Sie schicken ein Angebot, eine Rechnung oder eine Terminbestätigung – und der Kunde findet die E-Mail erst Tage später im Spam. Für kleine Unternehmen ist das kein Technikproblem am Rand, sondern verlorenes Vertrauen und verlorenes Geld. Meist liegt es nicht am Text allein, sondern an fehlender oder falscher E-Mail-Authentifizierung.

Mailanbieter wie Gmail, Outlook oder GMX bewerten jede eingehende Nachricht. Dabei geht es nicht nur um Wörter wie „kostenlos“ oder um Anhänge. Entscheidend ist auch, ob der Absender technisch glaubwürdig ist: Darf dieser Server wirklich im Namen Ihrer Domain senden? Wurde die Nachricht unterwegs verändert? Gibt es eine Richtlinie, was bei gefälschten Mails passieren soll?
Seit Februar 2024 sind die Anforderungen spürbar strenger. Google verlangt für alle Absender an Gmail mindestens SPF oder DKIM; wer mehr als 5.000 Nachrichten pro Tag an Gmail sendet, braucht SPF, DKIM und DMARC, dazu gültige Forward- und Reverse-DNS-Einträge, TLS und eine niedrige Spamrate unter 0,3 %. Auch kleine Firmen, die weit unter diesen Mengen liegen, profitieren davon: sauber authentifizierte Mails werden seltener abgelehnt oder als Spam markiert.
SPF steht für Sender Policy Framework. Einfach gesagt: In Ihrer DNS-Zone steht eine Liste, welche Server E-Mails für Ihre Domain versenden dürfen. Wenn Sie Google Workspace, Microsoft 365, Plesk-Mail, ein CRM und ein Newsletter-Tool nutzen, müssen diese legitimen Sender in einem SPF-Eintrag berücksichtigt werden.
Der häufigste Fehler ist nicht ein fehlender SPF-Eintrag, sondern mehrere konkurrierende Einträge. Das BSI weist ausdrücklich darauf hin: SPF, DKIM und DMARC sollten jeweils nur mit dem vorgesehenen Eintrag pro Domain vorkommen; mehrere SPF-Zeilen werden nicht einfach „zusammengezählt“. Korrekt ist ein einziger SPF-Record, der die benötigten include-Mechanismen und IPs sauber zusammenführt. Dazu kommt eine technische Grenze: SPF darf bei der Prüfung maximal 10 DNS-Lookups auslösen. Zu viele verschachtelte Dienste können den Eintrag ungültig machen.
DKIM bedeutet DomainKeys Identified Mail. Dabei signiert der sendende Maildienst jede Nachricht kryptografisch. Der öffentliche Schlüssel liegt als DNS-Eintrag unter einem sogenannten Selector, zum Beispiel google._domainkey oder selector1._domainkey. Der Empfänger kann prüfen, ob die Signatur zur Domain passt und ob die Nachricht unterwegs verändert wurde.
DKIM ist besonders wichtig, weil SPF bei Weiterleitungen brechen kann: Die E-Mail kommt dann technisch von einem anderen Server, obwohl sie ursprünglich korrekt war. Eine gültige DKIM-Signatur bleibt dagegen oft erhalten. Google verlangt für persönliche Gmail-Empfänger eine DKIM-Schlüssellänge von mindestens 1024 Bit und empfiehlt 2048 Bit, wenn der Anbieter das unterstützt. Für kleine Unternehmen heißt das praktisch: DKIM im Mailkonto aktivieren, DNS-Eintrag setzen, nach einigen Stunden testen und nicht vergessen, auch Newsletter- oder CRM-Systeme mit eigener DKIM-Authentifizierung einzurichten.
DMARC baut auf SPF und DKIM auf. Es sagt empfangenden Servern, was passieren soll, wenn eine E-Mail die Authentifizierung nicht besteht oder nicht zur sichtbaren Absenderdomain passt. Die Richtlinie kann weich starten: p=none bedeutet beobachten, p=quarantine bedeutet eher Spamverdacht, p=reject bedeutet ablehnen. Für viele kleine Unternehmen ist ein vorsichtiger Start mit p=none sinnvoll, weil man zuerst sehen will, welche Systeme im Namen der Domain senden.
