Warum Geschäftsmails
im Spam landen

Sie senden ein Angebot und hören nichts. Sie rufen an, und der Kunde sagt, es sei nichts angekommen. Die Nachricht liegt in dessen Spam-Ordner – oder nirgendwo. Es gibt nicht die eine Ursache. Für die Zustellbarkeit zählen unter anderem Domain-Authentifizierung, die Reputation von Absender und IP-Adresse, Spam-Beschwerden, Versandverhalten und weitere technische Signale.

Veröffentlicht am Lesezeit 5 Min. Alle Ratgeber

Der empfangende Server muss entscheiden, ob er Ihnen traut

Erreicht Ihre Nachricht den Server des Empfängers, entscheidet dieser in einem Bruchteil einer Sekunde, ob er sie ins Postfach zustellt, in den Spam schiebt oder zurückweist. Diese Entscheidung basiert auf mehreren Signalen. Domain-Authentifizierung ist eine der wichtigsten technischen Grundlagen, weil sie dem Empfänger hilft zu prüfen, wer im Namen Ihrer Domain senden darf. Zusätzlich beeinflussen Absenderreputation, DNS-Konfiguration, Versandverhalten, Spam-Beschwerden und weitere Signale die Zustellbarkeit.

E-Mail im Namen eines anderen zu senden ist technisch trivial – die Absenderadresse ist nur Text, den jemand eintippt. Deshalb gibt es drei Einträge im DNS Ihrer Domain, die die Behauptung prüfbar machen. Fehlen sie oder sind sie falsch, hat der empfangende Server keine Möglichkeit, Sie von jemandem zu unterscheiden, der sich als Sie ausgibt. Er spielt auf Nummer sicher – auf Ihre Kosten.

SPF
Eine Liste der Server, die Post im Namen Ihrer Domain senden dürfen. Der Empfänger vergleicht die Adresse, von der die Nachricht tatsächlich kam, mit dieser Liste.
DKIM
Eine kryptografische Signatur, die Ihr Server jeder Nachricht hinzufügt. Der Empfänger prüft sie mit einem öffentlichen Schlüssel, der in Ihrem DNS steht, und weiß so, dass die Nachricht unterwegs nicht verändert wurde und von Ihrer Domain signiert ist.
DMARC
Eine Anweisung an den Empfänger, was zu tun ist, wenn SPF und DKIM scheitern – nichts, in Quarantäne legen oder zurückweisen – und eine Adresse für Berichte darüber, wer in Ihrem Namen sendet.

Wo es meist bricht

Selten fehlen die Einträge ganz. Häufiger sind sie da, aber stillschweigend falsch.

Ein neues Werkzeug, das niemand in SPF aufgenommen hat

Sie haben ein Newsletter-Werkzeug, ein Rechnungssystem oder ein CRM eingeführt, das Bestätigungen sendet. Jedes sendet von eigenen Servern. Stehen sie nicht im SPF-Eintrag, fällt ihre Post durch die Prüfung – und das sind meist genau die Nachrichten, die am dringendsten ankommen müssen.

Zwei SPF-Einträge

Eine Domain darf genau einen SPF-Eintrag haben. Wird ein zweiter hinzugefügt, wird die Liste nicht erweitert: Die Prüfung wird ungültig und scheitert in der Regel vollständig. Das geschieht, wenn zwei Personen, ein Jahr auseinander, jeweils den eigenen Eintrag setzen.

Die Grenze von zehn Abfragen

Die SPF-Vorgabe erlaubt höchstens zehn DNS-Abfragen bei der Auswertung eines Eintrags. Jedes include für einen externen Dienst kostet mindestens eine. Mit vier oder fünf eingebundenen Diensten ist die Grenze erreicht, ohne dass es jemand merkt, und das Ergebnis ist ein dauerhafter Fehler, der nirgendwo gemeldet wird.

DKIM, das nie eingeschaltet wurde

Bei vielen Anbietern muss DKIM separat aktiviert oder zumindest auf eine korrekte Konfiguration geprüft werden. Ein Schlüssel muss im DNS veröffentlicht und das Signieren am Server eingeschaltet werden. Ist das eine getan und das andere nicht, fehlt die Signatur oder sie gilt nicht.

DMARC zu früh auf Zurückweisen gesetzt

Das gegenteilige Problem: Jemand setzt sofort die strengste Richtlinie, während ein berechtigter Dienst noch nicht richtig eingerichtet ist. Dessen Post kommt nicht mehr an, und niemand verbindet beides, weil es keine Fehlermeldung gibt – die Post verschwindet einfach.

Gut zu wissen

Seit 2024 verlangen Google und Yahoo von Absendern, die in großem Umfang senden, SPF, DKIM und DMARC, dazu eine niedrige Beschwerderate und einen einfachen Weg, sich abzumelden. Die Vorgabe ist für Massenversender geschrieben, die Richtung ist aber für alle anderen klar: Ungeprüfte Post kommt schwerer durch.

