DNS, Email & Deliverability

Warum Ihre E-Mails trotz bestandener SPF-, DKIM- und DMARC-Prüfung im Spam landen

Authentifizierung beweist, dass Sie senden dürfen. Sie beweist nicht, dass Empfänger die E-Mail wollen.

The Wux Webtools Team The Wux Webtools Team 10 min lesen KI-unterstützt, menschlich überprüft
Illustration of authenticated email messages being evaluated by reputation filters before reaching inbox or spam folders.
Inhaltsverzeichnis
  1. Bestandene Authentifizierung ist die Startlinie, nicht die Ziellinie
  2. Was SPF, DKIM und DMARC wirklich beweisen
  3. Der wichtigste Grund: Reputation
  4. Ihre Liste kann das Problem sein
  5. Bestandene DMARC-Prüfung kann trotzdem schwache Ausrichtung bedeuten
  6. Inhalt ist weiterhin wichtig, aber nicht auf die alte Weise
  7. Versandmuster können verdächtig wirken
  8. Abmeldeverarbeitung ist heute ein Zustellbarkeitsmerkmal
  9. Ihre Infrastruktur kann störend sein
  10. Wie Sie das Problem diagnostizieren, ohne planlos zu reagieren
  11. Eine nüchterne Zustellbarkeits-Checkliste

Bestandene Authentifizierung ist die Startlinie, nicht die Ziellinie

Es ist frustrierend, das Richtige zu tun — SPF, DKIM und DMARC korrekt zu konfigurieren — und trotzdem zu sehen, dass Ihre E-Mails im Spam landen.

Die Verwirrung entsteht meist dadurch, dass Authentifizierung als Zustellbarkeitsgarantie verstanden wird. Das ist sie nicht. SPF, DKIM und DMARC beantworten eine engere Frage: Darf dieser Server für diese Domain senden, und stimmt der sichtbare Absender mit der authentifizierten Identität überein?

Das ist wichtig. Ohne Authentifizierung misstrauen moderne Mailbox-Anbieter Ihnen zu Recht. Aber sobald Sie diese Prüfungen bestehen, müssen Gmail, Outlook, Yahoo und Unternehmensfilter weiterhin entscheiden, ob die Nachricht erwünscht, sicher und relevant ist. Diese Entscheidung hängt von Absenderreputation, Empfängerverhalten, Inhalt, Infrastruktur, Beschwerden, Listenqualität und Versandmustern ab.

Wenn Sie eine Auffrischung dazu benötigen, was die Einträge tatsächlich tun, beginnen Sie mit unserem entwicklerfreundlichen Leitfaden zu MX, SPF, DKIM und DMARC. Dieser Artikel setzt voraus, dass diese Einträge bestehen, und konzentriert sich auf die nächste Ebene: warum E-Mails dennoch gefiltert werden.

Was SPF, DKIM und DMARC wirklich beweisen

SPF prüft, ob der sendende Mailserver von der Domain im return-path autorisiert ist. DKIM prüft, ob die Nachricht von einer Domain kryptografisch signiert wurde und ob die signierten Teile der Nachricht nicht verändert wurden. DMARC prüft, ob SPF oder DKIM auf eine Weise besteht, die mit der sichtbaren From-Domain übereinstimmt.

Diese Kombination hilft, Spoofing zu verhindern. Sie sagt nicht aus:

  • der Absender hat eine gute Reputation;
  • Empfänger haben um die Nachricht gebeten;
  • der Inhalt ist nützlich;
  • die Links sind sicher;
  • das Versandvolumen ist normal;
  • die Domain hat eine saubere Historie;
  • die Nachricht ist nicht Teil einer Kampagne niedriger Qualität.

Stellen Sie sich Authentifizierung wie einen Reisepass vor. Er bestätigt die Identität. Die Grenzkontrolle kann trotzdem fragen, wohin Sie reisen, was Sie mitführen und ob Sie früher Probleme verursacht haben.

Der wichtigste Grund: Reputation

Mailbox-Anbieter bewerten Absender fortlaufend. Aus naheliegenden Gründen veröffentlichen sie das vollständige Bewertungsmodell nicht, aber die groben Signale sind gut bekannt.

