# DNS-Einträge für Versanddomains

> Alle DNS-Einträge, die Emailit für eine Versanddomain erzeugt, was jeder bewirkt, wie Sie ihn bei Ihrem DNS-Anbieter eintragen und wie Sie ihn mit dig prüfen.

Diese Seite listet alle DNS-Einträge auf, die Emailit für eine Versanddomain erzeugt, und erklärt, wozu jeder dient. Nutzen Sie sie, während Sie Einträge anlegen oder wenn ein Eintrag auf der Domainseite **Missing** oder **Invalid** zeigt.

## Alle Einträge

Die Beispiele verwenden `acme.com`. Ersetzen Sie es durch Ihre Versanddomain. Wenn Sie von einer Subdomain wie `mail.acme.com` senden, wandert jeder Host unten unter diese Subdomain, zum Beispiel `emailit.mail.acme.com`.

| Zweck | Typ | Host | Wert | Priorität | Erforderlich |
| --- | --- | --- | --- | --- | --- |
| Return-Path | MX | `emailit.acme.com` | `feedback-smtp.ffdc-1.emailit.com` | 10 | Ja |
| SPF | TXT | `emailit.acme.com` | `v=spf1 include:_spf.emailit.com ~all` | – | Ja |
| DKIM | TXT | `emailit._domainkey.acme.com` | `v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…` (Ihr öffentlicher Schlüssel) | – | Ja |
| DMARC | TXT | `_dmarc.acme.com` | `v=DMARC1; p=none;` | – | Nein |
| Tracking | CNAME | `go.acme.com` | `go.emailitmail.com` | – | Nein |
| Inbound | MX | `inbound.acme.com` | `inbound.emailitmail.com` | 10 | Nein |

Der DKIM-Schlüssel ist für jede Domain eindeutig. Kopieren Sie ihn daher immer von der Domainseite oder aus dem Array `dns_records` von [Domain abrufen](/de/docs/api-reference/domains/get/). Die Hosts für Tracking und Inbound ändern sich, wenn Sie einen eigenen `tracking_key` oder `inbound_key` setzen. Sind [DMARC-Berichte](/de/docs/dmarc/) aktiviert, enthält der vorgeschlagene DMARC-Wert außerdem Ihre Berichtsadresse.

Eine Domain ist verifiziert, wenn die Einträge für Return-Path, SPF und DKIM alle bestehen. Die anderen drei Einträge aktivieren optionale Funktionen und blockieren die Verifizierung nie.

## Return-Path (MX)

```txt
emailit.acme.com.   MX   10 feedback-smtp.ffdc-1.emailit.com.
```

Jede Nachricht, die Emailit sendet, verwendet einen Envelope-Absender (Return-Path) auf dieser Subdomain, in der Form `<workspace_id>@emailit.acme.com`. Empfangsserver senden Bounces und Zustellberichte an diese Adresse. Der MX-Eintrag leitet sie zurück an Emailit, das sie der ursprünglichen Nachricht zuordnet und deren Status aktualisiert.

Die Prüfung besteht, wenn `emailit.acme.com` genau einen MX-Eintrag hat und dieser auf `feedback-smtp.ffdc-1.emailit.com` zeigt. Ein zweiter MX-Eintrag auf demselben Host macht ihn **Invalid**.

## SPF (TXT auf der Return-Path-Subdomain)

```txt
emailit.acme.com.   TXT   "v=spf1 include:_spf.emailit.com ~all"
```

SPF teilt Empfängern mit, welche Server E-Mails für eine Domain senden dürfen. Empfänger prüfen SPF anhand der Return-Path-Domain, nicht der `From`-Adresse. Da der Return-Path von Emailit `emailit.acme.com` ist, braucht dieser Host den SPF-Eintrag.

