ALL SYSTEMS OPERATIONALUPTIME 99.97%FLEET 18/18IN-MUM · US-LAX · EU-FSN EST. 2003 · +91 11 4998 4038

WISSENSTABEN · EMAIL WIE

SPF, DKIM & DMARC für Google Workspace + cPanel (Complete Guide)

Letzte Aktualisierung 2025-10-31

SPF, DKIM & DMARC für Google Workspace + cPanel

Eine praktische Copy-Paste-Anleitung für hybride Setups, bei denen Benutzer E-Mails senden Google Workspace und Websites/Scripts senden via cPanel.

 
Inhalt
 

1) Overview

Was jeder Record macht

SPF Autorisiert, welche IPs/Server für Ihre Domain senden können.

DKIM Kryptografische Signatur zum Nachweis der Integrität der Nachricht und der Domain-Identität.

DMARC Policy + Reporting-Ebene, die SPF / DKIM mit dem Sichtbaren verbindet Von: Domain.

 

Grundprinzip: Alignment

DMARC besteht, wenn entweder SPF oder DKIM-Pässe und Die authentifizierte Domain richtet sich nach dem Sichtbaren von Domain.

 

We recommend strict Ausrichtung für stärksten Schutz.

 

Ziel für Hybrid (Workspace + cPanel): Autorisieren Sie beide Systeme in SPF, aktivieren Sie DKIM auf beiden und verschieben Sie DMARC dann von der Überwachung auf die Durchsetzung.
 

2) SPF (Sender Policy Framework)

Was zu veröffentlichen ist: an SPF TXT record at the root (host @).

 

Richtlinie Bedeutung Warum
include:_spf.google.com Autorisiert Google Workspace MTAs Erforderlich für E-Mails von Benutzern, die über Gmail / Google gesendet werden
ip4:XX.XX.XX.XX Autorisiert Ihr cPanel IPv4 Erforderlich für PHP / Exim-Mail von Ihrem Webserver
ip6:YYYY:...:ZZZZ (optional) Autorisiert Ihr cPanel IPv6 Addieren, wenn Mail über IPv6 stammen kann
-all Hard Fail für alle anderen Verhindert das Spoofing von nicht autorisierten IPs
 
SPF-Lookup-Grenze: Sie erhalten max 10 DNS-Lookups. Vermeiden Sie zu viele Stapel include:s oder verschachtelte Anbieter.
 
 

3) DKIM (DomainKeys Identifizierte Post)

Veröffentlichen Sie einen TXT-Record pro Absendersystem. Jeder nutzt eine einzigartige Wähleinrichtung (the label before ._domainkey).

 

Google Workspace DKIM

  1. Google Admin Console → Apps → Google Workspace → Gmail → Authenticate email (DKIM)
  2. Schlüssel erzeugen: Wähleinrichtung google, 2048-Bit
  3. TXT veröffentlichen: google._domainkey.yourdomain.tld → v = DKIM1; k = rsa; p = & hellip;
  4. Klicken Start-Authentifizierung Nach DNS-Propagation

cPanel DKIM

  1. cPanel → E-Mail-Zustellung → DKIM aktivieren
  2. Er schafft default._domainkey.yourdomain.tld → v = DKIM1; k = rsa; p = & hellip;
  3. Sicherstellen der DKIM d= Domain passt zu Ihrem sichtbaren von Domäne für DMARC-Alignment
 
Warum halten wir Selektoren getrennt: Google und cPanel verwalten ihre eigenen Schlüssel/Rotationen. Separate Selektoren vermeiden Kollisionen und vereinfachen die Fehlersuche.
 
 
 

4) DMARC (Policy & Reporting)

Veröffentlichen Sie einen TXT Record bei dmarc.yourdomain.tld.