Sowohl Domain-Reputation als auch IP-Reputation zählen. Eine neue Domain mit perfektem DKIM kann dennoch riskant wirken. Eine alte Domain, die nach Jahren mit ausschließlich Rechnungsversand plötzlich 80.000 Werbe-E-Mails verschickt, wirkt ebenfalls riskant. Eine gemeinsam genutzte Versand-IP mit missbräuchlichen Nachbarn kann schaden, auch wenn große E-Mail-Service-Provider intensiv daran arbeiten, das zu steuern.

Reputation wird beeinflusst durch:

  • Spam-Beschwerden;
  • Hard Bounces;
  • Versand an alte oder aufgegebene Adressen;
  • plötzliche Volumenspitzen;
  • niedrige Öffnungsraten oder ignorierte Nachrichten;
  • Nachrichten, die ungelesen gelöscht werden;
  • Links zu verdächtigen oder neu registrierten Domains;
  • frühere Phishing- oder Malware-Vorfälle;
  • uneinheitliche Versandidentität.

Die unbequeme Wahrheit: Reputation wird langsam verdient und schnell verloren. Authentifizierung macht Sie für Vertrauen geeignet. Sie schafft Vertrauen nicht von selbst.

Ihre Liste kann das Problem sein

Viele Spam-Ordner-Probleme sind Probleme der Listenqualität, die wie DNS-Probleme aussehen.

Wenn eine Liste gescraped, gekauft, aus einem alten CRM übernommen, aus Event-Scans zusammengestellt oder über unklare Einwilligung aufgebaut wurde, wird sie meist schlecht performen. Selbst wenn die erste Kampagne keine offensichtlichen Beschwerden auslöst, können Mailbox-Anbieter das Muster erkennen: Viele Empfänger interagieren nicht, manche markieren die Nachricht als Spam, und manche Adressen bouncen.

Gute Listen haben unspektakuläre Ursprünge. Menschen haben sich bewusst angemeldet. Sie wussten, wofür sie sich anmelden. Die erste E-Mail kam früh genug an, dass sie sich daran erinnerten. Abmelden ist einfach.

Achten Sie auf diese Warnzeichen bei Listen:

  • hohe Bounce-Rate, besonders beim ersten Versand;
  • viele Rollenpostfächer wie info@, sales@ und admin@;
  • Adressen, die vor Jahren gesammelt, aber selten kontaktiert wurden;
  • Abonnenten aus Ländern oder Branchen, die Sie nicht bedienen;
  • ungewöhnlich niedrige Klick- oder Antwortraten;
  • Spam-Beschwerden oberhalb der Schwellenwerte von Anbietern.

Für B2B-Teams können auch Kontaktformulare E-Mail-Flüsse vergiften. Wenn Ihre Formulare automatisierten Missbrauch zulassen, kann Ihre Domain beginnen, Junk-Benachrichtigungen, falsche Leads oder Backscatter zu versenden. Dieses Risiko haben wir in why your contact form is your biggest spam liability behandelt. Formular-Spam ist nicht nur lästig; er kann zu einem Reputationsproblem werden.

Bestandene DMARC-Prüfung kann trotzdem schwache Ausrichtung bedeuten

Eine Nachricht kann “pass DMARC” erreichen und betrieblich dennoch unordentlich sein.

Zum Beispiel kann Ihre sichtbare From-Adresse [email protected] sein, DKIM kann für mailer.example.net bestehen, und SPF kann für eine Bounce-Domain bestehen, die von Ihrem E-Mail-Anbieter kontrolliert wird. Je nach Alignment-Einstellungen und Provider-Konfiguration kann das technisch akzeptabel sein. Ein sauberer Aufbau signiert jedoch normalerweise mit Ihrer Domain oder einer klar verwandten Subdomain.

Prüfen Sie:

  • DKIM d= domain: stimmt sie mit Ihrer From-Domain überein oder ist sie daran ausgerichtet?
  • return-path domain: gehört sie Ihnen oder Ihrem Anbieter?
  • DMARC policy: stehen Sie Jahre später immer noch bei p=none?
  • subdomain policy: sind vergessene Subdomains ungeschützt?
  • forwarding behavior: brechen weitergeleitete Nachrichten SPF, überleben aber über DKIM?

