DNS-Einstellungen für mail-connect Dienste: Unterschied zwischen den Versionen
Acdc (Diskussion | Beiträge) |
Mhe (Diskussion | Beiträge) |
||
| (13 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
Dieser Artikel beschreibt die | [[DNS-Einstellungen_für_mail-connect_Dienste_KI]] | ||
Dieser Artikel beschreibt Schritt für Schritt, wie Sie die DNS-Einträge Ihrer E-Mail-Domain für die Nutzung der ''mail-connect CLOUD'' korrekt einrichten. Zu jedem Schritt finden Sie außerdem die häufigsten Fehlerquellen und deren Auswirkungen. | |||
{{Achtung|*In den folgenden Abschnitten wird die Domain ''"beispieldomain.eu"'' als Beispiel für die benötigten DNS-Einträge verwendet. Passen Sie die DNS-Einträge so an, dass sie auf Ihren gewünschten Domain-Namen passen. | |||
Betreiben Sie für eine Domain niemals zwei parallel aktive Mailsysteme, also z.B. die mail-connect CLOUD und gleichzeitig einen anderen Anbieter wie Microsoft 365. Zwei parallel aktive Mailsysteme führen dazu, dass E-Mails verloren gehen können und/oder in veralteten Postfächern landen. | |||
}} | }} | ||
= | =Übersicht= | ||
Für den Betrieb einer E-Mail-Domain in der mail-connect CLOUD sind vier DNS-Einträge erforderlich: | |||
*''MX'' - legt fest, welcher Mailserver E-Mails für Ihre Domain annimmt | |||
*''SPF'' - legt fest, welche Mailserver in Ihrem Namen versenden dürfen | |||
*''DKIM'' - signiert Ihre ausgehenden E-Mails digital | |||
*''DMARC'' - legt fest, wie Empfänger mit nicht validierten E-Mails Ihrer Domain umgehen sollen | |||
Hinweis: | |||
*SPF, DKIM und DMARC schützen Ihre Domain vor Phishing-Angriffen, Spoofing und der Kompromittierung von Geschäfts-E-Mails im Namen Ihrer Domain. Diese Einträge sind für die mail-connect CLOUD verpflichtend. | |||
*Die Einträge werden in der DNS-Verwaltung derjenigen Stelle vorgenommen, die den Nameserver Ihrer Domain betreibt. Wird Ihre Domain über all-connect verwaltet, finden Sie die DNS-Verwaltung im [https://portal.all-connect.net/ Kunden-Portal]. | |||
*Änderungen im DNS sind je nach TTL nicht sofort weltweit aktiv. Planen Sie bis zu 24 Stunden ein, bevor Sie eine Änderung als wirkungslos bewerten. | |||
=1 Schritt - MX-Records einrichten= | |||
Der MX-Eintrag legt fest, welcher Mail-Server für Ihre E-Mails aktiv sein soll und Ihre E-Mails empfangen soll. Wichtig, Sie können immer nur einen "aktiven" Mail-Server definieren, andererseits kommt es zu Fehlern. | |||
Tragen Sie folgenden Eintrag ein: | |||
@ IN MX 10 mx.mail-connect.net. | @ IN MX 10 mx.mail-connect.net. | ||
*Sie | Hinweis: | ||
*Das o.g. Beispiel erstellt also einen MX-Record für den Hostnamen beispieldomain.eu | |||
*Weitere MX-Einträge werden nicht benötigt, weil unser Hostname mx.mail-connect.net bereits mehrere MX-Nodes redundant im DNS führt. Dies ist sinnvoll, damit wir bei Wartungen oder Störungen selbständig das Routing bestimmen können und Sie nicht Ihrerseits DNS-Einstellungen ändern müssen. | |||
*Bitte achten Sie auf den abschließenden Punkt "." nach mx.mail-connect.net. | |||
==Häufige Fehler beim MX-Record und wie diese behoben werden können== | |||
*'''Kein MX-Eintrag vorhanden:''' Dies führt dazu, dass Sie über das Internet keine E-Mails empfangen können. Ohne MX-Eintrag können externe Server keine E-Mails an Ihre Domain zustellen. Bitte tragen Sie den oben gezeigten MX-Record ein. | |||
*'''MX-Eintrag zeigt auf einen anderen Anbieter (z.B. Microsoft 365), obwohl in der mail-connect CLOUD noch ein Mailserver besteht:''' mail-connect kann in manchen Fällen den externen Anbieter nicht erreichen. Eingehende E-Mails werden dann nicht weitergeleitet und gehen verloren bzw. werden an stillgelegte Konten zugestellt. Entfernen Sie entweder den fremden MX-Eintrag, oder kontaktieren Sie uns, damit wir den mail-connect Mailserver für Ihre Domain deaktivieren können. | |||
