hard Fail). |
| `~all` | Alles nicht Aufgeführte ist ein Soft Fail. Empfänger behandeln es als verdächtig, und DMARC entscheidet über das Ergebnis. |
| `?all` | Neutral, keine Aussage. |
| `+all` | Erlaubt allen. Verwenden Sie das nie. |

> **Das Limit von 10 Lookups:** Die Auswertung eines SPF-Eintrags darf höchstens 10 DNS-Lookups auslösen. Jedes `include`, `a`, `mx`, `ptr`, `exists` und `redirect` zählt, auch innerhalb eingebundener Einträge, `ip4`, `ip6` und `all` dagegen nicht. Bei mehr als 10 ist das Ergebnis `permerror` und SPF schlägt fehl. Entfernen Sie Dienste, die Sie nicht mehr nutzen, und ersetzen Sie `a` und `mx` wo möglich durch `ip4`-Bereiche.

## DKIM

Ein DKIM-Eintrag stellt den öffentlichen Schlüssel bereit, mit dem Empfänger den Header `DKIM-Signature` verifizieren. Er liegt unter `selector._domainkey.domain`, wobei der Selektor aus dem Tag `s=` der Signatur stammt. Emailit signiert mit einem 2048-Bit-RSA-Schlüssel und dem Selektor `emailit`.

| Tag | Bedeutung | Eintrag von Emailit |
|---|---|---|
| `v` | Version, `DKIM1`. | `v=DKIM1` |
| `k` | Schlüsseltyp, `rsa` (Standard) oder `ed25519`. | Weggelassen, also RSA. |
| `p` | Der öffentliche Schlüssel, Base64-kodiert. Ein leeres `p=` widerruft den Schlüssel. | Der Schlüssel Ihrer Domain. |
| `t` | Flags: `y` bedeutet Testmodus, `s` bedeutet, dass die signierende Identität keine Subdomain von `d=` sein darf. | `t=s` |
| `h` | Hash-Algorithmen, mit denen der Schlüssel verwendet werden darf. | `h=sha256` |
| `s` | Diensttyp, `email` oder `*`. | Weggelassen. |

Emailit verifiziert DKIM, indem es die Werte `v`, `k` und `p` vergleicht. Zusätzliche Leerzeichen, Anführungszeichen und die Reihenfolge der Tags spielen daher keine Rolle. Jeder Selektor ist unabhängig, sodass der Selektor `emailit` nicht mit Schlüsseln anderer Dienste auf derselben Domain kollidiert.

## DMARC

Ein DMARC-Eintrag teilt Empfängern mit, was sie tun sollen, wenn eine Nachricht weder das SPF- noch das DKIM-Alignment besteht, und wohin Berichte gesendet werden sollen. Er liegt unter `_dmarc.domain`.

```text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
```

| Tag | Bedeutung | Standardwert |
|---|---|---|
| `v` | Version, `DMARC1`. Muss am Anfang stehen. | Erforderlich |
| `p` | Richtlinie für die Domain: `none` (nur überwachen), `quarantine` (in den Spam-Ordner) oder `reject`. | Erforderlich |
| `sp` | Richtlinie für Subdomains. | Wie `p` |
| `rua` | Wohin aggregierte Berichte gesendet werden, als durch Kommas getrennte `mailto:`-URIs. | Keiner |
| `ruf` | Wohin forensische Berichte (Fehlerberichte) gesendet werden. | Keiner |
| `pct` | Prozentsatz der fehlschlagenden E-Mails, für den die Richtlinie gilt. | `100` |
| `adkim` | DKIM-Alignment: `r` (relaxed, Subdomains passen) oder `s` (strict, exakte Übereinstimmung). | `r` |
| `aspf` | SPF-Alignment: `r` oder `s`. | `r` |
| `fo` | Wann forensische Berichte gesendet werden: `0` (alle Prüfungen schlagen fehl), `1` (eine beliebige Prüfung schlägt fehl), `d` (DKIM schlägt fehl) oder `s` (SPF schlägt fehl). | `0` |
| `ri` | Gewünschter Abstand zwischen aggregierten Berichten, in Sekunden. | `86400` |

