Mail-Einträge bei Cloudflare: SPF, DKIM, DMARC und die Proxy-Falle
Ihre DNS-Zone liegt bei Cloudflare? So setzen Sie die Mail-Einträge richtig — und warum die orange Proxy-Wolke bei Mail-Einträgen ausbleiben muss.
Cloudflare ist als DNS-Verwalter schnell und komfortabel — lange TXT-Werte teilt die Maske automatisch, Änderungen greifen in Sekunden. Für Mail-Einträge gibt es trotzdem zwei Eigenheiten, die man kennen muss: die Proxy-Wolke und den eingebauten E-Mail-Sicherheits-Assistenten.
Die Proxy-Falle: graue Wolke für alles, was Mail ist
Cloudflares orangefarbene Wolke schaltet den HTTP-Proxy vor einen Eintrag — der Name zeigt dann auf Cloudflare-Adressen statt auf das echte Ziel. Für Websites gewollt, für Mail fatal: Ein DKIM-CNAME hinter dem Proxy löst nicht mehr zum Schlüssel des Mailanbieters auf, und die Signaturprüfung scheitert. MX- und TXT-Einträge kann Cloudflare gar nicht proxyen, aber CNAMEs sehr wohl.
Die Einträge selbst
Inhaltlich gilt bei Cloudflare dasselbe wie überall — die Werte kommen vom jeweiligen Mailanbieter:
beispiel.atv=spf1 include:spf.protection.outlook.com -all_dmarc.beispiel.atv=DMARC1; p=none; rua=mailto:dmarc@beispiel.atDomains ohne Mail absichern
Wer bei Cloudflare Parkdomains oder reine Web-Domains verwaltet, sichert sie in einer Minute gegen Absender-Missbrauch ab — der Assistent schlägt genau das vor:
parkdomain.atv=spf1 -allHäufige Fragen
Meine Mails kamen nach dem Umzug zu Cloudflare nicht mehr an — warum?
Der Klassiker ist ein beim Import mit-proxyter Eintrag (orange Wolke auf einem Mail-CNAME) oder ein beim Zonen-Import verlorener TXT-Eintrag. Nach jedem DNS-Umzug die komplette Mail-Kette einmal von außen prüfen.
Verändert Cloudflare meine Mails?
Nein. Cloudflare ist hier nur DNS-Verwalter (und optional Web-Proxy) — der Mailfluss selbst läuft direkt zwischen den Mailservern. Deshalb ist auch nur wichtig, dass die DNS-Antworten stimmen.