Der entscheidende Begriff ist Alignment: Die sichtbare From-Domain muss zur SPF- oder DKIM-authentifizierten Domain passen. Genau das verlangen große Mailanbieter inzwischen stärker. DMARC-Reports helfen, legitime Absender zu erkennen und Missbrauch aufzudecken. Sie sind technisch etwas trocken, aber für eine saubere Umstellung sehr nützlich. Wer keine Reports auswerten will, sollte zumindest mit dem Hosting- oder Website-Dienstleister klären, welche Versandquellen existieren.
Viele Zustellprobleme entstehen nicht im normalen Postfach, sondern bei Zusatzsystemen. Ein Kontaktformular sendet über den Webserver, das Newsletter-Tool nutzt eigene Server, Lexoffice oder ein CRM verschickt Rechnungen und Angebote. Wenn diese Dienste als absender@ihredomain.de auftreten, aber nicht in SPF und DKIM legitimiert sind, wirkt die Mail für Empfänger verdächtig.
Die saubere Lösung ist nicht, überall denselben SMTP-Zugang zu teilen. Besser ist pro System eine klare Versandart: Website-Formulare über einen authentifizierten SMTP-Account oder einen transaktionalen Maildienst, Newsletter mit eigener Domain-Authentifizierung, Rechnungs-Tools mit den vom Anbieter vorgegebenen DNS-Einträgen. In unseren Website-Abos prüfen wir solche Grundlagen typischerweise mit, weil eine schöne Website wenig bringt, wenn die Anfragebestätigung danach im Spam verschwindet.
Starten Sie pragmatisch. Schicken Sie Testmails an Gmail, Outlook und eine eigene Adresse, prüfen Sie die Kopfzeilen und nutzen Sie öffentliche SPF-, DKIM- und DMARC-Checker. Wichtig ist nicht nur „grün“ bei einem Tool, sondern die Frage: Bestehen echte Mails aus allen Systemen? Also aus dem Postfach, vom Kontaktformular, aus dem Newsletter-Tool und aus dem Rechnungssystem.
Parallel gehört die geschäftliche E-Mail-Signatur auf den Prüfstand. IHKs weisen darauf hin, dass Geschäftsbriefe auch per E-Mail bestimmte Pflichtangaben enthalten können, insbesondere bei eingetragenen Unternehmen. Das verbessert nicht direkt SPF oder DKIM, wirkt aber seriös und vermeidet unnötige rechtliche Baustellen. Technisch sollte außerdem die Website-Domain selbst authentifiziert sein; Google empfiehlt ausdrücklich, E-Mail-Authentifizierung für die Domain einzurichten, auf der Ihre öffentliche Website liegt.
Wenn Sie nur eine Domain, ein Postfach und keine Zusatztools haben, ist die Einrichtung oft in unter einer Stunde erledigt. Sobald mehrere Dienste beteiligt sind, wird es fehleranfällig: ein falsches Leerzeichen, ein zweiter SPF-Eintrag oder ein vergessener DKIM-Selector reicht. Das BSI nennt Tippfehler, Anführungszeichen und Mehrfacheinträge ausdrücklich als häufige Konfigurationsfehler.
Für kleine Unternehmen ist deshalb eine klare Zuständigkeit sinnvoll. Wer betreut DNS, Hosting, Website-Formulare und Maildienste? In einem betreuten Setup – etwa mit Website, Hosting und Pflege im Abo – lassen sich Änderungen dokumentieren und nach jedem neuen Tool testen. Das ist weniger spektakulär als ein Redesign, spart aber im Alltag sehr viel Ärger.
Individuelles Webdesign, Hosting in Deutschland, Wartung und persönlicher Support in einer monatlichen Pauschale.
Kostenlose Erstberatung sichern