*'''MX-Eintrag zeigt auf die mail-connect CLOUD, für die Domain ist bei uns aber kein Mailserver eingerichtet oder aktiviert:''' Eingehende E-Mails kommen zwar bei uns in der Cloud an, können dort aber nicht zugestellt werden und gehen verloren. Kontaktieren Sie uns, damit wir den Mailserver für Ihre Domain einrichten bzw. aktivieren, oder tragen Sie die MX-Records Ihres externen Anbieters ein. | |||
*'''Fehlender Punkt am Ende:''' Ohne den abschließenden Punkt interpretieren viele Nameserver den Wert als relativ und hängen Ihre eigene Domain an, der Eintrag zeigt dann auf ''mx.mail-connect.net.beispieldomain.eu'' und ist wirkungslos. Bitte achten Sie darauf, dass der letzte Punkt korrekt eingetragen ist. | |||
=Schritt 2 - SPF-Record einrichten= | |||
Der SPF-Eintrag legt fest, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu verschicken. So kann der Empfänger Ihrer Mails überprüfen, ob eine E-Mail wirklich von Ihnen stammt oder ob möglicherweise jemand fremdes Ihre Domain missbraucht (Spam oder Phishing Mails). | |||
Tragen Sie mindestens folgenden Eintrag ein: | |||
*Sie | @ IN TXT v=spf1 include:_spf.mail-connect.net ?all | ||
*Sie können abweichende SPF-Richtlinien festlegen: Zum Beispiel die Anweisung, dass das Ziel-Postfach nicht verifizierte E-Mails neutral oder als Fehlschlag behandelt. | |||
*Weiterführende Informationen zu SPF erhalten Sie unter https://de.wikipedia.org/wiki/Sender_Policy_Framework | |||
*Sie nutzen zusätzlich weitere Anbieter (z.B. für Newsletter): Ergänzen Sie deren ''include:'' im '''selben''' TXT-Eintrag. Eine Domain darf nur einen einzigen SPF-Eintrag besitzen. | |||
@ IN TXT "v=spf1 include:_spf.mail-connect.net include:_spf.anbieter-b.net ~all" | |||
=Fehler am SPF-Eintrag= | =Fehler am SPF-Eintrag= | ||
| Zeile 55: | Zeile 66: | ||
@ IN TXT v=spf1 include:_spf.mail-connect.net ?all | @ IN TXT v=spf1 include:_spf.mail-connect.net ?all | ||
<span id="spf-fremdanbieter"></span> | <span id="spf-fremdanbieter"></span> | ||
| Zeile 100: | Zeile 109: | ||
*Sie möchten mail-connect nutzen: Ersetzen Sie den vorhandenen Eintrag durch den korrekten Schlüssel (s.o.). | *Sie möchten mail-connect nutzen: Ersetzen Sie den vorhandenen Eintrag durch den korrekten Schlüssel (s.o.). | ||
*Sie möchten mail-connect nicht nutzen: Kontaktieren Sie uns, damit wir den mail-connect Dienst für Ihre Domain deaktivieren. | *Sie möchten mail-connect nicht nutzen: Kontaktieren Sie uns, damit wir den mail-connect Dienst für Ihre Domain deaktivieren. | ||
=Schritt 4: DMARC-Record einrichten= | |||
''Domain-based Message Authentication Reporting and Conformance'' (DMARC) ist ein E-Mail-Validierungssystem, um Ihre Domains vor Missbrauch durch E-Mail Spoofing, Phishing-Betrug und anderer Cyberkriminalität zu schützen. Es stellt eine Richtlinie dar, die dem Mail-Empfänger zeigt, was mit E-Mails passieren soll, die von Ihrer Domain gesendet wurden, tatsächlich aber von einer fremden Person stammen. | |||
Verwenden Sie folgenden funktionstüchtigen DNS-Eintrag für DMARC: | |||
_dmarc IN TXT v=DMARC1; p=quarantine; ruf=mailto:postmaster@beispieldomain.eu; | |||
Hinweis: | |||
*Das o.g. Beispiel erstellt also einen TXT-Record für den Hostnamen ''_dmarc.beispieldomain.eu'' | |||
*Bitte verwenden Sie anstatt ''beispieldomain.eu'' Ihren eigenen Domain-Namen. Auch in der Mail-Adresse hinter ''ruf='' | |||