Striktes Alignment ist nicht für jeden Absender zwingend, aber die Identität sollte stimmig sein. Wenn Menschen und Filter gleichermaßen ein Gewirr nicht zusammengehöriger Domains sehen, leidet das Vertrauen.

Inhalt ist weiterhin wichtig, aber nicht auf die alte Weise

Es gab eine Zeit, in der Zustellbarkeitsratschläge sich auf Wörter wie „gratis“, „Garantie“ oder „jetzt handeln“ fixierten. Dieser Rat ist heute zu simpel. Moderne Filter betrachten den Nachrichtenkontext, die Absenderhistorie, Link-Reputation, HTML-Struktur, Nutzerverhalten und viele weitere Signale.

Trotzdem kann Inhalt Ihnen schaden.

Häufige Probleme sind:

  • Link-Shortener, die das Ziel verschleiern;
  • nicht übereinstimmende Link-Domains;
  • reine Bild-E-Mails mit wenig echtem Text;
  • schwere Tracking-Wrapper auf jedem Link;
  • fehlerhaftes HTML oder fehlerhafte MIME-Teile;
  • Anhänge, die Empfänger nicht erwartet haben;
  • irreführende Betreffzeilen;
  • übermäßige Personalisierung, die maschinell erzeugt wirkt;
  • rechtlicher Footer-Text, der nicht zur sendenden Organisation passt.

Ein guter Test: Ergibt die E-Mail noch Sinn, wenn alle Bilder blockiert und Tracking-Parameter entfernt werden? Wenn nicht, ist die Nachricht fragil.

Prüfen Sie außerdem den tatsächlichen Quelltext der Nachricht. E-Mail-Header sind nicht dasselbe wie HTTP-Header, aber die Gewohnheit ist ähnlich: Hören Sie auf zu raten und sehen Sie sich die rohe Kommunikation an. Unser kleines Toolkit zum debugging redirects and HTTP headers ist für das Web geschrieben, doch dieselbe Disziplin gilt für E-Mail: Verifizieren Sie, was gesendet wurde, was signiert wurde und wohin Links auflösen.

Versandmuster können verdächtig wirken

Mailbox-Anbieter achten auf Verhalten im Zeitverlauf. Ein kleines Unternehmen, das 500 E-Mails pro Monat sendet und dann plötzlich 50.000 an einem Nachmittag, wird Aufmerksamkeit erregen, selbst wenn jede Nachricht authentifiziert ist.

Deshalb ist Warming wichtig. Warming ist keine Magie. Es bedeutet schlicht, das Volumen schrittweise zu erhöhen und zuerst an Personen zu senden, die am wahrscheinlichsten interagieren. Wenn diese Empfänger öffnen, klicken, antworten oder die E-Mail anderweitig als erwünscht behandeln, hat Ihre Reputation bessere Chancen, sicher zu wachsen.

Schlechte Versandmuster sind:

  • große Volumenspitzen;
  • unregelmäßige „blast and disappear“-Zeitpläne;
  • zuerst an die am wenigsten engagierten Empfänger zu senden;
  • alte Listen ohne sorgfältige Sunset-Policy zu reaktivieren;
  • transaktionale und Marketing-E-Mails ohne Planung auf derselben Domain zu mischen;
  • E-Mail-Service-Provider und Volumen gleichzeitig zu ändern.

Für viele Teams ist Segmentierung die Lösung. Senden Sie wichtige E-Mails von einer stabilen Domain oder Subdomain. Halten Sie Marketingexperimente getrennt. Lassen Sie nicht zu, dass eine riskante Kampagne Passwort-Resets, Rechnungen oder Kontobenachrichtigungen beschädigt.

Abmeldeverarbeitung ist heute ein Zustellbarkeitsmerkmal

Mailbox-Anbieter erwarten zunehmend, dass Massenversender das Abmelden einfach machen. Das bedeutet sichtbare Abmeldelinks und, für viele Massenversender, One-Click-Unsubscribe-Header.

Den Abmeldelink zu verstecken, ist kontraproduktiv. Wenn Menschen sich nicht abmelden können, markieren sie die Nachricht als Spam. Eine Spam-Beschwerde ist ein deutlich stärkeres negatives Signal als eine Abmeldung.

