E-Mail-DNS prüfen: MX, SPF, DKIM und DMARC

Geben Sie Domain und optional den DKIM-Selektor für die Serverabfrage ein. Vorhandene Einträge und der Punktwert belegen keine Echtheit oder Zustellung.

·
Prüfungenerforderlich · empfohlen · optional

So prüfst du die Mail-DNS-Einträge einer Domain

Diese Seite liest die mailbezogenen DNS-Einträge einer Domain und stellt sie neben eine Prüfliste, sodass du sofort siehst, welche Kontrollen vorhanden sind und aus welchem Eintrag die Antwort stammt.

Die Prüfung läuft live auf dem Server für die eingegebene Domain. Nichts wird gespeichert, und das Ergebnis ist eine Momentaufnahme des DNS – keine Historie und kein Monitoring.

  1. Gib die Domain ein, die Mail sendet oder empfängt, zum Beispiel example.com. Die reine Domain genügt; Schema und abschließender Punkt sind nicht nötig.
  2. Für die DKIM-Prüfung ergänze den Selektor deines Anbieters (zum Beispiel `google` oder `selector1`). Ohne Selektor bleibt die DKIM-Zeile grau und zählt nicht zur Punktzahl.
  3. Drücke die Prüftaste und lies die Liste: MX, SPF, DMARC und DKIM sind als erforderlich markiert, MTA-STS und TLS-RPT als empfohlen, BIMI als optional.
  4. Öffne die veröffentlichten Einträge, um die Werte hinter den Antworten zu sehen – inklusive Mailserver mit Priorität und der genauen TXT-Zeichenketten.

Die sieben Prüfungen, die Punktzahl und die Grenzen des Werkzeugs

Wie die Punktzahl entsteht

Jede Prüfung hat ein Gewicht: erforderliche Prüfungen zählen 20 Punkte, empfohlene 10 und die optionale BIMI-Prüfung 5. Der Prozentwert ist der Anteil der bestandenen Prüfungen an den Prüfungen, die bewertet werden konnten.

Übersprungene Prüfungen werden ausgelassen statt als Fehler gezählt; eine Domain ohne DKIM-Selektor kann daher 100 erreichen, wenn alles andere besteht. Die Note folgt dem Prozentwert: A ab 90, B ab 75, C ab 55, D ab 35, sonst F.

Was gelesen wird – und was nicht

Gelesen werden ausschließlich veröffentlichte DNS-Einträge: MX-Ziele, die SPF-Richtlinie der Domain, die DMARC-Richtlinie unter _dmarc, der DKIM-Schlüssel unter <selector>._domainkey, die MTA-STS- und TLS-RPT-Marker und die BIMI-Erklärung. Ein DKIM-Eintrag wird mit und ohne das optionale v=-Tag akzeptiert, da RFC 6376 nur das p=-Tag vorschreibt.

Hier wird keine Mail versendet oder signiert. Alignment von Nachrichten, die DKIM-Signaturprüfung an einer echten Mail, die MTA-STS-Richtliniendatei hinter dem DNS-Marker sowie BIMI-Logo oder Zertifikat bleiben außen vor: Eine gute Note heißt, dass die Einträge veröffentlicht sind, nicht dass jede Mail authentifiziert.

Wo die Abfragen laufen

Die Abfragen kommen vom Server, nicht aus deinem Browser. Antwortet ein Resolver nur mit einem Teil eines großen TXT-Satzes, wird derselbe Name erneut abgefragt und zuletzt über einen öffentlichen DNS-over-HTTPS-Resolver bestätigt – deshalb kann eine Richtlinie, die andere Prüfer als fehlend melden, hier mit ihrem genauen Wert erscheinen.

Pro Besuch sind 30 Prüfungen pro Minute erlaubt, und das Ergebnis erscheint nur auf dieser Seite.

Zuletzt verwendet: