SPF, DKIM und DMARC für Google Workspace einrichten
Mail-Beglaubigung für Google Workspace: SPF-Eintrag, DKIM in der Admin-Konsole erzeugen und aktivieren, DMARC setzen — inklusive der 2048-Bit-Eintragsfalle.
Google Workspace (die bezahlte Gmail-Variante mit eigener Domain) verlangt dieselben drei Bausteine wie jeder Anbieter: SPF, DKIM, DMARC. Google richtet davon nichts automatisch ein — und misst als Empfänger zugleich am strengsten. Die eigene Domain sauber aufzustellen lohnt hier also doppelt.
SPF
beispiel.atv=spf1 include:_spf.google.com -allDKIM erzeugen, eintragen, aktivieren
In der Admin-Konsole (admin.google.com) unter Apps → Google Workspace → Gmail → E-Mail authentifizieren erzeugen Sie den Schlüssel — empfohlen mit 2048 Bit. Google zeigt dann einen TXT-Eintrag für den Selektor google:
google._domainkey.beispiel.atv=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA…DMARC
_dmarc.beispiel.atv=DMARC1; p=none; rua=mailto:dmarc@beispiel.atKontrolle
Eine Mail an ein privates Gmail-Postfach schicken und „Original anzeigen“ öffnen: spf=pass, dkim=pass mit Ihrer Domain und dmarc=pass ist das Ziel. Wer regelmäßig größere Mengen versendet, meldet die Domain zusätzlich in den kostenlosen Google Postmaster Tools an — dort sieht man Reputation und Spam-Beschwerderate.
Häufige Fragen
Gilt das auch für kostenlose @gmail.com-Adressen?
Nein — bei @gmail.com verwaltet Google die Beglaubigung selbst, da gibt es nichts einzurichten. Dieser Artikel gilt für eigene Domains in Google Workspace. Geschäftspost über eine @gmail.com-Adresse ist ohnehin ein Vertrauensproblem für sich.
Warum steht mein DKIM auf „Authentifizierung wird nicht gestartet“?
Meist ist der TXT-Eintrag noch nicht überall sichtbar (bis zu 48 Stunden nach dem Setzen, praktisch meist schneller) — oder er wurde von der DNS-Maske gekürzt. Eintrag von außen prüfen, dann in der Admin-Konsole erneut starten.