 

Tag Optionen Empfehlung Warum / Wann nicht gewählt
p none / quarantine / reject Beginn: none → dann quarantine → reject Springen Sie geradeaus nach reject legitime E-Mails während der Einrichtung blockieren
sp gleiches wie p none zunächst; später reject Controls subdomains; enforce once you’re confident
adkim r (entspannt) / s (streng) s (streng) Entspannt ermöglicht Subdomain-Wippen; Streng ist sauberer und sicherer
aspf r / s s Strenge Ausrichtung reduziert Spoofing
rua mailto:… . Tägliche aggregierte XML-Berichte zeigen alle Quellen an
ruf mailto:… Fakultativ Forensische Proben können verbose sein; nur Debuggen ermöglichen
fo 0, 1, d, s 1 Bericht über jeden SPF/DKIM-Ausfall zur besseren Sichtbarkeit
pct 0–100 Normalerweise weglassen Nur bei schrittweiser Durchsetzung verwenden

 

 

5) Empfohlene Rollout-Phasen

  1. Phase 1 (Monitor): p=none, sammeln Berichte für 2 – 3 Wochen
  2. Phase 2 (Vorsicht): p=quarantine, berücksichtigen sp=reject
  3. Phase 3 (Streng): p=reject (and sp=reject) wenn alle legitimen Quellen übereinstimmen
Zustand des Passes: Wenn entweder SPF oder DKIM-Pässe und Alignt mit der sichtbaren Von Domain, DMARC Passes.
 
 

6) Einlegefertige Beispiele

6.1 SPF (fügen Sie Ihre Webserver-IPs hinzu)


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all

 

 

Wenn Sie auch über IPv6 senden:


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all

 

6.2 DKIM (Google Workspace)

Gastgeber Art der Art Wert
google._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<Google 2048-bit public key>

&nbsp;

6.3 DKIM (cPanel)

Gastgeber Art der Art Wert
default._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<cPanel 2048-bit public key>

&nbsp;

6.4 DMARC (Phased)

Phase 1 &ndash; Monitor


v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;

&nbsp;

Phase 2 &ndash; Quarantäne


v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

&nbsp;

Phase 3 &ndash; Ablehnen


v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

&nbsp;

6.5 DNS UI Cheatsheet

Aufzeichnung Host/Name Art der Art Wert
SPF @ TXT v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
DKIM (Google) google._domainkey TXT v=DKIM1; k=rsa; p=…
DKIM (cPanel) default._domainkey TXT v=DKIM1; k=rsa; p=…
DMARC _dmarc TXT v=DMARC1; p=none; …

&nbsp;

6.6 Zonenschnipsel im BIND-Stil (optional)


@   3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"

&nbsp;

7) Validate & Monitor

Schnellkontrollen

  • SPF: MXToolbox SPF
  • DMARC: MXToolbox DMARC
  • Gmail: send a test → message menu → Originalvorlage &rarr; bestätigen SPF=PASS, DKIM=PASS, DMARC=PASS

&nbsp;

Lesen Sie Ihre Berichte

Aggregat rua Berichte kommen täglich in XML an. Analyse mit:

&nbsp;

8) Häufige Fehler & FAQ

Don’t forget your webserver in SPF. Wenn PHP/Exim Mail nicht autorisiert ist, kann DMARC fehlschlagen, selbst wenn Google perfekt ist.
Vermeiden Sie es, zu hetzen p=reject. Überwachen Sie zuerst und erzwingen Sie dann, sobald alle legitimen Quellen übereinstimmen.

Was ist &ldquo;alignment&rdquo; genau?

Für SPF: die Domain im MAIL FROM / Return-Path muss mit dem Sichtbaren übereinstimmen (strengen) von Domain. Für DKIM: die d= Die Domain in der Signatur muss mit dem sichtbaren von Domain. Wir empfehlen aspf=s und adkim=s für Klarheit und Sicherheit.

&nbsp;

Should I use ruf (forensische) Berichterstattung?

Fakultativ. Es kann laut sein und Nachrichtenproben enthalten. Verwenden Sie beim aktiven Debuggen von Fehlern, dann entfernen oder beschränken Sie sich.

&nbsp;

Weiterleitungspausen SPF & MDASH; Wird DMARC scheitern?

Forwarding bricht oft SPF, aber DKIM fährt noch if signatures survive, so DMARC can still pass. That’s why enabling DKIM everywhere is crucial.


Unterstützung: Wenn Sie ein IndicHosts.net-Client sind, erhöhen Sie ein Ticket und wir überprüfen Ihre DNS-, DKIM- und DMARC-Berichte und empfehlen die richtige Durchsetzungsstufe für Ihre Domain.

← Alle Knowledgebase Artikel

Sagen Sie uns, was aufbleiben muss.

A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.