Kontakt

    27. September 2026 7 Min.

    Mail kommt nicht an: Woran es liegen kann

    MailSicherheit

    Warum Angebote im Spamordner landen, was SPF, DKIM und DMARC prüfen und warum auch der Kopierer bei der Fehlersuche eine Rolle spielen kann.

    Ein Angebot ist verschickt, doch der Kunde antwortet nicht. Erst beim Nachfragen stellt sich heraus: Die Mail liegt im Spamordner. Solche Zustellprobleme können lange unbemerkt bleiben, weil der Absender keine Fehlermeldung erhält. Um die Ursache zu finden, müssen wir den Versand und die Prüfung beim Empfänger betrachten. Die Einstellungen im eigenen Postfach allein reichen dafür oft nicht aus.

    Drei Arten, nicht anzukommen

    Der sendende Mailserver fragt im DNS nach, welche Mailserver Nachrichten für die Empfängerdomain entgegennehmen. Diese stehen in den MX-Einträgen der Domain. Bei der Übergabe können drei Fälle auftreten, die erklären, warum eine Mail nicht im Posteingang erscheint:

    MailzustellungDrei Fälle bei der Zustellung

    Was der empfangende Server zurückmeldet und welche Folgen das für den Absender hat.

    Die Mail wird abgelehnt

    Der empfangende Server lehnt die Mail mit einem Fehlercode ab, der mit 5 beginnt.

    Normalerweise eine Fehlermeldung

    Der Absender erhält eine Unzustellbarkeitsmeldung mit einem Hinweis auf die Ursache, etwa eine unbekannte Adresse oder eine Sperre.

    Die Zustellung wird verschoben

    Greylisting: Erfolg beim dritten Versuch

    Versuch 1 und 2: 450 Greylisting: später erneut senden. Versuch 3: 250 Angenommen.

    Nach der Wartezeit angenommen
    Der sendende Server versucht es erneut

    Bei Greylisting weist der empfangende Server die Mail zunächst vorübergehend ab. Das soll Spambots ausbremsen, die nach einer Ablehnung oft keinen weiteren Zustellversuch unternehmen. Der sendende Server behält die Mail in seiner Warteschlange und versucht es mit derselben Mail später erneut. So kann sich die Zustellung beispielsweise um 15 bis 30 Minuten verzögern. Die genaue Dauer hängt von den Einstellungen beider Server ab. Bleibt die Zustellung bis zum Ende der Wartefrist erfolglos, erhält der Absender eine Fehlermeldung.

    Angenommen, aber nicht im Posteingang

    Nach der Annahme kann ein Spamfilter die Mail in den Spamordner verschieben, in Quarantäne halten oder in bestimmten Fällen verwerfen.

    Möglicherweise keine Fehlermeldung

    Ein versendetes Angebot kann unbeantwortet bleiben, obwohl der Kunde es nie gesehen hat.

    Was SPF, DKIM und DMARC prüfen

    SPF legt fest, welche IP-Adressen für eine Domain Mails versenden dürfen. Im SPF-Eintrag können einzelne IP-Adressen stehen. Über einen include-Verweis lässt sich außerdem die SPF-Regel eines Versanddienstes berücksichtigen. Damit werden dessen freigegebene Versandserver zugelassen, ohne ihre IP-Adressen einzeln im eigenen Eintrag zu pflegen. Geprüft wird die IP-Adresse der Verbindung zum empfangenden Mailserver. Maßgeblich ist dabei die technische Absenderdomain, die von der sichtbaren Absenderadresse abweichen kann. Bei einer Weiterleitung kann SPF deshalb fehlschlagen: Der weiterleitende Server sendet von einer anderen IP-Adresse. Je Domäne darf es nur einen SPF-Eintrag geben.

    DKIM versieht Mails mit einer digitalen Signatur, wenn der Versanddienst dafür eingerichtet ist. Der empfangende Server prüft diese mit einem öffentlichen Schlüssel aus dem DNS. So lässt sich feststellen, ob die signierten Teile der Nachricht seit dem Signieren verändert wurden. Für RSA-Schlüssel empfiehlt der DKIM-Standard mindestens 2048 Bit. Eine Weiterleitung kann die Signatur erhalten, solange die signierten Inhalte unverändert bleiben.

    DMARC stellt den Bezug zum sichtbaren Absender her. Eine erfolgreiche SPF- oder DKIM-Prüfung genügt nur, wenn die geprüfte Domain zur sichtbaren Absenderdomain passt. Diese Übereinstimmung heißt Alignment. Über den DMARC-Eintrag lässt sich außerdem festlegen, ob empfangende Anbieter fehlgeschlagene Prüfungen nur beobachten, Mails als verdächtig behandeln oder ablehnen. Berichte helfen, vergessene Versanddienste und Fehler zu erkennen. Bevor wir eine Ablehnung empfehlen, prüfen wir deshalb alle legitimen Versandwege. Die endgültige Zustellentscheidung trifft der empfangende Anbieter.

    Mailanbieter machen dazu konkrete Vorgaben. Google verlangt für Mails an private Gmail-Konten mindestens SPF oder DKIM. Wer mehr als 5000 Nachrichten pro Tag an diese Konten sendet, muss SPF, DKIM und DMARC einrichten. Für diesen Versand gelten zusätzlich weitere Anforderungen. Korrekte Authentifizierung ist also eine wichtige Grundlage, garantiert aber noch keine Zustellung in den Posteingang.

