mailampel

Alle Artikel

Mail-Einträge bei Cloudflare: SPF, DKIM, DMARC und die Proxy-Falle

Ihre DNS-Zone liegt bei Cloudflare? So setzen Sie die Mail-Einträge richtig — und warum die orange Proxy-Wolke bei Mail-Einträgen ausbleiben muss.

5 Min. Lesezeit · Stand 2. September 2026

Cloudflare ist als DNS-Verwalter schnell und komfortabel — lange TXT-Werte teilt die Maske automatisch, Änderungen greifen in Sekunden. Für Mail-Einträge gibt es trotzdem zwei Eigenheiten, die man kennen muss: die Proxy-Wolke und den eingebauten E-Mail-Sicherheits-Assistenten.

Die Proxy-Falle: graue Wolke für alles, was Mail ist

Cloudflares orangefarbene Wolke schaltet den HTTP-Proxy vor einen Eintrag — der Name zeigt dann auf Cloudflare-Adressen statt auf das echte Ziel. Für Websites gewollt, für Mail fatal: Ein DKIM-CNAME hinter dem Proxy löst nicht mehr zum Schlüssel des Mailanbieters auf, und die Signaturprüfung scheitert. MX- und TXT-Einträge kann Cloudflare gar nicht proxyen, aber CNAMEs sehr wohl.

Die Einträge selbst

Inhaltlich gilt bei Cloudflare dasselbe wie überall — die Werte kommen vom jeweiligen Mailanbieter:

DNS-Eintrag vom Typ TXT:
Name / Host
beispiel.at
Wert
v=spf1 include:spf.protection.outlook.com -all
DNS-Eintrag vom Typ TXT:
Name / Host
_dmarc.beispiel.at
Wert
v=DMARC1; p=none; rua=mailto:dmarc@beispiel.at
Cloudflare bietet unter „E-Mail-Sicherheit“ einen Assistenten, der fehlende SPF-, DKIM- und DMARC-Einträge erkennt und Vorschläge einträgt — nützlich als Start, ersetzt aber nicht das Nachdenken über die eigenen Versanddienste.

Domains ohne Mail absichern

Wer bei Cloudflare Parkdomains oder reine Web-Domains verwaltet, sichert sie in einer Minute gegen Absender-Missbrauch ab — der Assistent schlägt genau das vor:

DNS-Eintrag vom Typ TXT:
Name / Host
parkdomain.at
Wert
v=spf1 -all
Dazu ein DMARC mit p=reject und ein leerer Null-MX (0 .) — dann ist die Domain als Nie-Versender deklariert.

Häufige Fragen

Meine Mails kamen nach dem Umzug zu Cloudflare nicht mehr an — warum?

Der Klassiker ist ein beim Import mit-proxyter Eintrag (orange Wolke auf einem Mail-CNAME) oder ein beim Zonen-Import verlorener TXT-Eintrag. Nach jedem DNS-Umzug die komplette Mail-Kette einmal von außen prüfen.

Verändert Cloudflare meine Mails?

Nein. Cloudflare ist hier nur DNS-Verwalter (und optional Web-Proxy) — der Mailfluss selbst läuft direkt zwischen den Mailservern. Deshalb ist auch nur wichtig, dass die DNS-Antworten stimmen.