E-Mails von Emailit bestehen DMARC mit relaxed Alignment bei beiden Prüfungen: DKIM signiert mit `d=acme.com`, und der Envelope-Absender `emailit.acme.com` ist eine Subdomain von `acme.com`. Emailit wertet den DMARC-Eintrag als gültig, wenn er eine Richtlinie `p=` mit `none`, `quarantine` oder `reject` enthält. Beginnen Sie mit `p=none`, lesen Sie Ihre [DMARC-Berichte](/de/docs/dmarc/reports/) und wechseln Sie dann zu `quarantine` und `reject`, sobald jeder Dienst, der im Namen Ihrer Domain sendet, die Prüfung besteht.

## CNAME

Ein CNAME-Eintrag macht einen Hostnamen zum Alias eines anderen. Emailit verwendet einen für Ihre [Tracking-Domain](/de/docs/tracking/custom-tracking-domain/).

```text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
```

- Ein Name mit einem CNAME darf keine anderen Einträge haben, und auf der Hauptdomain ist kein CNAME möglich.
- Stellen Sie den Tracking-Eintrag in Cloudflare auf **DNS only**. Ein über den Proxy geleiteter Eintrag verbirgt den CNAME, sodass die Verifizierung fehlschlägt.

## PTR

Ein PTR-Eintrag ordnet eine IP-Adresse wieder einem Hostnamen zu (Reverse DNS). Empfänger prüfen, ob eine sendende IP einen solchen Eintrag hat und ob dieser vorwärts auf dieselbe IP auflöst. PTR-Einträge gehören dem Inhaber der IP. Emailit verwaltet sie daher für seine Versand-IPs, und Sie legen keinen an.

## BIMI

BIMI zeigt Ihr Logo in unterstützenden Postfächern neben authentifizierten E-Mails an. Es ist ein TXT-Eintrag unter `default._bimi.domain`:

```text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
```

| Tag | Bedeutung |
|---|---|
| `v` | Version, `BIMI1`. |
| `l` | HTTPS-URL des Logos, ein SVG im Profil Tiny Portable/Secure. |
| `a` | HTTPS-URL eines Verified Mark Certificate oder Common Mark Certificate, das Gmail und Apple Mail verlangen. |

BIMI funktioniert nur, wenn die DMARC-Richtlinie der Domain `quarantine` oder `reject` mit `pct=100` ist.

## MTA-STS und TLS-RPT

MTA-STS und TLS-RPT schützen E-Mails, die **an** Ihre Domain gesendet werden. Sie sind daher für Domains relevant, die E-Mails empfangen, etwa Ihre Postfächer oder eine Inbound-Subdomain. Auf E-Mails, die Sie über Emailit senden, haben sie keinen Einfluss.

MTA-STS weist sendende Server an, bei der Zustellung an Ihre MX-Hosts gültiges TLS zu verlangen. Dafür sind ein TXT-Eintrag und eine per HTTPS ausgelieferte Richtliniendatei nötig:

```text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
```

```text title="https://mta-sts.acme.com/.well-known/mta-sts.txt"
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800
```

TLS-RPT bittet sendende Server, täglich Berichte über TLS-Probleme zu senden, auf die sie bei der Zustellung an Sie stoßen:

```text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"
```

## TTL

Jeder Eintrag hat eine TTL (Time to Live): wie viele Sekunden Resolver ihn zwischenspeichern dürfen. Senken Sie die TTL einen Tag vor einer Änderung auf 300, damit die Änderung schnell wirkt, und erhöhen Sie sie danach wieder. DNS-Änderungen werden meist innerhalb von Minuten sichtbar, können aber bis zu 48 Stunden dauern.

## Siehe auch

- [DNS-Einträge für Emailit](/de/docs/domains/dns-records/)
- [DNS mit Cloudflare einrichten](/de/docs/domains/cloudflare/)
- [Domain-Verifizierung](/de/docs/domains/verification/)
- [DMARC einrichten](/de/docs/dmarc/set-up/)
- [E-Mail-Header](/de/docs/dictionary/email-headers/)

---
Quelle: https://emailit.com/de/docs/dictionary/dns-records/
