{"id":22680,"date":"2026-08-28T16:02:23","date_gmt":"2026-08-28T14:02:23","guid":{"rendered":"https:\/\/www.curiaweb.ch\/?post_type=docs&#038;p=22680"},"modified":"2026-08-28T16:02:24","modified_gmt":"2026-08-28T14:02:24","password":"","slug":"spf-dkim-dmarc-hosting","status":"publish","type":"docs","link":"https:\/\/www.curiaweb.ch\/it\/hilfe\/e-mail-spamexperts\/spf-dkim-dmarc-hosting\/","title":{"rendered":"SPF, DKIM e DMARC con l'hosting CURIAWEB"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><strong>SPF, DKIM e DMARC<\/strong> geh\u00f6ren zu den wichtigsten Verfahren zur Authentifizierung von E-Mails. Sie helfen empfangenden Mailservern dabei zu beurteilen, ob eine Nachricht tats\u00e4chlich \u00fcber autorisierte Systeme versendet wurde und ob die verwendete Absenderdomain zur Nachricht passt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem normalen CURIAWEB Hosting werden die erforderlichen DNS-Eintr\u00e4ge f\u00fcr SPF, DKIM und DMARC grunds\u00e4tzlich automatisch eingerichtet. Wenn du deine E-Mails ausschlie\u00dflich \u00fcber die regul\u00e4re CURIAWEB-Mailinfrastruktur versendest und die DNS-Zone bei CURIAWEB verwaltet wird, musst du diese Eintr\u00e4ge normalerweise nicht selbst erstellen.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Importante:<\/strong> \u00c4ndere SPF-, DKIM- oder DMARC-Eintr\u00e4ge nicht auf Verdacht. Eine falsche Konfiguration kann dazu f\u00fchren, dass legitime E-Mails ihre Authentifizierung nicht mehr bestehen und dadurch schlechter zugestellt oder als Spam eingestuft werden.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Was machen SPF, DKIM und DMARC?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die drei Verfahren erf\u00fcllen unterschiedliche Aufgaben und erg\u00e4nzen sich gegenseitig.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Procedimento<\/th><th>Compito<\/th><\/tr><\/thead><tbody><tr><td><strong>SPF<\/strong><\/td><td>Legt fest, welche Server beziehungsweise IP-Adressen f\u00fcr eine Domain E-Mails versenden d\u00fcrfen.<\/td><\/tr><tr><td><strong>DKIM<\/strong><\/td><td>Versieht ausgehende Nachrichten mit einer kryptografischen Signatur, die \u00fcber einen \u00f6ffentlichen Schl\u00fcssel im DNS \u00fcberpr\u00fcft werden kann.<\/td><\/tr><tr><td><strong>DMARC<\/strong><\/td><td>Verkn\u00fcpft SPF und DKIM mit der sichtbaren Absenderdomain und ver\u00f6ffentlicht eine Richtlinie f\u00fcr die DMARC-Pr\u00fcfung.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Vereinfacht l\u00e4sst sich das Zusammenspiel so darstellen:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Ausgehende E-Mail\n       \u2193\nSPF\nIst der Versandweg autorisiert?\n       +\nDKIM\nIst die kryptografische Signatur g\u00fcltig?\n       \u2193\nDMARC\nPasst mindestens eine erfolgreiche\nAuthentifizierung zur sichtbaren Absenderdomain?\n       \u2193\nDMARC-Richtlinie ber\u00fccksichtigen<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\">SPF beim normalen CURIAWEB Hosting<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>SPF<\/strong> significa <strong>Sender Policy Framework<\/strong>. Der SPF-Record wird als TXT-Eintrag im DNS einer Domain ver\u00f6ffentlicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem normalen CURIAWEB Hosting wird der SPF-Record automatisch in der DNS-Zone angelegt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine typische CURIAWEB-Standardkonfiguration sieht beispielsweise so aus:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=spf1 +a +mx +ip4:144.76.63.89 ~all<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die einzelnen Bestandteile haben unterschiedliche Funktionen:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Bestandteil<\/th><th>Significato<\/th><\/tr><\/thead><tbody><tr><td><code>v=spf1<\/code><\/td><td>Kennzeichnet den TXT-Eintrag als SPF-Version 1.<\/td><\/tr><tr><td><code>+a<\/code><\/td><td>Autorisiert die \u00fcber den A-Mechanismus ermittelten Systeme.<\/td><\/tr><tr><td><code>+mx<\/code><\/td><td>Autorisiert die \u00fcber die MX-Eintr\u00e4ge der Domain ermittelten Systeme.<\/td><\/tr><tr><td><code>+ip4:144.76.63.89<\/code><\/td><td>Autorisiert diese IPv4-Adresse f\u00fcr den Versand.<\/td><\/tr><tr><td><code>~all<\/code><\/td><td>Andere, nicht zuvor erfasste Versandquellen erhalten ein SPF-Softfail.