WISSENSTABEN · EMAIL WIE
SPF, DKIM & DMARC für Google Workspace + cPanel (Complete Guide)
Letzte Aktualisierung 2025-10-31
SPF, DKIM & DMARC für Google Workspace + cPanel
Eine praktische Copy-Paste-Anleitung für hybride Setups, bei denen Benutzer E-Mails senden Google Workspace und Websites/Scripts senden via cPanel.
1) Overview
Was jeder Record macht
SPF Autorisiert, welche IPs/Server für Ihre Domain senden können.
DKIM Kryptografische Signatur zum Nachweis der Integrität der Nachricht und der Domain-Identität.
DMARC Policy + Reporting-Ebene, die SPF / DKIM mit dem Sichtbaren verbindet Von: Domain.
Grundprinzip: Alignment
DMARC besteht, wenn entweder SPF oder DKIM-Pässe und Die authentifizierte Domain richtet sich nach dem Sichtbaren von Domain.
We recommend strict Ausrichtung für stärksten Schutz.
2) SPF (Sender Policy Framework)
Was zu veröffentlichen ist: an SPF TXT record at the root (host @).
| Richtlinie | Bedeutung | Warum |
|---|---|---|
include:_spf.google.com |
Autorisiert Google Workspace MTAs | Erforderlich für E-Mails von Benutzern, die über Gmail / Google gesendet werden |
ip4:XX.XX.XX.XX |
Autorisiert Ihr cPanel IPv4 | Erforderlich für PHP / Exim-Mail von Ihrem Webserver |
ip6:YYYY:...:ZZZZ |
(optional) Autorisiert Ihr cPanel IPv6 | Addieren, wenn Mail über IPv6 stammen kann |
-all |
Hard Fail für alle anderen | Verhindert das Spoofing von nicht autorisierten IPs |
include:s oder verschachtelte Anbieter.3) DKIM (DomainKeys Identifizierte Post)
Veröffentlichen Sie einen TXT-Record pro Absendersystem. Jeder nutzt eine einzigartige Wähleinrichtung (the label before ._domainkey).
Google Workspace DKIM
- Google Admin Console → Apps → Google Workspace → Gmail → Authenticate email (DKIM)
- Schlüssel erzeugen: Wähleinrichtung
google, 2048-Bit - TXT veröffentlichen:
google._domainkey.yourdomain.tld→ v = DKIM1; k = rsa; p = & hellip; - Klicken Start-Authentifizierung Nach DNS-Propagation
cPanel DKIM
- cPanel → E-Mail-Zustellung → DKIM aktivieren
- Er schafft
default._domainkey.yourdomain.tld→ v = DKIM1; k = rsa; p = & hellip; - Sicherstellen der DKIM
d=Domain passt zu Ihrem sichtbaren von Domäne für DMARC-Alignment
4) DMARC (Policy & Reporting)
Veröffentlichen Sie einen TXT Record bei dmarc.yourdomain.tld.
| Tag | Optionen | Empfehlung | Warum / Wann nicht gewählt |
|---|---|---|---|
p |
none / quarantine / reject |
Beginn: none → dann quarantine → reject |
Springen Sie geradeaus nach reject legitime E-Mails während der Einrichtung blockieren |
sp |
gleiches wie p |
none zunächst; später reject |
Controls subdomains; enforce once you’re confident |
adkim |
r (entspannt) / s (streng) |
s (streng) |
Entspannt ermöglicht Subdomain-Wippen; Streng ist sauberer und sicherer |
aspf |
r / s |
s |
Strenge Ausrichtung reduziert Spoofing |
rua |
mailto:… |
. | Tägliche aggregierte XML-Berichte zeigen alle Quellen an |
ruf |
mailto:… |
Fakultativ | Forensische Proben können verbose sein; nur Debuggen ermöglichen |
fo |
0, 1, d, s |
1 |
Bericht über jeden SPF/DKIM-Ausfall zur besseren Sichtbarkeit |
pct |
0–100 | Normalerweise weglassen | Nur bei schrittweiser Durchsetzung verwenden |
5) Empfohlene Rollout-Phasen
- Phase 1 (Monitor):
p=none, sammeln Berichte für 2 – 3 Wochen - Phase 2 (Vorsicht):
p=quarantine, berücksichtigensp=reject - Phase 3 (Streng):
p=reject(andsp=reject) wenn alle legitimen Quellen übereinstimmen
6) Einlegefertige Beispiele
6.1 SPF (fügen Sie Ihre Webserver-IPs hinzu)
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
Wenn Sie auch über IPv6 senden:
v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all
6.2 DKIM (Google Workspace)
| Gastgeber | Art der Art | Wert |
|---|---|---|
google._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<Google 2048-bit public key> |
6.3 DKIM (cPanel)
| Gastgeber | Art der Art | Wert |
|---|---|---|
default._domainkey.yourdomain.tld |
TXT | v=DKIM1; k=rsa; p=<cPanel 2048-bit public key> |
6.4 DMARC (Phased)
Phase 1 – Monitor
v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;
Phase 2 – Quarantäne
v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
Phase 3 – Ablehnen
v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;
6.5 DNS UI Cheatsheet
| Aufzeichnung | Host/Name | Art der Art | Wert |
|---|---|---|---|
| SPF | @ | TXT | v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all |
| DKIM (Google) | google._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DKIM (cPanel) | default._domainkey |
TXT | v=DKIM1; k=rsa; p=… |
| DMARC | _dmarc |
TXT | v=DMARC1; p=none; … |
6.6 Zonenschnipsel im BIND-Stil (optional)
@ 3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"
7) Validate & Monitor
Schnellkontrollen
- SPF: MXToolbox SPF
- DMARC: MXToolbox DMARC
- Gmail: send a test → message menu → Originalvorlage → bestätigen SPF=PASS, DKIM=PASS, DMARC=PASS
Lesen Sie Ihre Berichte
Aggregat rua Berichte kommen täglich in XML an. Analyse mit:
8) Häufige Fehler & FAQ
p=reject. Überwachen Sie zuerst und erzwingen Sie dann, sobald alle legitimen Quellen übereinstimmen.Was ist “alignment” genau?
Für SPF: die Domain im MAIL FROM / Return-Path muss mit dem Sichtbaren übereinstimmen (strengen) von Domain. Für DKIM: die d= Die Domain in der Signatur muss mit dem sichtbaren von Domain. Wir empfehlen aspf=s und adkim=s für Klarheit und Sicherheit.
Should I use ruf (forensische) Berichterstattung?
Fakultativ. Es kann laut sein und Nachrichtenproben enthalten. Verwenden Sie beim aktiven Debuggen von Fehlern, dann entfernen oder beschränken Sie sich.
Weiterleitungspausen SPF & MDASH; Wird DMARC scheitern?
Forwarding bricht oft SPF, aber DKIM fährt noch if signatures survive, so DMARC can still pass. That’s why enabling DKIM everywhere is crucial.
Unterstützung: Wenn Sie ein IndicHosts.net-Client sind, erhöhen Sie ein Ticket und wir überprüfen Ihre DNS-, DKIM- und DMARC-Berichte und empfehlen die richtige Durchsetzungsstufe für Ihre Domain.
Sagen Sie uns, was aufbleiben muss.
A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.