Stellen Sie sicher:

  • der Abmeldelink funktioniert ohne Login;
  • Anfragen werden schnell berücksichtigt;
  • der List-Unsubscribe-Header ist für Massenmail vorhanden;
  • Preference-Center sind einfach, kein Labyrinth;
  • abgemeldete Nutzer werden nicht durch CRM-Synchronisierungen wieder hinzugefügt.

Dies ist einer der Bereiche, in denen rechtliche Compliance und Zustellbarkeit in dieselbe Richtung weisen: Respektieren Sie die Entscheidung des Empfängers.

Ihre Infrastruktur kann störend sein

Selbst bei gutem DNS können Infrastrukturfehler Vertrauen untergraben.

Prüfen Sie Reverse DNS für Versand-IPs. Stellen Sie sicher, dass HELO/EHLO-Namen sinnvoll sind. Vermeiden Sie den Versand von kompromittierten Webservern. Überwachen Sie, ob Ihre Domain oder IP auf seriösen Blocklists erscheint. Halten Sie TLS funktionsfähig. Trennen Sie Mail-Streams, wenn die Risikoprofile unterschiedlich sind.

Seien Sie außerdem vorsichtig mit Drittanbietern, die senden. Jede Plattform, die in Ihrem SPF-Eintrag erlaubt ist, jeder DKIM-Selector, den Sie veröffentlichen, und jede Integration, die als Ihre Domain senden kann, wird Teil Ihrer E-Mail-Reputationsfläche. Alte Tools, vergessene CRMs und aufgegebene Marketingplattformen sollten entfernt werden.

Eine praktische vierteljährliche Überprüfung:

  1. Listen Sie jeden Dienst auf, der autorisiert ist, E-Mails für Ihre Domain zu senden.
  2. Bestätigen Sie, wer intern für jeden Dienst verantwortlich ist.
  3. Entfernen Sie ungenutzte SPF-Includes und DKIM-Schlüssel.
  4. Prüfen Sie DMARC-Aggregatberichte auf unbekannte Absender.
  5. Prüfen Sie Beschwerde-, Bounce- und Abmelderaten nach Mail-Stream.

Das ist keine glamouröse Arbeit. Es ist aber auch der Ort, an dem viele Zustellbarkeitsprobleme gefunden werden.

Wie Sie das Problem diagnostizieren, ohne planlos zu reagieren

Ändern Sie nicht zehn Dinge auf einmal. Sie werden nie wissen, was geholfen hat.

Beginnen Sie mit einer aktuellen Nachricht, die im Spam gelandet ist, und arbeiten Sie diese Reihenfolge ab:

  1. Authentifizierung bestätigen. Prüfen Sie SPF-, DKIM- und DMARC-Ergebnisse in den Received-Headern.
  2. Alignment prüfen. Verifizieren Sie, welche Domains bestanden haben und ob sie mit der sichtbaren From-Domain übereinstimmen.
  3. Mail-Stream identifizieren. Ist er transaktional, Lifecycle, Vertrieb, Newsletter oder Cold Outreach?
  4. Zielgruppenqualität prüfen. Wurde an Empfänger gesendet, die eingewilligt haben und kürzlich aktiv waren?
  5. Links prüfen. Sind Link-Domains seriös, konsistent und erwartbar?
  6. Engagement ansehen. Öffnen, klicken, antworten Empfänger — oder ignorieren sie die E-Mails?
  7. Beschwerden und Bounces prüfen. Diese sind oft aufschlussreicher als Öffnungsraten.
  8. Anbieter vergleichen. Betrifft das Problem hauptsächlich Gmail, Outlook, Unternehmensfilter oder alle?
  9. Eine Variable ändern. Segmentieren, Volumen reduzieren, Liste bereinigen oder Inhalt anpassen — dann messen.

Wenn Sie relevantes Volumen senden, nutzen Sie, wo verfügbar, die Reporting-Tools der Mailbox-Anbieter. Sie werden nicht jedes Detail offenlegen, können aber zeigen, ob Sie ein Problem mit Domain-Reputation, IP-Reputation, Authentifizierung oder Beschwerderate haben.