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Importante:<\/strong> Der hier gezeigte SPF-Record ist ein Beispiel f\u00fcr die normale CURIAWEB-Hostingkonfiguration. Kopiere ihn nicht auf eine andere Domain oder in eine andere Hostingumgebung, ohne vorher den tats\u00e4chlichen Versandweg zu pr\u00fcfen.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Cosa significa <code>~all<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il <code>~<\/code> ladro <code>all<\/code> bezeichnet bei SPF einen <strong>Softfail<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit erkl\u00e4rt die Domain, dass Systeme, die von den vorherigen Mechanismen nicht erfasst werden, nicht als regul\u00e4re Versandquellen vorgesehen sind. Die endg\u00fcltige Behandlung einer solchen Nachricht liegt jedoch beim empfangenden System und dessen weiteren Pr\u00fcfungen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das unterscheidet sich beispielsweise von:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>-all<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Minuszeichen bezeichnet einen SPF <strong>Fail<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du solltest einen bestehenden SPF-Record deshalb nicht einfach von <code>~all<\/code> su <code>-all<\/code> \u00e4ndern. Eine strengere Policy ist nur sinnvoll, wenn die gesamte Versandumgebung bekannt und korrekt ber\u00fccksichtigt ist.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DKIM beim CURIAWEB Hosting<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>DKIM<\/strong> significa <strong>DomainKeys Identified Mail<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W\u00e4hrend SPF den Versandweg autorisiert, arbeitet DKIM mit einer kryptografischen Signatur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vereinfacht besteht DKIM aus zwei Teilen:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Privater DKIM-Schl\u00fcssel\n\u2192 befindet sich auf dem sendenden System\n\u2192 signiert die ausgehende E-Mail\n\n\u00d6ffentlicher DKIM-Schl\u00fcssel\n\u2192 wird im DNS ver\u00f6ffentlicht\n\u2192 erm\u00f6glicht dem Empf\u00e4nger die Pr\u00fcfung<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Der private Schl\u00fcssel darf nicht \u00f6ffentlich zug\u00e4nglich sein. Im DNS befindet sich ausschlie\u00dflich der \u00f6ffentliche Teil.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wie sieht ein DKIM-Eintrag aus?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DKIM verwendet einen sogenannten <strong>Selettore<\/strong>. Dadurch kann eine Domain unterschiedliche DKIM-Schl\u00fcssel verwenden und Schl\u00fcssel sp\u00e4ter austauschen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein DKIM-DNS-Name folgt grunds\u00e4tzlich diesem Schema:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>selector._domainkey.example.ch<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der zugeh\u00f6rige TXT-Record enth\u00e4lt unter anderem den \u00f6ffentlichen Schl\u00fcssel.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Schematisch sieht ein DKIM-Record beispielsweise so aus:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=DKIM1; k=rsa; p=PUBLIC_KEY<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der tats\u00e4chliche \u00f6ffentliche Schl\u00fcssel ist wesentlich l\u00e4nger und wird automatisch f\u00fcr die betreffende Domain erzeugt.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Attenzione:<\/strong> Verwende niemals einen DKIM-Schl\u00fcssel einer anderen Domain und kopiere keine DKIM-Eintr\u00e4ge zwischen Domains. Das jeweilige Schl\u00fcsselpaar geh\u00f6rt zur konkreten DKIM-Konfiguration der Domain.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">DKIM musst du normalerweise nicht selbst erstellen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einer regul\u00e4ren CURIAWEB-Hostingkonfiguration wird DKIM automatisch eingerichtet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn deine Domain die CURIAWEB-DNS-Zone verwendet und E-Mails \u00fcber die vorgesehene Mailinfrastruktur versendet werden, solltest du deshalb nicht zus\u00e4tzlich einen eigenen DKIM-Record erstellen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mehrere DKIM-Selectoren sind technisch durchaus m\u00f6glich. Sie sollten aber nur vorhanden sein, wenn die entsprechenden Versandsysteme tats\u00e4chlich mit diesen Selector-Schl\u00fcsseln signieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was pr\u00fcft DKIM?