Diese Einrichtung hat zwei Vorteile:

- **Sie müssen Ihren SPF-Eintrag auf der Hauptdomain nicht anfassen.** Ihr bestehender SPF-Eintrag auf `acme.com` für Google Workspace, Microsoft 365 oder andere Dienste bleibt, wie er ist. `include:_spf.emailit.com` zum Eintrag der Hauptdomain hinzuzufügen ist nicht nötig und verbraucht nur einen der 10 DNS-Lookups von SPF.
- **SPF bleibt für DMARC aligned.** Das standardmäßige relaxed Alignment von DMARC akzeptiert einen Return-Path auf einer Subdomain der `From`-Domain. E-Mails von `hello@acme.com` mit dem Return-Path `emailit.acme.com` bestehen das SPF-Alignment.

Die Prüfung besteht, wenn ein TXT-Eintrag auf `emailit.acme.com`, der mit `v=spf1` beginnt, `_spf.emailit.com` einbindet. Legen Sie pro Host nur einen SPF-Eintrag an; zwei SPF-Einträge auf demselben Host lassen SPF bei Empfängern fehlschlagen.

## DKIM (TXT)

```txt
emailit._domainkey.acme.com.   TXT   "v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…"
```

Emailit signiert jede Nachricht mit einem 2048-Bit-RSA-Schlüssel, dem Selektor `emailit` und `d=acme.com`. Empfänger holen den öffentlichen Schlüssel aus diesem Eintrag, um die Signatur zu prüfen. Eine gültige Signatur belegt, dass die Nachricht von Ihnen stammt und unterwegs nicht verändert wurde. Und weil die signierende Domain zu Ihrer `From`-Domain passt, ist DKIM für DMARC aligned.

Der Wert ist etwa 420 Zeichen lang und damit länger als das Limit von 255 Zeichen für einen einzelnen TXT-String. Die meisten DNS-Anbieter teilen ihn für Sie auf. Verlangt Ihrer das von Ihnen, teilen Sie den Wert in einem Eintrag in Teile in Anführungszeichen auf: `"v=DKIM1; t=s; h=sha256; p=MIIB…" "…IDAQAB;"`. Emailit fügt die Teile zusammen, bevor es den Schlüssel prüft.

Die Prüfung vergleicht die DKIM-Tags, nicht den exakten Text, daher sind zusätzliche Leerzeichen oder eine andere Reihenfolge der Tags kein Problem. Sie schlägt fehl, wenn der Schlüssel in `p=` nicht übereinstimmt.

## DMARC (TXT, optional)

```txt
_dmarc.acme.com.   TXT   "v=DMARC1; p=none;"
```

DMARC teilt Empfängern mit, was mit E-Mails geschehen soll, die angeblich von Ihrer Domain stammen, aber das SPF- und DKIM-Alignment nicht bestehen, und wohin Berichte darüber gehen. Gmail und Yahoo verlangen von Massenversendern einen DMARC-Eintrag. Legen Sie daher einen an, auch wenn Emailit ihn für die Verifizierung nicht benötigt.

- **Beginnen Sie mit `p=none`.** Das ändert nichts an der Zustellung und lässt Sie zuerst Berichte sammeln.
- **Wechseln Sie zu `p=quarantine` und dann zu `p=reject`,** sobald die Berichte zeigen, dass alle legitimen E-Mails bestehen. Eine sichere Einführung beschreibt [DMARC-Berichte lesen](/de/docs/dmarc/reports/).
- **Behalten Sie nur einen DMARC-Eintrag.** Existiert `_dmarc.acme.com` bereits, fügen Sie keinen zweiten hinzu. Bearbeiten Sie stattdessen den bestehenden Eintrag.

Sind [DMARC-Berichte](/de/docs/dmarc/) aktiviert, ergänzt der vorgeschlagene Wert `rua`- und `ruf`-Adressen bei `dmarc.emailitmail.com`. Wie Sie sie in einen bestehenden Eintrag übernehmen, zeigt [DMARC-Berichte einrichten](/de/docs/dmarc/set-up/).

Emailit prüft nur `_dmarc` auf genau der Versanddomain. Wenn Sie von `mail.acme.com` senden und sich auf die Richtlinie unter `_dmarc.acme.com` verlassen, wenden Empfänger die Richtlinie der übergeordneten Domain an, aber die DMARC-Zeile auf der Domainseite zeigt nicht **OK**.

