Zum Inhalt springen
Doku

Referenz

DNS-Einträge für E-Mails

Syntax und Beispiele für MX-, TXT-, SPF-, DKIM-, DMARC-, CNAME-, PTR-, BIMI-, MTA-STS- und TLS-RPT-Einträge sowie die genauen Einträge, die Emailit von Ihnen verlangt.

Aktualisiert am 1. Okt. 2026

Authentifizierung und Routing von E-Mails beruhen auf DNS. Diese Seite erklärt die beteiligten Eintragstypen, ihre Syntax und häufige Fehler. Die schrittweise Einrichtung einer Versanddomain finden Sie unter DNS-Einträge.

Einträge, die Emailit verlangt

Wenn Sie eine Domain hinzufügen, etwa acme.com, zeigt Emailit diese Einträge auf dem Tab DNS Setup der Domain. Der DKIM-Schlüssel ist für Ihre Domain eindeutig.

Zweck Typ Name Wert Erforderlich
Return-Path (Bounces) MX emailit.acme.com feedback-smtp.ffdc-1.emailit.com, Priorität 10 Ja
SPF für den Return-Path TXT emailit.acme.com v=spf1 include:_spf.emailit.com ~all Ja
DKIM TXT emailit._domainkey.acme.com v=DKIM1; t=s; h=sha256; p=MIIBIjANBg... Ja
DMARC TXT _dmarc.acme.com v=DMARC1; p=none; Empfohlen
Öffnungs- und Klick-Tracking CNAME go.acme.com go.emailitmail.com Nur für Tracking
Eingehende E-Mails MX inbound.acme.com inbound.emailitmail.com, Priorität 10 Nur für eingehende E-Mails

Die SPF-, DKIM- und Return-Path-Einträge müssen alle bestehen, bevor die Domain senden kann. Die Tracking- und Inbound-Subdomains sind konfigurierbar, daher können Ihre von go und inbound abweichen. Wenn DMARC-Berichte aktiviert sind, enthält der vorgeschlagene DMARC-Eintrag außerdem Adressen für rua und ruf auf dmarc.emailitmail.com.

MX

Ein MX-Eintrag nennt die Server, die E-Mails für eine Domain annehmen. Jeder Eintrag hat eine Priorität, niedrigere Zahlen werden zuerst versucht.

Text
acme.com.           3600  IN  MX  10 mx1.mailprovider.example.
acme.com.           3600  IN  MX  20 mx2.mailprovider.example.
  • Lassen Sie einen MX-Eintrag auf einen Hostnamen zeigen, nie auf eine IP-Adresse oder einen CNAME.
  • Die MX-Einträge von Emailit für Return-Path und eingehende E-Mails liegen auf Subdomains (emailit. und inbound.), daher beeinflussen sie die Postfächer auf Ihrer Hauptdomain nicht.

TXT

TXT-Einträge enthalten Text. SPF, DKIM, DMARC, BIMI, MTA-STS und TLS-RPT werden alle als TXT-Einträge angelegt. Ein einzelner String in einem TXT-Eintrag darf höchstens 255 Zeichen lang sein. Lange Werte wie ein 2048-Bit-DKIM-Schlüssel werden daher in mehrere Strings in Anführungszeichen aufgeteilt, die Empfänger wieder zusammenfügen:

Text
emailit._domainkey.acme.com. IN TXT ( "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
                                      "...IDAQAB;" )

Die meisten DNS-Anbieter teilen lange Werte automatisch auf. Wenn Ihrer das nicht tut, teilen Sie den Wert selbst auf, statt ihn abzuschneiden.

SPF

SPF listet die Server auf, die E-Mails mit Ihrer Domain im Envelope-Absender (MAIL FROM) senden dürfen. Ein Domainname kann nur einen SPF-Eintrag haben.