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beim Versand wird die Nachricht mit dem privaten DKIM-Schl\u00fcssel signiert. Der empfangende Mailserver liest aus der DKIM-Signatur unter anderem die verwendete Domain und den Selector.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcber diesen Selector kann er den zugeh\u00f6rigen \u00f6ffentlichen Schl\u00fcssel im DNS abrufen und die Signatur \u00fcberpr\u00fcfen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein erfolgreiches DKIM-Ergebnis kann beispielsweise als:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>dkim=pass<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">in den Authentifizierungsergebnissen einer empfangenen Nachricht erscheinen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was bedeutet ein DKIM-Fehler?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein DKIM-Fehler kann unterschiedliche Ursachen haben. Beispielsweise kann der \u00f6ffentliche Schl\u00fcssel fehlen, ein falscher Selector verwendet werden oder die Nachricht beziehungsweise relevante signierte Bestandteile k\u00f6nnen nach der Signierung so ver\u00e4ndert worden sein, dass die Signatur nicht mehr erfolgreich validiert werden kann.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein DKIM-Fehler sollte deshalb anhand der konkreten Nachricht und ihres Versandweges untersucht werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DMARC beim CURIAWEB Hosting<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>DMARC<\/strong> significa <strong>Domain-based Message Authentication, Reporting and Conformance<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DMARC baut auf SPF und DKIM auf, f\u00fcgt aber einen entscheidenden Punkt hinzu: die Beziehung zur Domain, die der Empf\u00e4nger als Absender im sichtbaren <strong>From:<\/strong>-Feld der E-Mail sieht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem normalen CURIAWEB Hosting wird auch ein DMARC-Record automatisch angelegt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die CURIAWEB-Standardkonfiguration lautet:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=DMARC1; p=none;<\/code><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cosa significa <code>v=DMARC1; p=none;<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Record besteht in dieser Grundkonfiguration aus zwei wesentlichen Angaben.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Bestandteil<\/th><th>Significato<\/th><\/tr><\/thead><tbody><tr><td><code>v=DMARC1<\/code><\/td><td>Kennzeichnet den Eintrag als DMARC-Version 1.<\/td><\/tr><tr><td><code>p=nessuno<\/code><\/td><td>Ver\u00f6ffentlicht keine DMARC-Anweisung, fehlgeschlagene Nachrichten allein aufgrund der DMARC-Policy zu quarant\u00e4nisieren oder zur\u00fcckzuweisen.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><code>p=nessuno<\/code> bedeutet dabei nicht, dass SPF oder DKIM deaktiviert sind. Ebenso bedeutet es nicht, dass ein empfangender Spamfilter eine verd\u00e4chtige Nachricht akzeptieren muss.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Andere Sicherheits- und Spampr\u00fcfungen des empfangenden Systems bleiben davon unber\u00fchrt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wo befindet sich der DMARC-Record?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DMARC wird als TXT-Record unter dem speziellen Hostnamen <code>_dmarc<\/code> ver\u00f6ffentlicht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr eine Domain wie:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>example.ch<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">wird der DMARC-Record entsprechend unter:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>_dmarc.example.ch<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">abgerufen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was sind <code>p=nessuno<\/code>, <code>p=quarantena<\/code> e <code>p=rifiuta<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DMARC kennt verschiedene Domain-Policies.