Die Reihenfolge, in der Sie vorgehen

  1. Listen Sie alles, was in Ihrem Namen sendet. Mailserver, Newsletter-Werkzeug, Rechnungssystem, Formulare auf der Website, Dienstbenachrichtigungen. Dieser Schritt wird am häufigsten übersprungen, und ohne ihn ist jeder spätere Schritt Raten.
  2. Bauen Sie einen SPF-Eintrag, der alles auf der Liste abdeckt und unter zehn Abfragen bleibt. Passt das nicht, gibt es Wege, die Zahl zu senken – aber zuerst müssen Sie wissen, dass die Grenze erreicht ist.
  3. Schalten Sie DKIM bei jedem Absender ein, nicht nur auf dem Haupt-Mailserver.
  4. Veröffentlichen Sie DMARC im Beobachtungsmodus, mit einer Adresse für Berichte. In diesem Zustand wird nichts verworfen, die Daten beginnen aber anzukommen.
  5. Lesen Sie die Berichte ein paar Wochen. Sie zeigen Absender, von denen Sie nichts wussten – eigene und fremde.
  6. Ziehen Sie die Richtlinie schrittweise an, zuerst auf Quarantäne, dann auf Zurückweisen, sobald jeder berechtigte Absender in Ordnung ist.

Eine strengere DMARC-Richtlinie kann empfangenden Systemen helfen, Nachrichten abzulehnen, die Ihre Domain unberechtigt verwenden. Sie verhindert jedoch nicht jede Form von Phishing, etwa ähnlich geschriebene Domains oder gefälschte Anzeigenamen.

Was Sie selbst heute prüfen können

Senden Sie eine Nachricht von Ihrer Geschäftsadresse an ein beliebiges Gmail-Konto. Öffnen Sie sie, lassen Sie sich das Original über das Nachrichtenmenü anzeigen und schauen Sie oben auf die Zeilen SPF, DKIM und DMARC. Jede sagt, ob sie bestanden hat.

Bestehen alle drei Prüfungen, ist die grundlegende Authentifizierung eingerichtet. Andere Zustellbarkeitssignale können dennoch Probleme verursachen. Scheitert eine Prüfung, haben Sie ein konkretes technisches Problem gefunden, das behoben werden sollte.

Wenn die Einträge nicht die Ursache sind

Seltener, aber es kommt vor. Auch das lohnt sich zu prüfen.

  • Gemeinsamer Ruf der Absenderadresse. Bei Shared Hosting kann ausgehende E-Mail eine IP-Adresse nutzen, die auch von anderen Kunden verwendet wird. In diesem Fall kann die Reputation dieser gemeinsamen Absenderadresse auch Ihre Zustellbarkeit beeinflussen.
  • Eine neue Domain. Eine Domain ohne Versandgeschichte wird zuerst vorsichtig behandelt. Das legt sich von selbst, wenn Sie ordentlich senden.
  • Ein fehlender Reverse-DNS-Eintrag für den sendenden Server. Manche Empfänger bestehen darauf.
  • Inhalt, der nach Massenpost aussieht: eine Nachricht, die ein großes Bild ohne Text ist, oder Links, die über einen Dienst mit schlechtem Ruf gekürzt sind.
  • Eine Regel beim Empfänger. Manchmal sitzt der Filter beim Kunden, nicht bei Ihnen. Deshalb kommt die Prüfung gegen ein neutrales Konto zuerst.

Warum sich die Behebung lohnt

Post, die nicht ankommt, meldet sich nicht als Störung. Es gibt keinen Fehler, keinen Bericht, keine Spur – nur ein Angebot, auf das niemand geantwortet hat, und eine Rechnung, die niemand bezahlt hat, weil sie niemand gesehen hat. Deshalb läuft das Problem oft Monate, bevor es jemand mit den Domain-Einstellungen verbindet.

Der Aufwand hängt davon ab, wie viele Systeme im Namen der Domain senden und wie DNS, Authentifizierung und Absenderreputation aktuell eingerichtet sind. Nach der ersten Bereinigung sollte die Konfiguration insbesondere beim Einführen neuer Versanddienste erneut geprüft werden.

Quellen und weiterführende Dokumentation

Verwandte Leistung

Prüfung und Korrektur der E-Mail-Zustellung

SPF, DKIM und DMARC, geschäftliche E-Mail, Domains und DNS im Eigentum Ihres Unternehmens, mit Überwachung der Zustellung.

Hosting, Domains und geschäftliche E-Mail

Kennen Sie das Problem?

Beschreiben Sie die Situation, und wir schlagen einen ersten Schritt vor. Lässt es sich ohne uns lösen, sagen wir das.

Gespräch vereinbaren