Text
v=spf1 ip4:203.0.113.10 include:_spf.example.net ~all
Teil Bedeutung
v=spf1 Version. Muss am Anfang stehen.
ip4: / ip6: Erlaubt eine IP-Adresse oder einen Adressbereich, etwa ip4:203.0.113.0/24.
a / mx Erlaubt die IPs der A- oder MX-Einträge der Domain.
include: Erlaubt alles, was der SPF-Eintrag einer anderen Domain erlaubt. Wird für E-Mail-Dienste verwendet, etwa include:_spf.emailit.com.
exists: Erlaubt, wenn ein zusammengesetzter Hostname aufgelöst wird. Selten nötig.
redirect= Verwendet statt dieses Eintrags den SPF-Eintrag einer anderen Domain.
-all Alles nicht Aufgeführte schlägt fehl (Hard Fail).
~all Alles nicht Aufgeführte ist ein Soft Fail. Empfänger behandeln es als verdächtig, und DMARC entscheidet über das Ergebnis.
?all Neutral, keine Aussage.
+all Erlaubt allen. Verwenden Sie das nie.

DKIM

Ein DKIM-Eintrag stellt den öffentlichen Schlüssel bereit, mit dem Empfänger den Header DKIM-Signature verifizieren. Er liegt unter selector._domainkey.domain, wobei der Selektor aus dem Tag s= der Signatur stammt. Emailit signiert mit einem 2048-Bit-RSA-Schlüssel und dem Selektor emailit.

Tag Bedeutung Eintrag von Emailit
v Version, DKIM1. v=DKIM1
k Schlüsseltyp, rsa (Standard) oder ed25519. Weggelassen, also RSA.
p Der öffentliche Schlüssel, Base64-kodiert. Ein leeres p= widerruft den Schlüssel. Der Schlüssel Ihrer Domain.
t Flags: y bedeutet Testmodus, s bedeutet, dass die signierende Identität keine Subdomain von d= sein darf. t=s
h Hash-Algorithmen, mit denen der Schlüssel verwendet werden darf. h=sha256
s Diensttyp, email oder *. Weggelassen.

Emailit verifiziert DKIM, indem es die Werte v, k und p vergleicht. Zusätzliche Leerzeichen, Anführungszeichen und die Reihenfolge der Tags spielen daher keine Rolle. Jeder Selektor ist unabhängig, sodass der Selektor emailit nicht mit Schlüsseln anderer Dienste auf derselben Domain kollidiert.

DMARC

Ein DMARC-Eintrag teilt Empfängern mit, was sie tun sollen, wenn eine Nachricht weder das SPF- noch das DKIM-Alignment besteht, und wohin Berichte gesendet werden sollen. Er liegt unter _dmarc.domain.

Text
v=DMARC1; p=quarantine; rua=mailto:dmarc@acme.com; adkim=r; aspf=r; pct=100
Tag Bedeutung Standardwert
v Version, DMARC1. Muss am Anfang stehen. Erforderlich
p Richtlinie für die Domain: none (nur überwachen), quarantine (in den Spam-Ordner) oder reject. Erforderlich
sp Richtlinie für Subdomains. Wie p
rua Wohin aggregierte Berichte gesendet werden, als durch Kommas getrennte mailto:-URIs. Keiner
ruf Wohin forensische Berichte (Fehlerberichte) gesendet werden. Keiner
pct Prozentsatz der fehlschlagenden E-Mails, für den die Richtlinie gilt. 100
adkim DKIM-Alignment: r (relaxed, Subdomains passen) oder s (strict, exakte Übereinstimmung). r
aspf SPF-Alignment: r oder s. r
fo Wann forensische Berichte gesendet werden: 0 (alle Prüfungen schlagen fehl), 1 (eine beliebige Prüfung schlägt fehl), d (DKIM schlägt fehl) oder s (SPF schlägt fehl). 0
ri Gewünschter Abstand zwischen aggregierten Berichten, in Sekunden. 86400