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Policy<\/th><th>Importanza fondamentale<\/th><\/tr><\/thead><tbody><tr><td><code>p=nessuno<\/code><\/td><td>Keine DMARC-basierte Quarant\u00e4ne- oder Reject-Anweisung.<\/td><\/tr><tr><td><code>p=quarantena<\/code><\/td><td>Nachrichten, die DMARC nicht bestehen, sollen vom empfangenden System entsprechend als verd\u00e4chtig behandelt werden, typischerweise etwa durch Quarant\u00e4ne beziehungsweise Spam-Behandlung.<\/td><\/tr><tr><td><code>p=rifiuta<\/code><\/td><td>Nachrichten, die DMARC nicht bestehen, sollen zur\u00fcckgewiesen werden.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Importante:<\/strong> Stelle eine Domain nicht einfach von <code>p=nessuno<\/code> su <code>p=quarantena<\/code> o <code>p=rifiuta<\/code> um. Zuerst muss sichergestellt sein, dass alle legitimen Versandsysteme korrekt \u00fcber SPF und\/oder DKIM authentifiziert werden und das notwendige DMARC-Alignment erreichen.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Cosa significa allineamento DMARC?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DMARC pr\u00fcft nicht lediglich, ob irgendwo in einer Nachricht SPF oder DKIM erfolgreich ist. Entscheidend ist auch die Beziehung zur sichtbaren Absenderdomain.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Beziehung wird als <strong>Allineamento<\/strong> definito.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In sintesi:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Sichtbarer Absender:\ninfo@example.ch\n\nSPF:\nPr\u00fcfung des relevanten Envelope-Sender-Versandwegs\n\nDKIM:\nPr\u00fcfung der DKIM-Signatur und Signaturdomain\n\nDMARC:\nPasst eine erfolgreiche Authentifizierung\nzur sichtbaren Absenderdomain?<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Damit erschwert DMARC unter anderem, dass ein Angreifer zwar irgendeine eigene Domain korrekt authentifiziert, im sichtbaren Absender aber eine fremde Domain verwendet und diese Authentifizierung als Nachweis f\u00fcr die fremde Domain ausgibt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">M\u00fcssen SPF und DKIM beide erfolgreich sein?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr einen erfolgreichen DMARC-Test m\u00fcssen nicht zwingend SPF <strong>e<\/strong> DKIM gleichzeitig erfolgreich und aligned sein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DMARC kann grunds\u00e4tzlich bestehen, wenn mindestens einer der beiden Authentifizierungswege erfolgreich ist und die erforderliche \u00dcbereinstimmung mit der sichtbaren Absenderdomain gegeben ist.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Breve spiegazione:<\/strong> SPF und DKIM sind zwei unterschiedliche Authentifizierungswege. DMARC verbindet deren Ergebnisse mit der sichtbaren Absenderdomain.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Warum verwendet CURIAWEB standardm\u00e4\u00dfig <code>p=nessuno<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Domain kann neben dem normalen Hosting-Mailserver weitere Systeme zum Versand verwenden. Dazu k\u00f6nnen beispielsweise Newsletterdienste, Shops, CRM-Systeme, Buchhaltungssoftware, Ticketsysteme oder externe Cloud-Dienste geh\u00f6ren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine pauschal versch\u00e4rfte DMARC-Policy kann problematisch werden, wenn solche legitimen Versandquellen nicht korrekt in die Authentifizierungsstruktur eingebunden sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die standardm\u00e4\u00dfige Konfiguration mit:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=DMARC1; p=none;<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">vermeidet deshalb eine pauschale Anweisung, DMARC-fehlgeschlagene Nachrichten allein aufgrund dieser Policy zu quarant\u00e4nisieren oder zur\u00fcckzuweisen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn f\u00fcr eine Domain eine strengere DMARC-Strategie gew\u00fcnscht ist, sollte zuerst die gesamte Versandlandschaft analysiert werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wann muss die automatische Konfiguration angepasst werden?