*Sie können abweichende DMARC-Richtlinien festlegen: Zum Beispiel die Anweisung, dass das Ziel-Postfach nicht validierte E-Mails in den Spam-Ordner verschiebt oder ablehnt. | |||
*Weiterführende Informationen zu DMARC erhalten Sie unter https://de.wikipedia.org/wiki/DMARC | |||
==Häufige Fehler beim DMARC-Record== | |||
*'''DMARC eingerichtet, bevor SPF und DKIM vollständig funktionieren:''' Richten Sie DMARC immer als letzten Schritt ein. Andernfalls werden Ihre eigenen E-Mails gemäß der Richtlinie in Quarantäne verschoben oder abgewiesen. | |||
*'''Nicht existierende Empfängeradresse hinter ''ruf='':''' Die Berichte über fehlgeschlagene Validierungen können nicht zugestellt werden. Verwenden Sie eine Adresse, die tatsächlich abgerufen wird. | |||
*'''Nicht alle versendenden Systeme berücksichtigt:''' Prüfen Sie vor der Einrichtung, ob wirklich alle Dienste, die mit Ihrer Domain versenden, im SPF-Eintrag stehen. | |||
[[Kategorie:Einstellungen E-Mail-Server]] | [[Kategorie:Einstellungen E-Mail-Server]] | ||
Aktuelle Version vom 18. August 2026, 17:20 Uhr
DNS-Einstellungen_für_mail-connect_Dienste_KI Dieser Artikel beschreibt Schritt für Schritt, wie Sie die DNS-Einträge Ihrer E-Mail-Domain für die Nutzung der mail-connect CLOUD korrekt einrichten. Zu jedem Schritt finden Sie außerdem die häufigsten Fehlerquellen und deren Auswirkungen.
Betreiben Sie für eine Domain niemals zwei parallel aktive Mailsysteme, also z.B. die mail-connect CLOUD und gleichzeitig einen anderen Anbieter wie Microsoft 365. Zwei parallel aktive Mailsysteme führen dazu, dass E-Mails verloren gehen können und/oder in veralteten Postfächern landen.
|
Übersicht
Für den Betrieb einer E-Mail-Domain in der mail-connect CLOUD sind vier DNS-Einträge erforderlich:
- MX - legt fest, welcher Mailserver E-Mails für Ihre Domain annimmt
- SPF - legt fest, welche Mailserver in Ihrem Namen versenden dürfen
- DKIM - signiert Ihre ausgehenden E-Mails digital
- DMARC - legt fest, wie Empfänger mit nicht validierten E-Mails Ihrer Domain umgehen sollen
Hinweis:
- SPF, DKIM und DMARC schützen Ihre Domain vor Phishing-Angriffen, Spoofing und der Kompromittierung von Geschäfts-E-Mails im Namen Ihrer Domain. Diese Einträge sind für die mail-connect CLOUD verpflichtend.
- Die Einträge werden in der DNS-Verwaltung derjenigen Stelle vorgenommen, die den Nameserver Ihrer Domain betreibt. Wird Ihre Domain über all-connect verwaltet, finden Sie die DNS-Verwaltung im Kunden-Portal.
- Änderungen im DNS sind je nach TTL nicht sofort weltweit aktiv. Planen Sie bis zu 24 Stunden ein, bevor Sie eine Änderung als wirkungslos bewerten.
1 Schritt - MX-Records einrichten
Der MX-Eintrag legt fest, welcher Mail-Server für Ihre E-Mails aktiv sein soll und Ihre E-Mails empfangen soll. Wichtig, Sie können immer nur einen "aktiven" Mail-Server definieren, andererseits kommt es zu Fehlern.
Tragen Sie folgenden Eintrag ein:
@ IN MX 10 mx.mail-connect.net.
Hinweis:
- Das o.g. Beispiel erstellt also einen MX-Record für den Hostnamen beispieldomain.eu
- Weitere MX-Einträge werden nicht benötigt, weil unser Hostname mx.mail-connect.net bereits mehrere MX-Nodes redundant im DNS führt. Dies ist sinnvoll, damit wir bei Wartungen oder Störungen selbständig das Routing bestimmen können und Sie nicht Ihrerseits DNS-Einstellungen ändern müssen.
- Bitte achten Sie auf den abschließenden Punkt "." nach mx.mail-connect.net.
Häufige Fehler beim MX-Record und wie diese behoben werden können
- Kein MX-Eintrag vorhanden: Dies führt dazu, dass Sie über das Internet keine E-Mails empfangen können. Ohne MX-Eintrag können externe Server keine E-Mails an Ihre Domain zustellen. Bitte tragen Sie den oben gezeigten MX-Record ein.