E-Mails von Emailit bestehen DMARC mit relaxed Alignment bei beiden Prüfungen: DKIM signiert mit d=acme.com, und der Envelope-Absender emailit.acme.com ist eine Subdomain von acme.com. Emailit wertet den DMARC-Eintrag als gültig, wenn er eine Richtlinie p= mit none, quarantine oder reject enthält. Beginnen Sie mit p=none, lesen Sie Ihre DMARC-Berichte und wechseln Sie dann zu quarantine und reject, sobald jeder Dienst, der im Namen Ihrer Domain sendet, die Prüfung besteht.

CNAME

Ein CNAME-Eintrag macht einen Hostnamen zum Alias eines anderen. Emailit verwendet einen für Ihre Tracking-Domain.

Text
go.acme.com.  3600  IN  CNAME  go.emailitmail.com.
  • Ein Name mit einem CNAME darf keine anderen Einträge haben, und auf der Hauptdomain ist kein CNAME möglich.
  • Stellen Sie den Tracking-Eintrag in Cloudflare auf DNS only. Ein über den Proxy geleiteter Eintrag verbirgt den CNAME, sodass die Verifizierung fehlschlägt.

PTR

Ein PTR-Eintrag ordnet eine IP-Adresse wieder einem Hostnamen zu (Reverse DNS). Empfänger prüfen, ob eine sendende IP einen solchen Eintrag hat und ob dieser vorwärts auf dieselbe IP auflöst. PTR-Einträge gehören dem Inhaber der IP. Emailit verwaltet sie daher für seine Versand-IPs, und Sie legen keinen an.

BIMI

BIMI zeigt Ihr Logo in unterstützenden Postfächern neben authentifizierten E-Mails an. Es ist ein TXT-Eintrag unter default._bimi.domain:

Text
v=BIMI1; l=https://acme.com/brand/logo.svg; a=https://acme.com/brand/vmc.pem
Tag Bedeutung
v Version, BIMI1.
l HTTPS-URL des Logos, ein SVG im Profil Tiny Portable/Secure.
a HTTPS-URL eines Verified Mark Certificate oder Common Mark Certificate, das Gmail und Apple Mail verlangen.

BIMI funktioniert nur, wenn die DMARC-Richtlinie der Domain quarantine oder reject mit pct=100 ist.

MTA-STS und TLS-RPT

MTA-STS und TLS-RPT schützen E-Mails, die an Ihre Domain gesendet werden. Sie sind daher für Domains relevant, die E-Mails empfangen, etwa Ihre Postfächer oder eine Inbound-Subdomain. Auf E-Mails, die Sie über Emailit senden, haben sie keinen Einfluss.

MTA-STS weist sendende Server an, bei der Zustellung an Ihre MX-Hosts gültiges TLS zu verlangen. Dafür sind ein TXT-Eintrag und eine per HTTPS ausgelieferte Richtliniendatei nötig:

Text
_mta-sts.acme.com.  IN TXT  "v=STSv1; id=20261001"
https://mta-sts.acme.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mx1.mailprovider.example
max_age: 604800

TLS-RPT bittet sendende Server, täglich Berichte über TLS-Probleme zu senden, auf die sie bei der Zustellung an Sie stoßen:

Text
_smtp._tls.acme.com.  IN TXT  "v=TLSRPTv1; rua=mailto:tls-reports@acme.com"

TTL

Jeder Eintrag hat eine TTL (Time to Live): wie viele Sekunden Resolver ihn zwischenspeichern dürfen. Senken Sie die TTL einen Tag vor einer Änderung auf 300, damit die Änderung schnell wirkt, und erhöhen Sie sie danach wieder. DNS-Änderungen werden meist innerhalb von Minuten sichtbar, können aber bis zu 48 Stunden dauern.

War diese Seite hilfreich?

Danke für Ihr Feedback.

Danke, wir lesen jede Nachricht.