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Solange du ausschlie\u00dflich die normale CURIAWEB-Mailinfrastruktur verwendest, besteht normalerweise kein Grund, die automatisch eingerichteten Eintr\u00e4ge zu ver\u00e4ndern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Pr\u00fcfung beziehungsweise Anpassung kann jedoch notwendig werden, sobald zus\u00e4tzliche Systeme E-Mails mit deiner Domain als Absender versenden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esempi tipici sono:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Newsletter- und Marketingplattformen<\/li>\n\n\n\n<li>Sistemi CRM<\/li>\n\n\n\n<li>externe SMTP-Dienste<\/li>\n\n\n\n<li>Microsoft 365 oder andere externe Mailplattformen<\/li>\n\n\n\n<li>Sistemi di supporto e di ticket<\/li>\n\n\n\n<li>Webshops und Transaktionsmail-Dienste<\/li>\n\n\n\n<li>Filtraggio in uscita SpamExperts<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Dienste k\u00f6nnen eigene Anforderungen an SPF, DKIM oder DMARC haben.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Bestehende DNS-Eintr\u00e4ge nicht \u00fcberschreiben<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn ein externer Anbieter beispielsweise einen zus\u00e4tzlichen SPF-Mechanismus verlangt, darf der vorhandene SPF-Record nicht einfach gel\u00f6scht und durch den Beispielrecord des Anbieters ersetzt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei SPF m\u00fcssen alle tats\u00e4chlich autorisierten Versandquellen in einer g\u00fcltigen SPF-Richtlinie ber\u00fccksichtigt werden.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Attenzione:<\/strong> Mehrere separate TXT-Records, die jeweils mit <code>v=spf1<\/code> beginnen, sind nicht die richtige Methode, um mehrere Versanddienste zu autorisieren. Die ben\u00f6tigten Mechanismen m\u00fcssen in einer gemeinsamen SPF-Richtlinie zusammengef\u00fchrt werden.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Auch DKIM kann sich bei externen Versandsystemen \u00e4ndern<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein externer Versanddienst kann einen eigenen DKIM-Selector verwenden und verlangen, dass daf\u00fcr ein zus\u00e4tzlicher DNS-Eintrag angelegt wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das bedeutet nicht automatisch, dass der bestehende CURIAWEB-DKIM-Eintrag entfernt werden muss.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mehrere DKIM-Selectoren k\u00f6nnen parallel existieren, wenn unterschiedliche Systeme jeweils mit ihrem zugeh\u00f6rigen Schl\u00fcssel signieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SpamExperts ben\u00f6tigt eine gesonderte Betrachtung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn SpamExperts Outgoing Filtering verwendet wird, entspricht der E-Mail-Versandweg nicht mehr vollst\u00e4ndig der normalen CURIAWEB-Standardkonfiguration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Insbesondere der SPF-Record muss dann zur SpamExperts-Outgoing-Infrastruktur passen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die entsprechende Konfiguration erkl\u00e4ren wir separat unter <a href=\"\/it\/aiuto\/email-spamexperts\/spf-spamexperts-einrichten\/\">Configurare e verificare correttamente SPF per SpamExperts<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auch DKIM kann bei SpamExperts Outgoing Filtering gesondert konfiguriert werden. Eine bereits vorhandene DKIM-Signierung des sendenden Systems muss dabei ber\u00fccksichtigt werden.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Importante:<\/strong> Verwende deshalb nicht einfach die normale CURIAWEB-SPF- oder DKIM-Konfiguration als Vorlage f\u00fcr SpamExperts Outgoing Filtering. Der tats\u00e4chliche Versandweg entscheidet dar\u00fcber, welche Authentifizierungseinstellungen ben\u00f6tigt werden.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">SpamExperts pr\u00fcft SPF, DKIM und DMARC bei eingehenden E-Mails<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SpamExperts verwendet SPF, DKIM und DMARC au\u00dferdem bei der Analyse eingehender Nachrichten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Pr\u00fcfungen dienen dazu, Informationen \u00fcber die Authentizit\u00e4t einer eingehenden Nachricht beziehungsweise ihrer Absenderdomain in die Filterentscheidung einzubeziehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die entsprechenden Sender Checks sollten grunds\u00e4tzlich aktiviert bleiben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Spieghiamo