    Mailprüfung ausprobierenFür DMARC genügt ein passender Prüfweg.

    SPF oder DKIM muss erfolgreich sein und zur Domain im sichtbaren Absender passen. Diese Übereinstimmung heißt Alignment.

    Sichtbarer Absenderkontakt@beispiel.de
    SPFIP-Adresse erlaubt?

    Prüft, ob die sendende IP-Adresse für die technische Absenderdomain zugelassen ist.

    Diese Domain muss zur sichtbaren Absenderdomain passen.✓ Erfolgreich und passend
    DKIMSignatur gültig?

    Prüft die kryptografische Signatur der Nachricht.

    Die signierende Domain muss zur sichtbaren Absenderdomain passen.✓ Erfolgreich und passend

    DMARC bestandenBeide Prüfwege sind erfolgreich und passen zur sichtbaren Absenderdomain. Einer davon würde bereits genügen.

    Eine bestandene DMARC-Prüfung garantiert keinen Platz im Posteingang. Spamfilter berücksichtigen weitere Merkmale. Bei einem Fehlschlag hängen die Folgen von der DMARC-Richtlinie und dem empfangenden Anbieter ab.

    Alles, was in Ihrem Namen sendet

    Für die Einrichtung erfassen wir alle Geräte und Anwendungen, die Mails mit Ihrer Domain verschicken. Dazu gehören neben den Postfächern auch das Kontaktformular der Webseite, der Onlineshop, das Buchhaltungsprogramm, der Kopierer mit Scan2Mail, der Terminkalender und das Ticketsystem. Jeder dieser Versandwege braucht eine passende Konfiguration.

    Bei einem Anbieterwechsel kann beispielsweise das Kontaktformular übersehen werden: Die Postfächer sind bereits umgezogen, das Formular verschickt seine Mails aber noch über den alten Dienst. Wird dessen IP-Adresse aus dem SPF-Eintrag entfernt und fehlt eine passende DKIM-Signatur, besteht dieser Versandweg die DMARC-Prüfung nicht mehr. Je nach Richtlinie und empfangendem Anbieter werden die Mails dann abgewiesen oder als verdächtig behandelt. Eine erfolgreiche Testmail aus dem neuen Postfach würde diesen Fehler nicht aufdecken.

    Wenn es an einer Blacklist liegt

    Nennt die Fehlermeldung eine Blacklist, etwa nach „blocked using“, lohnt sich ein Blick auf die dort angegebene Adresse. Bei einer IP-Blacklist geht es um die IP-Adresse, von der die Mail beim Empfänger ankommt. Je nach tatsächlich genutzter Verbindung kann das eine IPv4- oder eine IPv6-Adresse sein. Bei IPv6 erschwert die enorme Zahl möglicher Adressen die Einschätzung, wie vertrauenswürdig eine Versandadresse ist. Dafür zählt unter anderem, ob von dieser Adresse bisher erwünschte Mails oder Spam kamen. Werden stattdessen ganze Netze gesperrt, können auch unbeteiligte Absender betroffen sein. Die Certified Senders Alliance erläutert diese Schwierigkeiten beim Erkennen vertrauenswürdiger Absender. Daneben gibt es Blacklists für Domains. Entscheidend ist deshalb, welche Liste und welche Adresse die konkrete Fehlermeldung nennt.

    Bei einer gesperrten Versand-IP ist in der Regel der Betreiber des Mailservers oder der Mailanbieter der richtige Ansprechpartner. Er muss die Ursache untersuchen und nach den Regeln des Listenbetreibers eine Freigabe beantragen. Nutzen mehrere Kunden dieselbe Versand-IP, können die Aktivitäten anderer Kunden auch die eigene Zustellung beeinträchtigen. Aus diesem Grund verwenden wir für unsere Mailserver-Kunden immer eine eigene IPv4-Adresse je Kunde.

    Den eigenen Mailversand testen

    Für einen ersten Check eignet sich mail-tester.com. Laut Anbieter-FAQ sind derzeit drei Tests innerhalb von 24 Stunden kostenlos.

    1. Öffnen Sie die Webseite und kopieren Sie die angezeigte Testadresse.
    2. Senden Sie eine Testmail aus Ihrem Geschäftspostfach an diese Adresse. Verwenden Sie einen unverfänglichen Beispieltext ohne Kundendaten oder vertrauliche Anhänge: Der Dienst empfängt die vollständige Nachricht.
    3. Rufen Sie auf der Webseite die Auswertung ab. Lesen Sie neben der Gesamtbewertung die Hinweise zur Authentifizierung und zu möglichen Einträgen auf Blacklists.

    Der Test zeigt den Zustand dieses Versandwegs zum Zeitpunkt der Prüfung. Auch ein gutes Ergebnis garantiert nicht, dass jeder Anbieter die Mail in den Posteingang legt. Prüfen Sie deshalb nach Möglichkeit auch den Rechnungsversand, das Kontaktformular und Scan2Mail jeweils mit eigenen Testnachrichten. Bleibt eine konkrete Mail trotzdem aus, helfen die zugehörige Fehlermeldung und die Versandprotokolle bei der weiteren Suche.

    Unter Domains und Zustellung beschreiben wir die Einrichtung von SPF, DKIM und DMARC sowie die Auswertung der Berichte. Wie wir einen Anbieterwechsel vorbereiten und die Zustellbarkeit anschließend prüfen, steht unter Umzüge und Migration.

    Weiterlesen