Unser E-Mail-Dienst

Zarfio DNS einrichten: MX, SPF, DKIM und DMARC

Zarfio ist unser eigener E-Mail-Dienst. Das Panel bereitet die MX-, SPF-, DKIM- und DMARC-Records für Ihre Domain vor; diese Anleitung behandelt die Reihenfolge der Schritte und wie Sie jeden davon prüfen.

Zarfio wird vom selben Team betrieben wie OrbitProbe. Links zu Zarfio sind Werbung.

Schritte

  1. Konto eröffnen und Domain hinzufügen. Legen Sie ein Zarfio-Konto an und fügen Sie die Domain hinzu, die Ihnen gehört. Das Panel listet die Records auf, die diese Domain braucht.
  2. Domain verifizieren. Veröffentlichen Sie den Verifizierungs-Record, den das Panel anzeigt, bei Ihrem DNS-Anbieter und bestätigen Sie ihn anschließend im Panel.
  3. Postfächer anlegen. Legen Sie jede Adresse an, die Sie heute nutzen, bevor Sie den MX umstellen. Bestehende Postfächer bei Google Workspace oder Yandex 360 lassen sich migrieren.
  4. MX-TTL senken und MX umstellen. Bei einer Domain, die bereits E-Mails empfängt, senken Sie zuerst die TTL der MX-Records. Ersetzen Sie dann die alten MX-Records durch die aus dem Panel.
  5. SPF, DKIM und DMARC veröffentlichen. Kopieren Sie die SPF- und DKIM-Werte genau so aus dem Panel, wie sie angezeigt werden. Versendet ein weiterer Dienst für die Domain, bleiben Sie bei einem SPF-Record und nehmen Sie das include: dieses Dienstes darin auf.
  6. Mit OrbitProbe prüfen. Führen Sie die Prüfungen für MX, SPF, DKIM und DMARC auf dieser Seite aus, bis jede die Werte aus dem Panel liest.

DNS-Records für Zarfio

Der Host „@“ steht für die Domain selbst (example.com). Manche DNS-Anbieter erwarten ein leeres Feld, andere den vollständigen Namen: Halten Sie sich an die Schreibweise Ihres DNS-Anbieters.

ZweckTypHostPrioritätWert
Domain-VerifizierungTXT@—Wird für Ihre Domain erzeugt. Kopieren Sie den Wert hier: Zarfio-Panel, in den Einstellungen Ihrer Domain.
E-Mail-Empfang (MX)MX@10mx1.zarfio.com.
SPFTXT@—v=spf1 mx -all
DKIMTXTdkim._domainkey—Wird für Ihre Domain erzeugt. Kopieren Sie den Wert hier: Zarfio-Panel, in den Einstellungen Ihrer Domain.
Domain-Verifizierung
Typ
TXT
Host
@
Wert
Wird für Ihre Domain erzeugt. Kopieren Sie den Wert hier: Zarfio-Panel, in den Einstellungen Ihrer Domain.
E-Mail-Empfang (MX)
Typ
MX
Host
@
Priorität
10
Wert
mx1.zarfio.com.
SPF
Typ
TXT
Host
@
Wert
v=spf1 mx -all
DKIM
Typ
TXT
Host
dkim._domainkey
Wert
Wird für Ihre Domain erzeugt. Kopieren Sie den Wert hier: Zarfio-Panel, in den Einstellungen Ihrer Domain.
  • Die MX- und SPF-Werte sind für jede Domain gleich. Der Verifizierungscode (zarfio-verify=…) und der DKIM-Schlüssel werden für Ihre Domain erzeugt: Kopieren Sie sie aus dem Panel, in den DNS-Einstellungen Ihrer Domain. Der DKIM-Wert einer anderen Domain funktioniert nicht.
  • Der DKIM-Selector lautet immer dkim, der Record-Name ist also dkim._domainkey. Geben Sie im DKIM-Check dkim als Selector ein. Der SPF-Record v=spf1 mx -all autorisiert die Hosts aus Ihrem MX-Record; versendet ein weiterer Dienst für die Domain, nehmen Sie dessen include: in denselben Record auf.

DMARC

DMARC ist bei jedem Anbieter gleich: ein TXT-Record unter _dmarc.example.com. Beginnen Sie mit p=none und einer Berichtsadresse, damit Sie Berichte erhalten, ohne die Zustellung zu beeinflussen.

Lesen Sie die Berichte einige Wochen lang. Wenn jeder legitime Absender SPF oder DKIM mit passender Domain (Alignment) besteht, wechseln Sie zu p=quarantine und danach zu p=reject. Die Umstellung auf reject, bevor DKIM für alle Absender aktiv ist, ist der übliche Grund dafür, dass legitime E-Mails verloren gehen.

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"

Optional: MTA-STS, TLS-RPT und BIMI

MTA-STS weist sendende Server an, bei der Zustellung an Sie TLS zu verlangen. Nötig sind ein TXT-Record und eine Policy-Datei, die über HTTPS unter mta-sts.example.com ausgeliefert wird; die Policy muss die MX-Hosts Ihres Anbieters exakt aufführen.

TLS-RPT bittet Absender, TLS-Zustellfehler an eine von Ihnen gewählte Adresse zu melden. Ein TXT-Record, keine Auswirkung auf die Zustellung.