di pi\u00f9 al riguardo sotto <a href=\"\/it\/aiuto\/email-spamexperts\/spamexperts-filter-einstellungen\/\">Impostazioni del filtro SpamExperts: perch\u00e9 la configurazione predefinita \u00e8 solitamente la scelta migliore<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SPF, DKIM und DMARC in cPanel pr\u00fcfen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei CURIAWEB kannst du die mailbezogenen DNS-Einstellungen in cPanel kontrollieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Apri per farlo:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>cPanel \u2192 E-Mail \u2192 E-Mail-Zustellbarkeit<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dort k\u00f6nnen f\u00fcr die betreffenden Domains unter anderem SPF- und DKIM-bezogene Informationen beziehungsweise erkannte Konfigurationsprobleme angezeigt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr eine direkte Kontrolle der DNS-Zone kannst du au\u00dferdem den <strong>Editor di zona<\/strong> usare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puoi trovare una guida dettagliata all'indirizzo <a href=\"\/it\/aiuto\/hosting-web-cpanel\/dns-zoneneditor-verwenden\/\">Utilizzare l'editor di zone DNS in cPanel<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">SPF im DNS erkennen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der SPF-Record ist ein TXT-Eintrag, dessen Inhalt mit:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=spf1<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">beginnt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einer normalen CURIAWEB-Konfiguration kann er beispielsweise so aussehen:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=spf1 +a +mx +ip4:144.76.63.89 ~all<\/code><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DKIM im DNS erkennen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DKIM-Eintr\u00e4ge befinden sich unter einem Hostnamen mit:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>._domainkey.<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ad esempio in modo schematico:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>selector._domainkey.example.ch<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der konkrete Selector und der \u00f6ffentliche Schl\u00fcssel h\u00e4ngen von der Konfiguration deiner Domain ab.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DMARC im DNS erkennen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der DMARC-TXT-Record befindet sich unter:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>_dmarc.example.ch<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der CURIAWEB-Standardkonfiguration lautet der Inhalt:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=DMARC1; p=none;<\/code><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Authentifizierung mit einer Testmail \u00fcberpr\u00fcfen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Zus\u00e4tzlich zur DNS-Pr\u00fcfung kannst du eine echte E-Mail \u00fcber den normalen Versandweg senden und anschlie\u00dfend deren vollst\u00e4ndige Nachrichtenheader beziehungsweise Authentifizierungsergebnisse untersuchen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach empfangendem Maildienst k\u00f6nnen dort beispielsweise Ergebnisse wie:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>spf=pass\ndkim=pass\ndmarc=pass<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">essere visualizzato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die genaue Darstellung unterscheidet sich je nach empfangendem Mailserver.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Consiglio pratico:<\/strong> Verwende f\u00fcr einen aussagekr\u00e4ftigen Test genau den Versandweg, den du auch produktiv nutzt. Eine Testmail \u00fcber einen anderen SMTP-Dienst sagt nichts dar\u00fcber aus, ob die normale CURIAWEB-Konfiguration korrekt arbeitet.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Was tun bei <code>spf=fail<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn eine legitime Nachricht einen SPF-Fehler erh\u00e4lt, sollte zuerst der tats\u00e4chliche Versandweg untersucht werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pr\u00fcfe insbesondere, ob die Nachricht \u00fcber den vorgesehenen Mailserver versendet wurde und ob zus\u00e4tzliche externe Versanddienste verwendet werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem normalen CURIAWEB-Hosting sollte au\u00dferdem kontrolliert werden, ob der automatisch eingerichtete SPF-Record noch vollst\u00e4ndig vorhanden ist.