## Tracking (CNAME, optional)

```txt
go.acme.com.   CNAME   go.emailitmail.com.
```

Öffnungs- und Klick-Tracking verwendet einen Hostnamen auf Ihrer eigenen Domain. Emailit schreibt Links in `https://go.acme.com/<token>` um und lädt das Öffnungspixel vom selben Host. Ohne verifizierten CNAME werden E-Mails ohne Tracking gesendet. Siehe [Eigene Tracking-Domain](/de/docs/tracking/custom-tracking-domain/).

Der CNAME muss direkt auf `go.emailitmail.com` zeigen. Leitet Ihr DNS-Anbieter Einträge über einen Proxy (die orangefarbene Wolke bei Cloudflare), stellen Sie diesen Eintrag auf **DNS only**.

## Inbound (MX, optional)

```txt
inbound.acme.com.   MX   10 inbound.emailitmail.com.
```

Mit diesem Eintrag nimmt Emailit E-Mails für jede Adresse unter `inbound.acme.com` an, etwa `support@inbound.acme.com`, und stellt sie Ihrem Workspace als eingehende E-Mail zu. Die Prüfung verlangt die Priorität 10. Eingehende E-Mails funktionieren nur bei verifizierten Domains. Siehe [Eingehende E-Mails einrichten](/de/docs/inbound/set-up/).

## Hosts bei Ihrem DNS-Anbieter eintragen

DNS-Anbieter benennen das Host-Feld unterschiedlich, und die meisten hängen Ihre Domain an das an, was Sie eingeben. Geben Sie den **relativen** Namen ein (den Teil vor Ihrer Domain), sofern Ihr Anbieter nicht nach dem vollständigen Namen fragt.

| Eintrag | Relativer Host (die meisten Anbieter) | Vollständiger Name (FQDN) |
| --- | --- | --- |
| Return-Path und SPF | `emailit` | `emailit.acme.com` |
| DKIM | `emailit._domainkey` | `emailit._domainkey.acme.com` |
| DMARC | `_dmarc` | `_dmarc.acme.com` |
| Tracking | `go` | `go.acme.com` |
| Inbound | `inbound` | `inbound.acme.com` |

Bei einer Subdomain wie `mail.acme.com`, die in der Zone `acme.com` gehostet wird, enthält der relative Host die Subdomain: `emailit.mail`, `emailit._domainkey.mail`, `_dmarc.mail`, `go.mail` und `inbound.mail`.

| Anbieter | Host-Feld | Hinweise |
| --- | --- | --- |
| Cloudflare | **Name** | Akzeptiert den relativen oder den vollständigen Namen. Stellen Sie den Tracking-CNAME auf **DNS only**. Oder nutzen Sie die [Einrichtung per Klick](/de/docs/domains/cloudflare/). |
| GoDaddy | **Name** | Nur der relative Name. Die Eingabe des vollständigen Namens erzeugt `emailit.acme.com.acme.com`. |
| Namecheap | **Host** | Nur der relative Name. MX-Einträge gehören in den Bereich **Mail Settings**, eingestellt auf **Custom MX**. |
| Amazon Route 53 | **Record name** | Relativer Name; die Konsole zeigt die Zone hinter dem Feld. Geben Sie MX-Werte als `10 feedback-smtp.ffdc-1.emailit.com` ein. Setzen Sie TXT-Werte in doppelte Anführungszeichen und teilen Sie den DKIM-Wert in Teile in Anführungszeichen auf. |
| DigitalOcean | **Hostname** | Relativer Name. |

## TTL

Emailit zeigt die TTL als `auto`. Verwenden Sie die Standard- oder automatische TTL Ihres Anbieters. Eine kurze TTL wie 300 Sekunden hilft während der Einrichtung, weil Korrekturen Resolver schneller erreichen. Die TTL beeinflusst die Verifizierung nicht.