Mit BIMI können manche Postfach-Anbieter Ihr Logo anzeigen. Voraussetzung ist DMARC mit quarantine oder reject, und die meisten Anbieter verlangen zusätzlich ein Verified Mark Certificate.

_mta-sts.example.com.  3600  IN  TXT  "v=STSv1; id=20260921T000000"
_smtp._tls.example.com.  3600  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com.  3600  IN  TXT  "v=BIMI1; l=https://example.com/logo.svg"

E-Mail-Programme: Autodiscover und Autoconfig

Zarfio-Postfächer funktionieren mit Webmail und mit gängigen IMAP-, SMTP- und ActiveSync-Clients. Für die manuelle Einrichtung verwenden Sie die Servernamen, die das Zarfio-Panel anzeigt.

Hinweise zur TTL

Bevor Sie MX-Records einer Domain ändern, die bereits E-Mails empfängt, senken Sie deren TTL auf 300 Sekunden und warten Sie, bis die alte TTL abgelaufen ist. Resolver übernehmen die neuen Records dann innerhalb von Minuten.

Läuft die neue Einrichtung seit einigen Tagen, erhöhen Sie die TTL wieder: 3600 Sekunden sind ein gängiger Wert. SPF-, DKIM- und DMARC-Records ändern sich selten und sind mit 3600 gut bedient.

Wie lange dauern die Änderungen?

Ihre autoritativen Nameserver antworten mit dem neuen Record, sobald Ihr DNS-Anbieter ihn veröffentlicht hat. Ein Resolver, der die alte Antwort im Cache hat, behält sie, bis die alte TTL abläuft; ein Name, der vorher nicht existierte, kann für die Dauer des negativen Cachings aus Ihrem SOA-Record als nicht vorhanden gemerkt bleiben.

Es gibt keinen Moment, in dem eine Änderung überall zugleich gilt. Das Propagation-Tool zeigt, was eine feste Auswahl öffentlicher Resolver zum Zeitpunkt der Prüfung antwortet, angegeben als Anzahl wie „9 von 12 Resolvern“, und nicht mehr als das.

Anbieter prüfen Ihre Records nach ihrem eigenen Zeitplan erneut. Eine Verifizierungsschaltfläche im Panel kann deshalb noch eine Weile rot bleiben, obwohl das DNS bereits stimmt.

Einrichtung prüfen

Geben Sie Ihre Domain ein und wählen Sie eine Prüfung. Jede ist eine Live-Abfrage von unserem Server; eine fehlgeschlagene Abfrage wird als „konnte nicht geprüft werden“ gemeldet, nicht als fehlender Record.

Häufige Fehler

  • Den MX umstellen, bevor die Postfächer existieren. E-Mails an noch nicht angelegte Adressen werden dann abgewiesen.
  • Zwei SPF-Records. Eine Domain darf nur einen TXT-Record haben, der mit v=spf1 beginnt; ein zweiter lässt SPF mit einem permanenten Fehler scheitern. Führen Sie die include:-Mechanismen in einem Record zusammen.
  • Die MX-Records des alten Anbieters neben den neuen stehen lassen. E-Mails werden dann je nach Priorität und Zufall bei dem einen oder dem anderen zugestellt.
  • Den vollständigen Namen in ein Host-Feld eintragen, das die Domain selbst anhängt; das ergibt google._domainkey.example.com.example.com. Fragen Sie den Record nach dem Speichern ab.
  • Ein halbierter DKIM-Schlüssel. Lange TXT-Werte müssen in Zeichenketten in Anführungszeichen mit höchstens 255 Zeichen aufgeteilt werden; die meisten DNS-Anbieter erledigen das für Sie, manche nicht.
  • Mehr als zehn DNS-Abfragen im SPF, nachdem mehrere include:-Mechanismen hinzugekommen sind. Der SPF-Check zählt sie.
  • Ein MX-Record, der auf einen CNAME oder auf eine IP-Adresse zeigt. Er muss auf einen Hostnamen zeigen, der A- oder AAAA-Records hat.

Häufige Fragen

Warum stehen die Record-Werte von Zarfio nicht hier?

Weil DKIM-Schlüssel und Verifizierungswerte pro Domain erzeugt werden und für alles Übrige das Panel die maßgebliche Stelle ist. Eine Anleitung, die Werte abdruckt, kann veralten; das Panel nicht.

Gehört Zarfio zu OrbitProbe?

Es ist ein eigenständiges Produkt, das vom selben Team betrieben wird; deshalb ist es als unser E-Mail-Dienst gekennzeichnet. Die Abfrage-Tools von OrbitProbe arbeiten für jeden E-Mail-Anbieter gleich.

Kann ich meinen bisherigen DNS-Anbieter behalten?

Ja. Zarfio braucht nur zusätzliche Records dort, wo Ihr DNS heute gehostet wird; die Nameserver ändern sich nicht.

Gehen beim Wechsel E-Mails verloren?

Nicht, wenn die Postfächer existieren, bevor sich der MX ändert. Sendende Server versuchen es tagelang erneut, wenn ein Zustellversuch vorübergehend scheitert, und mit gesenkter TTL wirkt die Umstellung bei den meisten Resolvern innerhalb von Minuten.