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was tun bei <code>dkim=fail<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem DKIM-Fehler sollte gepr\u00fcft werden, welches System die Nachricht signiert hat, welcher Selector verwendet wurde und ob der dazugeh\u00f6rige \u00f6ffentliche Schl\u00fcssel korrekt im DNS ver\u00f6ffentlicht ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wurde die Domain oder deren DNS-Konfiguration k\u00fcrzlich zu einem anderen Anbieter verschoben, sollte insbesondere kontrolliert werden, ob die ben\u00f6tigten DKIM-Eintr\u00e4ge vollst\u00e4ndig \u00fcbernommen wurden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was tun bei <code>dmarc=fail<\/code>?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein DMARC-Fehler bedeutet nicht automatisch, dass SPF und DKIM beide vollst\u00e4ndig ausgefallen sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entscheidend ist auch das Alignment zur sichtbaren Absenderdomain.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deshalb sollten bei einem DMARC-Problem SPF, DKIM, die sichtbare From-Domain und der tats\u00e4chlich verwendete Versanddienst gemeinsam betrachtet werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Nach einem DNS-Umzug besonders aufpassen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SPF, DKIM und DMARC liegen im DNS. Wenn die Nameserver einer Domain ge\u00e4ndert oder die DNS-Zone zu einem anderen Anbieter verschoben wird, m\u00fcssen deshalb auch die f\u00fcr E-Mail ben\u00f6tigten DNS-Eintr\u00e4ge korrekt vorhanden sein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine Website kann nach einem DNS-Umzug problemlos funktionieren, w\u00e4hrend die E-Mail-Authentifizierung trotzdem fehlerhaft ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kontrolliere deshalb nach einem DNS-Umzug nicht nur A-, AAAA- oder MX-Eintr\u00e4ge, sondern auch die relevanten TXT-Eintr\u00e4ge.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Errori tipici di SPF, DKIM e DMARC<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Errore<\/th><th>M\u00f6gliche Folge<\/th><\/tr><\/thead><tbody><tr><td>Automatischen SPF-Record \u00fcberschrieben<\/td><td>CURIAWEB-Mailserver oder andere legitime Systeme sind m\u00f6glicherweise nicht mehr korrekt autorisiert.<\/td><\/tr><tr><td>Mehrere separate SPF-Records erstellt<\/td><td>SPF kann nicht korrekt ausgewertet werden.<\/td><\/tr><tr><td>DKIM-Record bei DNS-Umzug vergessen<\/td><td>DKIM-Signaturen k\u00f6nnen nicht mehr erfolgreich \u00fcberpr\u00fcft werden.<\/td><\/tr><tr><td>Falscher DKIM-Selector<\/td><td>Der Empf\u00e4nger findet nicht den zur Signatur passenden \u00f6ffentlichen Schl\u00fcssel.<\/td><\/tr><tr><td>DMARC voreilig auf <code>p=rifiuta<\/code> gestellt<\/td><td>Legitime, nicht korrekt authentifizierte beziehungsweise nicht aligned versendete Nachrichten k\u00f6nnen zur\u00fcckgewiesen werden.<\/td><\/tr><tr><td>Externen Maildienst hinzugef\u00fcgt, DNS aber nicht angepasst<\/td><td>SPF, DKIM oder DMARC k\u00f6nnen f\u00fcr dessen Nachrichten fehlschlagen.<\/td><\/tr><tr><td>SpamExperts-Konfiguration mit Standardhosting verwechselt<\/td><td>Die Authentifizierung passt m\u00f6glicherweise nicht zum tats\u00e4chlichen Versandweg.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Wann solltest du SPF, DKIM oder DMARC selbst \u00e4ndern?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einer normalen CURIAWEB-Hostingkonfiguration lautet die Antwort meistens: <strong>gar nicht<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine manuelle Anpassung ist vor allem dann erforderlich, wenn sich der Versandweg \u00e4ndert oder zus\u00e4tzliche Systeme im Namen deiner Domain E-Mails versenden sollen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bevor du \u00c4nderungen vornimmst, sollte deshalb immer zuerst gekl\u00e4rt werden:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Welche Systeme versenden tats\u00e4chlich E-Mails f\u00fcr die Domain?