WISSENSTABEN · EMAIL WIE

SPF, DKIM & DMARC für Google Workspace + cPanel (Complete Guide)

Letzte Aktualisierung 2025-10-31

SPF, DKIM & DMARC für Google Workspace + cPanel

Eine praktische Copy-Paste-Anleitung für hybride Setups, bei denen Benutzer E-Mails senden Google Workspace und Websites/Scripts senden via cPanel.

 
Inhalt
 

1 Übersicht

Was jeder Record macht

SPF Autorisiert, welche IPs/Server für Ihre Domain senden können.

DKIM Kryptografische Signatur zum Nachweis der Integrität der Nachricht und der Domain-Identität.

DMARC Policy + Reporting-Ebene, die SPF / DKIM mit dem Sichtbaren verbindet Von: Domain.

 

Grundprinzip: Alignment

DMARC besteht, wenn entweder SPF oder DKIM-Pässe und Die authentifizierte Domain richtet sich nach dem Sichtbaren von Domain.

 

Wir empfehlen & nbsp;strict Ausrichtung für stärksten Schutz.

 

Ziel für Hybrid (Workspace + cPanel): Autorisieren Sie beide Systeme in SPF, aktivieren Sie DKIM auf beiden und verschieben Sie DMARC dann von der Überwachung auf die Durchsetzung.
 

2 SPF (Sender Policy Framework)

Was zu veröffentlichen ist: ein SPF TXT-Record an der Wurzel (Host) @).

 

Richtlinie Bedeutung Warum
include:_spf.google.com Autorisiert Google Workspace MTAs Erforderlich für E-Mails von Benutzern, die über Gmail / Google gesendet werden
ip4:XX.XX.XX.XX Autorisiert Ihr cPanel IPv4 Erforderlich für PHP / Exim-Mail von Ihrem Webserver
ip6:YYYY:...:ZZZZ (optional) Autorisiert Ihr cPanel IPv6 Addieren, wenn Mail über IPv6 stammen kann
-all Hard Fail für alle anderen Verhindert das Spoofing von nicht autorisierten IPs
 
SPF-Lookup-Grenze: Sie erhalten max 10 DNS-Lookups. Vermeiden Sie zu viele Stapel include:s oder verschachtelte Anbieter.
 
 

3) DKIM (DomainKeys Identifizierte Post)

Veröffentlichen Sie einen TXT-Record pro Absendersystem. Jeder nutzt eine einzigartige Wähleinrichtung (das Etikett vorher) ._domainkey).

 

Google Workspace DKIM

  1. Google Admin Console & rarr; Apps & rarr; Google Workspace & rarr; Gmail & rarr; Authenticate email (DKIM)
  2. Schlüssel erzeugen: Wähleinrichtung google, 2048-Bit
  3. TXT veröffentlichen: google._domainkey.yourdomain.tldv = DKIM1; k = rsa; p = & hellip;
  4. Klicken Start-Authentifizierung Nach DNS-Propagation

cPanel DKIM

  1. cPanel & rarr; E-Mail-Zustellung → DKIM aktivieren
  2. Er schafft default._domainkey.yourdomain.tldv = DKIM1; k = rsa; p = & hellip;
  3. Sicherstellen der DKIM d= Domain passt zu Ihrem sichtbaren von Domäne für DMARC-Alignment
 
Warum halten wir Selektoren getrennt: Google und cPanel verwalten ihre eigenen Schlüssel/Rotationen. Separate Selektoren vermeiden Kollisionen und vereinfachen die Fehlersuche.
 
 
 

4) DMARC (Policy & Reporting)

Veröffentlichen Sie einen TXT Record bei dmarc.yourdomain.tld.

 

Tag Optionen Empfehlung Warum / Wann nicht gewählt
p none / quarantine / reject Beginn: none → dann quarantinereject Springen Sie geradeaus nach reject legitime E-Mails während der Einrichtung blockieren
sp gleiches wie p none zunächst; später reject Kontrolliert Subdomains; erzwingen, sobald Sie & rsquo; sind zuversichtlich
adkim r (entspannt) / s (streng) s (streng) Entspannt ermöglicht Subdomain-Wippen; Streng ist sauberer und sicherer
aspf r / s s Strenge Ausrichtung reduziert Spoofing
rua mailto:… . Tägliche aggregierte XML-Berichte zeigen alle Quellen an
ruf mailto:… Fakultativ Forensische Proben können verbose sein; nur Debuggen ermöglichen
fo 0, 1, d, s 1 Bericht über jeden SPF/DKIM-Ausfall zur besseren Sichtbarkeit
pct 0–100 Normalerweise weglassen Nur bei schrittweiser Durchsetzung verwenden

 

 

5) Empfohlene Rollout-Phasen

  1. Phase 1 (Monitor): p=none, sammeln Berichte für 2 – 3 Wochen
  2. Phase 2 (Vorsicht): p=quarantine, berücksichtigen sp=reject
  3. Phase 3 (Streng): p=reject (und) sp=reject) wenn alle legitimen Quellen übereinstimmen
Zustand des Passes: Wenn entweder SPF oder DKIM-Pässe und Alignt mit der sichtbaren Von Domain, DMARC Passes.
 
