Warum Mails im Spam landen
Seit Februar 2024 sind Gmail und Yahoo streng: Wer an ihre Nutzer schreibt, braucht SPF oder DKIM, ab 5.000 Mails am Tag beides plus DMARC, dazu einen passenden Reverse-DNS-Eintrag und TLS. Andere Anbieter wie GMX, WEB.DE und Microsoft ziehen nach. Fehlt etwas davon, landen Mails im Spam oder werden gleich abgelehnt, auch die völlig harmlose Rechnung oder das Kontaktformular der Website.
Was der Mail-Check prüft
- MX: welche Server Mails für die Domain annehmen, mit Anbieter, IP-Adressen und Reverse DNS. Auch Null-MX (Domain empfängt bewusst keine Mails) und fehlende MX-Einträge erkennt das Werkzeug.
- SPF: der TXT-Eintrag, der festlegt, welche Server für die Domain senden dürfen. Das Werkzeug löst alle
include- undredirect-Ketten auf und zählt die DNS-Abfragen. Mehr als 10 sind ein harter Fehler, den viele übersehen. - DKIM: der öffentliche Schlüssel, mit dem Empfänger die Signatur einer Mail prüfen. Der Mail-Check probiert rund 50 gängige Selektoren durch (Plesk, Microsoft 365, IONOS, STRATO, Mailchimp und andere) und zeigt die Schlüssellänge.
- DMARC: die Richtlinie, was mit Mails passieren soll, die SPF und DKIM nicht bestehen, und wohin Berichte gehen.
- SMTP und STARTTLS: der Mailserver wird auf Port 25 angesprochen. Das Werkzeug liest die Begrüßung, prüft STARTTLS, die TLS-Version und das Zertifikat und verabschiedet sich wieder. Es wird keine Mail eingeliefert.
- MTA-STS, TLS-RPT, BIMI: neuere Standards für erzwungene Verschlüsselung, Berichte darüber und das Markenlogo im Postfach.
SPF, DKIM und DMARC in einem Satz
SPF sagt, von welchen Servern Mails kommen dürfen. DKIM unterschreibt jede Mail, sodass Änderungen unterwegs auffallen. DMARC verbindet beides mit der sichtbaren Absenderadresse und legt fest, was mit Fälschungen passiert: nichts (p=none), Spam-Ordner (quarantine) oder Ablehnung (reject). Ohne DMARC kann jeder Mails mit deiner Domain im Absender verschicken, und viele Empfänger stellen sie trotzdem zu.
Sichere Reihenfolge: erst SPF und DKIM einrichten, dann DMARC mit p=none und Berichtsadresse. Nach zwei bis vier Wochen die Berichte ansehen: Tauchen dort nur die eigenen Server auf, auf quarantine und später reject erhöhen. Wer sofort mit reject startet, sperrt schnell den eigenen Newsletter-Dienst aus.
DKIM in Plesk einschalten
In Plesk unter Websites & Domains, Mail, Reiter Mail-Einstellungen die Option „DKIM-Spamschutz zum Signieren ausgehender E-Mails verwenden“ aktivieren. Plesk legt den Schlüssel unter dem Selektor default an. Läuft der DNS der Domain nicht über Plesk (sondern etwa bei Hetzner, IONOS oder Cloudflare), muss der angezeigte TXT-Eintrag default._domainkey dort von Hand eingetragen werden. Das wird gern vergessen, dann signiert der Server, aber niemand kann die Signatur prüfen.
Reverse DNS und das 10-Lookup-Limit
Ein Mailserver braucht einen PTR-Eintrag, der auf seinen Namen zeigt, und dieser Name muss wieder auf dieselbe IP zeigen (Forward-confirmed Reverse DNS). Den PTR setzt nicht der Domaininhaber, sondern der Betreiber des IP-Netzes, also meist der Hoster im Kundenmenü.
Beim SPF zählt jedes include, a, mx, exists und redirect als DNS-Abfrage, auch in verschachtelten Einträgen. Mehr als 10 führen zum Fehler permerror, SPF gilt dann als nicht vorhanden. Typische Ursache: Microsoft 365, ein Newsletter-Dienst, ein CRM und der eigene Server, jeweils mit eigenen Includes.
Einzeiler für Mail und DNS
- SPF-Record einer Domain anzeigen
- DKIM-Schlüssel einer Domain im DNS prüfen
- DMARC-Richtlinie einer Domain anzeigen
- SMTP-Verbindung mit STARTTLS und Zertifikat testen
- Reverse DNS einer Mailserver-IP vorwärts gegenprüfen
- Prüfen, ob eine Server-IP auf der Spamhaus-Blacklist steht
- Endgültig abgelehnte Mails im Maillog finden
Datenschutz
Die Prüfung läuft auf dem Server von myline.de. Er fragt die DNS-Einträge der Domain ab und verbindet sich auf Port 25 mit dem wichtigsten Mailserver, so wie es jeder Mailserver vor einer Zustellung tut. Dabei wird keine Mail verschickt und keine Adresse geprüft: Bei einer E-Mail-Adresse zählt nur der Teil hinter dem @, der Teil davor verlässt deinen Browser zwar, wird aber weder verwendet noch gespeichert. Der teilbare Link enthält nur die Domain. Gegen Missbrauch gilt ein Limit von 20 Prüfungen pro Stunde, dafür wird kurzzeitig nur ein verschlüsselter Prüfwert gehalten, keine IP-Adresse.