## Einträge mit dig prüfen

Fragen Sie einen Eintrag direkt ab, um zu sehen, was der Rest des Internets sieht. Diese Befehle verwenden den öffentlichen Resolver `1.1.1.1`, damit Sie eine zwischengespeicherte Antwort aus Ihrem Netzwerk nicht in die Irre führt.

```bash
dig +short MX emailit.acme.com @1.1.1.1
dig +short TXT emailit.acme.com @1.1.1.1
dig +short TXT emailit._domainkey.acme.com @1.1.1.1
dig +short TXT _dmarc.acme.com @1.1.1.1
dig +short CNAME go.acme.com @1.1.1.1
dig +short MX inbound.acme.com @1.1.1.1
```

Erwartete Antworten:

```txt
10 feedback-smtp.ffdc-1.emailit.com.
"v=spf1 include:_spf.emailit.com ~all"
"v=DKIM1; t=s; h=sha256; p=MIIBIjANBgkqh…" "…IDAQAB;"
"v=DMARC1; p=none;"
go.emailitmail.com.
10 inbound.emailitmail.com.
```

Eine leere Antwort bedeutet, dass der Eintrag unter diesem Namen noch nicht angelegt ist. Unter Windows verwenden Sie `nslookup -type=TXT emailit.acme.com 1.1.1.1`.

## Häufige Fehler

| Fehler | Symptom | Lösung |
| --- | --- | --- |
| Domain doppelt im Host | **Missing**. Der Eintrag existiert unter `emailit.acme.com.acme.com`. | Geben Sie nur den relativen Host ein, etwa `emailit`. |
| Tracking-CNAME über den Proxy geleitet | Tracking zeigt **Invalid**. Der Host liefert Cloudflare-IP-Adressen statt eines CNAME. | Stellen Sie den Eintrag auf **DNS only** (graue Wolke). |
| SPF von Emailit nur im Eintrag der Hauptdomain | SPF zeigt **Missing**. | Legen Sie den SPF-Eintrag auf `emailit.acme.com` an. Auf der Hauptdomain brauchen Sie ihn nicht. |
| Zwei SPF-Einträge auf `emailit.acme.com` | Emailit zeigt möglicherweise **OK**, aber Empfänger sehen einen SPF-Fehler. | Behalten Sie auf diesem Host nur einen `v=spf1`-Eintrag. |
| Abschließender Punkt unterschiedlich behandelt | Der Wert wird zu `go.emailitmail.com.acme.com`. | Manche Anbieter behandeln einen Wert ohne abschließenden Punkt als relativ. Geben Sie `go.emailitmail.com.` mit abschließendem Punkt ein oder folgen Sie dem Beispiel des Anbieters. |
| DKIM-Wert abgeschnitten | DKIM zeigt **Invalid**. | Kopieren Sie den gesamten Wert mit der Kopierschaltfläche. Teilen Sie ihn in Teile in Anführungszeichen auf, wenn der Anbieter die Länge begrenzt. |
| Zusätzlicher MX auf dem Return-Path-Host | Return-Path zeigt **Invalid**. | Behalten Sie genau einen MX-Eintrag auf `emailit.acme.com`. |
| Inbound-MX mit anderer Priorität | Inbound zeigt **Invalid**. | Setzen Sie die Priorität auf 10. |
| Zweiter DMARC-Eintrag hinzugefügt | Empfänger ignorieren DMARC für die Domain. | Führen Sie alles in einem `_dmarc`-Eintrag zusammen. |

## Siehe auch

  - [Versanddomain hinzufügen](/de/docs/domains/add-a-domain/): Einrichtung Schritt für Schritt.
  - [Domain-Verifizierung](/de/docs/domains/verification/): Status und Fehlerbehebung.
  - [DNS-Eintragstypen](/de/docs/dictionary/dns-records/): Hintergrund zu MX, TXT, CNAME und mehr.
  - [Best Practices für E-Mails](/de/docs/deliverability/best-practices/): Authentifizierung, DMARC-Alignment und Listenhygiene.

---
Quelle: https://emailit.com/de/docs/domains/dns-records/