 

6) Einlegefertige Beispiele

6.1 SPF (fügen Sie Ihre Webserver-IPs hinzu)


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all

 

 

Wenn Sie auch über IPv6 senden:


v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX ip6:YYYY:YYYY::ZZZZ -all

 

6.2 DKIM (Google Workspace)

Gastgeber Art der Art Wert
google._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<Google 2048-bit public key>

 

6.3 DKIM (cPanel)

Gastgeber Art der Art Wert
default._domainkey.yourdomain.tld TXT v=DKIM1; k=rsa; p=<cPanel 2048-bit public key>

 

6.4 DMARC (Phased)

Phase 1 – Monitor


v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; ruf=mailto:dmarc-failures@yourdomain.tld; fo=1;

 

Phase 2 – Quarantäne


v=DMARC1; p=quarantine; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

 

Phase 3 – Ablehnen


v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;

 

6.5 DNS UI Cheatsheet

Aufzeichnung Host/Name Art der Art Wert
SPF @ TXT v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all
DKIM (Google) google._domainkey TXT v=DKIM1; k=rsa; p=…
DKIM (cPanel) default._domainkey TXT v=DKIM1; k=rsa; p=…
DMARC _dmarc TXT v=DMARC1; p=none; …

 

6.6 Zonenschnipsel im BIND-Stil (optional)


@   3600 IN TXT "v=spf1 include:_spf.google.com ip4:XX.XX.XX.XX -all"
google._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<GooglePublicKey>"
default._domainkey 3600 IN TXT "v=DKIM1; k=rsa; p=<cPanelPublicKey>"
_dmarc 3600 IN TXT "v=DMARC1; p=none; sp=none; adkim=s; aspf=s; rua=mailto:dmarc-reports@yourdomain.tld; fo=1;"

 

7) Validate & Monitor

Schnellkontrollen

  • SPF: MXToolbox SPF
  • DMARC: MXToolbox DMARC
  • Gmail: Senden Sie einen Test & rarr; Nachrichtenmenü & rarr; Originalvorlage → bestätigen SPF=PASS, DKIM=PASS, DMARC=PASS

 

Lesen Sie Ihre Berichte

Aggregat rua Berichte kommen täglich in XML an. Analyse mit:

 

8) Häufige Fehler & FAQ

Don & rsquo; nicht vergessen, Ihren Webserver in SPF. Wenn PHP/Exim Mail nicht autorisiert ist, kann DMARC fehlschlagen, selbst wenn Google perfekt ist.
Vermeiden Sie es, zu hetzen p=reject. Überwachen Sie zuerst und erzwingen Sie dann, sobald alle legitimen Quellen übereinstimmen.

Was ist “alignment” genau?

Für SPF: die Domain im MAIL FROM / Return-Path muss mit dem Sichtbaren übereinstimmen (strengen) von Domain. Für DKIM: die d= Die Domain in der Signatur muss mit dem sichtbaren von Domain. Wir empfehlen aspf=s und adkim=s für Klarheit und Sicherheit.

 

Sollte ich & nbsp verwenden;ruf (forensische) Berichterstattung?

Fakultativ. Es kann laut sein und Nachrichtenproben enthalten. Verwenden Sie beim aktiven Debuggen von Fehlern, dann entfernen oder beschränken Sie sich.

 

Weiterleitungspausen SPF & MDASH; Wird DMARC scheitern?

Forwarding bricht oft SPF, aber DKIM fährt noch Wenn Signaturen überleben, kann DMARC immer noch bestehen. Das & rsquo; s, warum DKIM überall zu ermöglichen ist entscheidend.


Unterstützung: Wenn Sie ein IndicHosts.net-Client sind, erhöhen Sie ein Ticket und wir überprüfen Ihre DNS-, DKIM- und DMARC-Berichte und empfehlen die richtige Durchsetzungsstufe für Ihre Domain.

← Alle Knowledgebase Artikel

Sagen Sie uns, was aufbleiben muss.

Ein kurzes Gespräch mit einem Ingenieur. Kein quote-bot, keine callback-warteschlange.