↑ ↓ auswählen, Enter öffnen, Esc schließen

Mail-Check

Domain oder E-Mail-Adresse eingeben und sehen, ob die Mail-Konfiguration stimmt: Mailserver, SPF, DKIM, DMARC, Reverse DNS und Verschlüsselung. Mit konkreten Empfehlungen, fertigen DNS-Einträgen und Report als PDF.

Mail-Konfiguration prüfen

Zum Beispiel example.com oder info@example.com. Es wird keine Mail verschickt.

DKIM-Selektor (optional)

Steht in einer empfangenen Mail im Header DKIM-Signature hinter s=.

Beispiele

Warum Mails im Spam landen

Seit Februar 2024 sind Gmail und Yahoo streng: Wer an ihre Nutzer schreibt, braucht SPF oder DKIM, ab 5.000 Mails am Tag beides plus DMARC, dazu einen passenden Reverse-DNS-Eintrag und TLS. Andere Anbieter wie GMX, WEB.DE und Microsoft ziehen nach. Fehlt etwas davon, landen Mails im Spam oder werden gleich abgelehnt, auch die völlig harmlose Rechnung oder das Kontaktformular der Website.

Was der Mail-Check prüft

  • MX: welche Server Mails für die Domain annehmen, mit Anbieter, IP-Adressen und Reverse DNS. Auch Null-MX (Domain empfängt bewusst keine Mails) und fehlende MX-Einträge erkennt das Werkzeug.
  • SPF: der TXT-Eintrag, der festlegt, welche Server für die Domain senden dürfen. Das Werkzeug löst alle include- und redirect-Ketten auf und zählt die DNS-Abfragen. Mehr als 10 sind ein harter Fehler, den viele übersehen.
  • DKIM: der öffentliche Schlüssel, mit dem Empfänger die Signatur einer Mail prüfen. Der Mail-Check probiert rund 50 gängige Selektoren durch (Plesk, Microsoft 365, IONOS, STRATO, Mailchimp und andere) und zeigt die Schlüssellänge.
  • DMARC: die Richtlinie, was mit Mails passieren soll, die SPF und DKIM nicht bestehen, und wohin Berichte gehen.
  • SMTP und STARTTLS: der Mailserver wird auf Port 25 angesprochen. Das Werkzeug liest die Begrüßung, prüft STARTTLS, die TLS-Version und das Zertifikat und verabschiedet sich wieder. Es wird keine Mail eingeliefert.
  • MTA-STS, TLS-RPT, BIMI: neuere Standards für erzwungene Verschlüsselung, Berichte darüber und das Markenlogo im Postfach.

SPF, DKIM und DMARC in einem Satz

SPF sagt, von welchen Servern Mails kommen dürfen. DKIM unterschreibt jede Mail, sodass Änderungen unterwegs auffallen. DMARC verbindet beides mit der sichtbaren Absenderadresse und legt fest, was mit Fälschungen passiert: nichts (p=none), Spam-Ordner (quarantine) oder Ablehnung (reject). Ohne DMARC kann jeder Mails mit deiner Domain im Absender verschicken, und viele Empfänger stellen sie trotzdem zu.

Sichere Reihenfolge: erst SPF und DKIM einrichten, dann DMARC mit p=none und Berichtsadresse. Nach zwei bis vier Wochen die Berichte ansehen: Tauchen dort nur die eigenen Server auf, auf quarantine und später reject erhöhen. Wer sofort mit reject startet, sperrt schnell den eigenen Newsletter-Dienst aus.

DKIM in Plesk einschalten

In Plesk unter Websites & Domains, Mail, Reiter Mail-Einstellungen die Option „DKIM-Spamschutz zum Signieren ausgehender E-Mails verwenden“ aktivieren. Plesk legt den Schlüssel unter dem Selektor default an. Läuft der DNS der Domain nicht über Plesk (sondern etwa bei Hetzner, IONOS oder Cloudflare), muss der angezeigte TXT-Eintrag default._domainkey dort von Hand eingetragen werden. Das wird gern vergessen, dann signiert der Server, aber niemand kann die Signatur prüfen.

Reverse DNS und das 10-Lookup-Limit

Ein Mailserver braucht einen PTR-Eintrag, der auf seinen Namen zeigt, und dieser Name muss wieder auf dieselbe IP zeigen (Forward-confirmed Reverse DNS). Den PTR setzt nicht der Domaininhaber, sondern der Betreiber des IP-Netzes, also meist der Hoster im Kundenmenü.

Beim SPF zählt jedes include, a, mx, exists und redirect als DNS-Abfrage, auch in verschachtelten Einträgen. Mehr als 10 führen zum Fehler permerror, SPF gilt dann als nicht vorhanden. Typische Ursache: Microsoft 365, ein Newsletter-Dienst, ein CRM und der eigene Server, jeweils mit eigenen Includes.

Einzeiler für Mail und DNS

Datenschutz

Die Prüfung läuft auf dem Server von myline.de. Er fragt die DNS-Einträge der Domain ab und verbindet sich auf Port 25 mit dem wichtigsten Mailserver, so wie es jeder Mailserver vor einer Zustellung tut. Dabei wird keine Mail verschickt und keine Adresse geprüft: Bei einer E-Mail-Adresse zählt nur der Teil hinter dem @, der Teil davor verlässt deinen Browser zwar, wird aber weder verwendet noch gespeichert. Der teilbare Link enthält nur die Domain. Gegen Missbrauch gilt ein Limit von 20 Prüfungen pro Stunde, dafür wird kurzzeitig nur ein verschlüsselter Prüfwert gehalten, keine IP-Adresse.

Für die Websites auf deinem Server

Kostenloser SEO- und PageSpeed-Check

GENLOC.SEO analysiert jede Domain auf Ladezeit, Core Web Vitals und On-Page-Fehler und sagt in klaren Worten, was Sache ist.

von GENLOC.NETWORK, dem Team hinter myline.de

Als Lesezeichen speichern: Mit Strg + D (Mac: ⌘ + D) hast du den Mail-Check beim nächsten „meine Mails kommen nicht an“ sofort zur Hand.

Erst lesen, dann ausführen.

Die Befehle auf myline.de greifen direkt in Server, Dateien und Datenbanken ein. Ein falscher Pfad oder Platzhalter kann Daten unwiderruflich löschen oder einen Server unerreichbar machen.

  • Alle Befehle werden ohne Gewähr bereitgestellt und sind nicht auf jedem System getestet.
  • Vor dem Ausführen verstehen, was ein Befehl tut, und jeden Platzhalter prüfen.
  • Vorher ein Backup anlegen und möglichst zuerst auf einem Testsystem ausprobieren.
  • Die Ausführung erfolgt auf eigene Verantwortung. Eine Haftung für Schäden ist ausgeschlossen, soweit gesetzlich zulässig.