- MX-Eintrag zeigt auf einen anderen Anbieter (z.B. Microsoft 365), obwohl in der mail-connect CLOUD noch ein Mailserver besteht: mail-connect kann in manchen Fällen den externen Anbieter nicht erreichen. Eingehende E-Mails werden dann nicht weitergeleitet und gehen verloren bzw. werden an stillgelegte Konten zugestellt. Entfernen Sie entweder den fremden MX-Eintrag, oder kontaktieren Sie uns, damit wir den mail-connect Mailserver für Ihre Domain deaktivieren können.
- MX-Eintrag zeigt auf die mail-connect CLOUD, für die Domain ist bei uns aber kein Mailserver eingerichtet oder aktiviert: Eingehende E-Mails kommen zwar bei uns in der Cloud an, können dort aber nicht zugestellt werden und gehen verloren. Kontaktieren Sie uns, damit wir den Mailserver für Ihre Domain einrichten bzw. aktivieren, oder tragen Sie die MX-Records Ihres externen Anbieters ein.
- Fehlender Punkt am Ende: Ohne den abschließenden Punkt interpretieren viele Nameserver den Wert als relativ und hängen Ihre eigene Domain an, der Eintrag zeigt dann auf mx.mail-connect.net.beispieldomain.eu und ist wirkungslos. Bitte achten Sie darauf, dass der letzte Punkt korrekt eingetragen ist.
Schritt 2 - SPF-Record einrichten
Der SPF-Eintrag legt fest, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu verschicken. So kann der Empfänger Ihrer Mails überprüfen, ob eine E-Mail wirklich von Ihnen stammt oder ob möglicherweise jemand fremdes Ihre Domain missbraucht (Spam oder Phishing Mails).
Tragen Sie mindestens folgenden Eintrag ein:
@ IN TXT v=spf1 include:_spf.mail-connect.net ?all
- Sie können abweichende SPF-Richtlinien festlegen: Zum Beispiel die Anweisung, dass das Ziel-Postfach nicht verifizierte E-Mails neutral oder als Fehlschlag behandelt.
- Weiterführende Informationen zu SPF erhalten Sie unter https://de.wikipedia.org/wiki/Sender_Policy_Framework
- Sie nutzen zusätzlich weitere Anbieter (z.B. für Newsletter): Ergänzen Sie deren include: im selben TXT-Eintrag. Eine Domain darf nur einen einzigen SPF-Eintrag besitzen.
@ IN TXT "v=spf1 include:_spf.mail-connect.net include:_spf.anbieter-b.net ~all"
Fehler am SPF-Eintrag
Der SPF-Eintrag legt fest, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden. Fehlt ein Eintrag oder ist ein falscher hinterlegt, kann es dazu kommen, dass E-Mails als Spam eingestuft oder abgewiesen werden.
Hinweis:
- Neben dem hier genannten Eintrag sind viele weitere Einstellungen möglich - eine technische Beschreibung zur Syntax finden Sie unter https://de.wikipedia.org/wiki/Sender_Policy_Framework
Kein SPF-Eintrag vorhanden
Dies führt dazu, dass der Versand über die mail-connect CLOUD von vielen Empfängern als unsicher eingestuft wird und Ihre E-Mails möglicherweise im Spam-Ordner beim Empfänger landen bzw. abgewiesen werden.
Mögliche Lösungsansätze:
- Sie nutzen die mail-connect CLOUD: Tragen Sie mindestens folgenden SPF-Eintrag ein.
@ IN TXT v=spf1 include:_spf.mail-connect.net ?all
SPF-Eintrag enthält nur einen Fremdanbieter, während die mail-connect CLOUD noch aktiv ist
Solange mail-connect noch aktiv ist und E-Mails über unsere Server versendet werden, erkennen empfangende Mailserver diese E-Mails als nicht autorisiert - da unsere Server nicht im SPF-Eintrag stehen. Dies kann dazu führen, dass Ihre E-Mails beim Empfänger im Spam-Ordner landen oder vollständig abgewiesen werden.
Mögliche Lösungsansätze:
- Wie oben unter Kein SPF-Eintrag vorhanden.
Es existieren zwei separate TXT-Einträge für SPF
Betrifft Domains, für die zwei TXT-Einträge mit v=spf1 hinterlegt sind. Dies führt dazu, dass die SPF-Prüfung beim Empfänger komplett fehlschlagen kann - E-Mails werden ggf. abgewiesen oder als Spam eingestuft.
Mögliche Lösungsansätze:
- Sie möchten beide Anbieter nutzen: Fassen Sie beide SPF-Einträge zu einem einzigen TXT-Eintrag zusammen, z.B.