<\/li>\n\n\n\n<li>Welcher Mailserver beziehungsweise SMTP-Dienst wird verwendet?<\/li>\n\n\n\n<li>Welche SPF-Anforderungen haben diese Systeme?<\/li>\n\n\n\n<li>Welches System signiert mit DKIM?<\/li>\n\n\n\n<li>Welche DKIM-Selectoren werden verwendet?<\/li>\n\n\n\n<li>Ist das f\u00fcr DMARC erforderliche Alignment gegeben?<\/li>\n\n\n\n<li>Welche DMARC-Policy ist aktuell ver\u00f6ffentlicht?<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Riepilogo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">SPF, DKIM und DMARC bilden gemeinsam eine wichtige Grundlage f\u00fcr die Authentifizierung von E-Mails.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem normalen CURIAWEB Hosting werden die entsprechenden DNS-Eintr\u00e4ge grunds\u00e4tzlich automatisch eingerichtet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der SPF-Record kann in der CURIAWEB-Standardkonfiguration beispielsweise so aussehen:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=spf1 +a +mx +ip4:144.76.63.89 ~all<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DKIM wird automatisch f\u00fcr die Domain eingerichtet und erm\u00f6glicht die kryptografische Signierung und \u00dcberpr\u00fcfung ausgehender Nachrichten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der standardm\u00e4\u00dfig angelegte DMARC-Record lautet:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>v=DMARC1; p=none;<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Solange du ausschlie\u00dflich die normale CURIAWEB-Mailinfrastruktur verwendest, solltest du diese Einstellungen normalerweise nicht ver\u00e4ndern.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine individuelle Anpassung wird insbesondere dann notwendig, wenn externe Systeme wie Newsletterdienste, CRM-Plattformen, Microsoft 365, externe SMTP-Dienste oder SpamExperts Outgoing Filtering E-Mails im Namen deiner Domain versenden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Entscheidend ist immer der tats\u00e4chliche Versandweg. SPF, DKIM und DMARC sollten deshalb nicht anhand allgemeiner Beispielwerte, sondern passend zur real verwendeten E-Mail-Infrastruktur konfiguriert werden.<\/strong><\/p>","protected":false},"excerpt":{"rendered":"<p>SPF, DKIM und DMARC geh\u00f6ren zu den wichtigsten Verfahren zur Authentifizierung von E-Mails. Sie helfen empfangenden Mailservern dabei zu beurteilen, ob eine Nachricht tats\u00e4chlich \u00fcber autorisierte Systeme versendet wurde und ob die verwendete Absenderdomain zur Nachricht passt. Bei einem normalen CURIAWEB Hosting werden die erforderlichen DNS-Eintr\u00e4ge f\u00fcr SPF, DKIM und DMARC grunds\u00e4tzlich automatisch eingerichtet. Wenn [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_joinchat":[],"footnotes":""},"doc_category":[81],"doc_tag":[],"class_list":["post-22680","docs","type-docs","status-publish","hentry","doc_category-e-mail-spamexperts"],"year_month":"2026-09","word_count":2559,"total_views":"5","reactions":{"happy":"0","normal":"0","sad":"0"},"author_info":{"name":"Silvio Mazenauer","author_nicename":"admin-curia","author_url":"https:\/\/www.curiaweb.ch\/it\/author\/admin-curia\/"},"doc_category_info":[{"term_name":"E-Mail &amp; SpamExperts","term_url":"https:\/\/www.curiaweb.ch\/it\/hilfe-kategorie\/e-mail-spamexperts\/"}],"doc_tag_info":[],"knowledge_base_info":[],"knowledge_base_slug":[],"_links":{"self":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/docs\/22680","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/docs"}],"about":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/types\/docs"}],"author":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/comments?post=22680"}],"version-history":[{"count":1,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/docs\/22680\/revisions"}],"predecessor-version":[{"id":22682,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/docs\/22680\/revisions\/22682"}],"wp:attachment":[{"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/media?parent=22680"}],"wp:term":[{"taxonomy":"doc_category","embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/doc_category?post=22680"},{"taxonomy":"doc_tag","embeddable":true,"href":"https:\/\/www.curiaweb.ch\/it\/wp-json\/wp\/v2\/doc_tag?post=22680"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}