<!-- tool-cta:start -->

💡 Probieren Sie es aus: Auch wenn SPF besteht, können Fehlkonfigurationen und Lookup-Limits die Zustellbarkeit beeinträchtigen—prüfen Sie Ihren Eintrag mit dem SPF Tester noch einmal.

<!-- tool-cta:end -->

Eine nüchterne Zustellbarkeits-Checkliste

Wenn Ihre E-Mail authentifiziert wird, aber trotzdem im Spam landet, konzentrieren Sie sich zuerst auf diese Maßnahmen:

  • senden Sie nur an Personen mit klarer Einwilligung oder einer starken bestehenden Beziehung;
  • entfernen Sie Hard Bounces sofort;
  • unterdrücken Sie dauerhaft inaktive Empfänger;
  • machen Sie Abmelden einfacher als Beschweren;
  • halten Sie From-Namen und Domains konsistent;
  • vermeiden Sie plötzliche Volumensteigerungen;
  • trennen Sie transaktionale und werbliche E-Mails, wo sinnvoll;
  • entfernen Sie ungenutzte Drittanbieter-Absender aus DNS;
  • signieren Sie E-Mails mit einer ausgerichteten DKIM-Domain;
  • überwachen Sie DMARC-Berichte und Beschwerdedaten.

Das Muster ist einfach: Seien Sie identifizierbar, erwartet, erwünscht und konsistent.

SPF, DKIM und DMARC sind notwendig, weil sie beweisen, dass Ihre E-Mail nicht trivial gefälscht ist. Aber Posteingangsplatzierung ist eine Reputationsentscheidung. Mailbox-Anbieter fragen nicht nur: „Kommt das wirklich von Ihnen?“ Sie fragen: „Scheinen unsere Nutzer E-Mails von Ihnen zu wollen?“

Diese zweite Frage ist schwerer zu beantworten und schwerer zu fälschen. Sie entscheidet außerdem darüber, ob authentifizierte E-Mail den Posteingang erreicht.

Häufig gestellte Fragen

Können E-Mails im Spam landen, obwohl SPF, DKIM und DMARC alle bestehen?
Ja. Authentifizierung beweist nur, dass die Nachricht autorisiert und ausgerichtet ist. Mailbox-Anbieter bewerten weiterhin Reputation, Empfänger-Engagement, Beschwerden, Inhalt, Links, Infrastruktur und Versandverhalten.
Verbessert eine DMARC-Policy von p=reject die Platzierung im Posteingang?
Nicht direkt. Eine strengere DMARC-Policy kann Ihre Domain vor Spoofing schützen und das Vertrauen in Ihre Domain erhöhen, ist aber kein Schalter für die Posteingangsplatzierung. Schlechte Listenqualität oder viele Beschwerden können authentifizierte E-Mails weiterhin in den Spam befördern.
Sollte ich für Marketing-E-Mails eine separate Domain verwenden?
Häufig ist eine Subdomain besser als eine völlig unabhängige Domain. Zum Beispiel kann marketing.example.com helfen, die Reputation von kritischen transaktionalen E-Mails zu trennen und gleichzeitig die Markenidentität klar zu halten. Vermeiden Sie Domains, die wie Wegwerfdomains wirken und nur für Kampagnen erstellt wurden.
Sind Spam-Triggerwörter noch wichtig?
Sie sind weniger wichtig, als viele denken. Moderne Filter arbeiten kontextbezogen. Irreführende Betreffzeilen, verdächtige Links, fehlerhaftes HTML, reine Bild-E-Mails und schlechtes Engagement sind meist größere Probleme als ein vermeintlich riskantes Wort.
Was sollte ich zuerst prüfen, wenn eine Kampagne im Spam landet?
Prüfen Sie Authentifizierung und Alignment, und sehen Sie sich dann Beschwerden, Bounce-Rate, Listenquelle, aktuelle Volumenänderungen und Link-Domains an. Wenn diese ungesund sind, wird das Umschreiben der Betreffzeile das zugrunde liegende Problem nicht lösen.

Quellen & weiterführende Literatur

  1. Google Workspace Admin Help: Email sender guidelines
  2. RFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC)
  3. M3AAWG Sender Best Common Practices
  4. Microsoft Learn: Email authentication in Microsoft 365
Über den Autor
The Wux Webtools Team

Zuletzt aktualisiert:

Weiterlesen