@ IN TXT v=spf1 include:_spf.mail-connect.net include:Zweiter-Anbieter-Eintrag ?all
- Sie möchten nur einen Anbieter nutzen: Löschen Sie den nicht benötigten SPF-Eintrag, sodass nur noch ein TXT-Eintrag vorhanden ist.
Fehler an DKIM-Einträgen
DKIM ist ein Verfahren, das die Mailserver-Herkunft von E-Mails beim Versand digital signiert. Empfangende Mailserver können anhand der hinterlegten öffentlichen DKIM-Schlüssel prüfen, ob die Herkunft einer E-Mail über den jeweiligen Mailserver (Anbieter) legitimiert ist.
DKIM-Eintrag fehlt komplett
Dies führt dazu, dass empfangende Mailserver nicht verifizieren können, ob E-Mails legitim über die mail-connect CLOUD versendet werden - E-Mails können als Spam eingestuft oder abgewiesen werden und die Reputation der mail-connect CLOUD kann beeinträchtigt werden.
Mögliche Lösungsansätze:
- Sie möchten mail-connect nutzen: Tragen Sie den korrekten DKIM-Eintrag in Ihren DNS-Einstellungen ein.
mail-connect._domainkey IN TXT v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDCdG1MYcrYYxCb3fcCSfgs6GyprlkaKNJ1qCsru1B0/ndQD7iLFECzU2UPGXlSsevM56HxvAQNodjA0zvyrPbAKKdStEeLj1IbySxUoqRjCQOviLS4SI8duVtTd53kum1ugvQtGd7byj6THGkIvJEpI22QzhF2uMfh9ijCiesjAQIDAQAB
- Sie möchten mail-connect nicht nutzen: Kontaktieren Sie uns, damit wir den mail-connect Dienst für Ihre Domain deaktivieren.
Hinweis:
- Bitte beachten Sie, dass Sie die o.g. graue Zeile in Ihrem Nameserver nur als eine einzige Zeile ohne Zeilenumbruch eintragen.
DKIM-Eintrag vorhanden, aber Schlüssel falsch oder verändert
Dies führt dazu, dass die Signaturprüfung fehlschlägt. Die Auswirkungen sind identisch mit einem fehlenden DKIM-Eintrag.
Mögliche Lösungsansätze:
- Sie möchten mail-connect nutzen: Ersetzen Sie den vorhandenen Eintrag durch den korrekten Schlüssel (s.o.).
- Sie möchten mail-connect nicht nutzen: Kontaktieren Sie uns, damit wir den mail-connect Dienst für Ihre Domain deaktivieren.
Schritt 4: DMARC-Record einrichten
Domain-based Message Authentication Reporting and Conformance (DMARC) ist ein E-Mail-Validierungssystem, um Ihre Domains vor Missbrauch durch E-Mail Spoofing, Phishing-Betrug und anderer Cyberkriminalität zu schützen. Es stellt eine Richtlinie dar, die dem Mail-Empfänger zeigt, was mit E-Mails passieren soll, die von Ihrer Domain gesendet wurden, tatsächlich aber von einer fremden Person stammen.
Verwenden Sie folgenden funktionstüchtigen DNS-Eintrag für DMARC:
_dmarc IN TXT v=DMARC1; p=quarantine; ruf=mailto:postmaster@beispieldomain.eu;
Hinweis:
- Das o.g. Beispiel erstellt also einen TXT-Record für den Hostnamen _dmarc.beispieldomain.eu
- Bitte verwenden Sie anstatt beispieldomain.eu Ihren eigenen Domain-Namen. Auch in der Mail-Adresse hinter ruf=
- Sie können abweichende DMARC-Richtlinien festlegen: Zum Beispiel die Anweisung, dass das Ziel-Postfach nicht validierte E-Mails in den Spam-Ordner verschiebt oder ablehnt.
- Weiterführende Informationen zu DMARC erhalten Sie unter https://de.wikipedia.org/wiki/DMARC
Häufige Fehler beim DMARC-Record
- DMARC eingerichtet, bevor SPF und DKIM vollständig funktionieren: Richten Sie DMARC immer als letzten Schritt ein. Andernfalls werden Ihre eigenen E-Mails gemäß der Richtlinie in Quarantäne verschoben oder abgewiesen.
- Nicht existierende Empfängeradresse hinter ruf=: Die Berichte über fehlgeschlagene Validierungen können nicht zugestellt werden. Verwenden Sie eine Adresse, die tatsächlich abgerufen wird.
- Nicht alle versendenden Systeme berücksichtigt: Prüfen Sie vor der Einrichtung, ob wirklich alle Dienste, die mit Ihrer Domain versenden, im SPF-Eintrag stehen.