WissensübersichtPraxis

Maildomain einrichten: MX, SPF, DKIM, DMARC und PTR zusammen verstehen

Ein vollständiges DNS-Gerüst und die Kontrollen, die außerhalb von DNS stattfinden.

Was du wirklich einrichtest

Für eine eigene Maildomain brauchst du mehrere zusammenhängende Bausteine. MX beschreibt die eingehende Zustellung, A beziehungsweise AAAA macht den Mailhostname erreichbar. SPF und DKIM authentifizieren ausgehende Nachrichten auf unterschiedliche Weise. DMARC verbindet die Ergebnisse mit der sichtbaren Absenderdomain. PTR gehört zur öffentlichen Server-IP und wird normalerweise beim IP-Anbieter verwaltet.

Beispiel für eine Domain mit eigenem Mailserver

example.com. 3600 IN MX 10 mail.example.com.
mail.example.com. 3600 IN A 192.0.2.25
example.com. 3600 IN TXT "v=spf1 ip4:192.0.2.25 -all"
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"

Die Namen und die IP sind Dokumentationswerte. Das Gerüst ist keine fertige Live-Konfiguration für jeden Anbieter. Ein DKIM-Eintrag wird zusätzlich mit dem tatsächlichen Selector und öffentlichen Schlüssel deines Mailservers veröffentlicht. Erfinde keinen p-Wert und lade keinen privaten Schlüssel in DNS oder in einen öffentlichen Prüfer.

DKIM aus einer echten Nachricht ableiten

Sende eine Nachricht an ein unabhängiges Testpostfach und öffne den Rohtext. In DKIM-Signature findest du d= für die Signaturdomain und s= für den Selector. Daraus entsteht beispielsweise mail2026._domainkey.example.com. Manche Anbieter verlangen einen CNAME statt eines TXT-Records, weil sie Schlüsselrotation selbst verwalten. Folge der vorgesehenen Variante und vermeide konkurrierende Record-Typen am gleichen Namen.

Zustellung außerhalb von DNS prüfen

Die Domain muss im Mailsystem angelegt und das Postfach aktiv sein. Für eingehende Nachrichten ist TCP-Port 25 maßgeblich, nicht die Erreichbarkeit der Webmail-Oberfläche. Prüfe Firewall und Provider-Sperren. Veröffentliche einen AAAA-Eintrag für den Mailhost nur mit tatsächlich funktionierendem IPv6-Empfang. Für ausgehenden Versand braucht die reale öffentliche Ausgangs-IP einen sinnvoll abgestimmten PTR und SMTP-Hostname.

Nachricht statt nur Datensätze bewerten

Vergleiche in Authentication-Results spf=, dkim= und dmarc=. Eine SPF-Policy mit der Server-IP allein beweist nicht, dass deine Nachricht tatsächlich über diese IP versendet wurde. Eine erfolgreiche DKIM-Prüfung beweist ohne passende Domainausrichtung keinen DMARC-Erfolg. Ein Newsletter mit eigener Bounce-Domain muss deshalb separat betrachtet werden.

Änderungen schrittweise absichern

Erfasse alle legitimen Versandwege, veröffentliche jeweils eine SPF-Policy am betroffenen Namen und teste jeden Weg. Eine DMARC-Beobachtungsphase hilft beim Finden vergessener Absender. Berichtsadressen müssen existieren; externe Berichtsziele können eine zusätzliche Autorisierung benötigen. Schärfere Policies folgen nach Auswertung, nicht allein nach einem grünen DNS-Check. DNSABC prüft sichtbare Daten; Mailqueue, Reputation und echte Signaturen erfordern zusätzliche Betriebsprüfungen.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen