Wichtigste Erkenntnisse
- Durch die korrekte Konfiguration von SPF, DKIM und DMARC werden die Mailserver von AppRiver/Zix dazu autorisiert, in Ihrem Namen E-Mails zu versenden, wodurch verhindert wird, dass legitime Geschäftskorrespondenz im Spam-Ordner landet.
- Für AppRiver-Umgebungen, die Outbound-Relay oder Hosted Exchange nutzen, lautet der Standard-Autorisierungsmechanismus: include:edgepilot.com.
- Veröffentlichen Sie niemals mehrere SPF-Einträge für Ihre Domain. Falls bereits ein SPF-Eintrag vorhanden ist, fügen Sie einfach „include:edgepilot.com“ in Ihren bestehenden Eintrag ein.
- AppRiver generiert mandantenspezifische DKIM-Schlüsselpaare. Sie müssen sich mit dem AppRiver-Support in Verbindung setzen, um Ihren öffentlichen DNS-Schlüssel zu erhalten und die kryptografische Signierung ausgehender E-Mails zu aktivieren.
- Beginnen Sie Ihre DMARC-Einführung stets mit einer Überwachungsrichtlinie vom Typ „p=none“, um Ihren E-Mail-Verkehr und Dienste von Drittanbietern sicher zu bewerten, bevor Sie strengere Regeln durchsetzen.
Wenn Ihr Unternehmen für die E-Mail-Sicherheit in der Cloud, gehostetes Exchange oder sicheres Outbound-Relay auf AppRiver (jetzt Teil von Zix) setzt, werden Ihre Nachrichten über die EdgePilot-Zustellungsinfrastruktur von AppRiver versendet.
Ohne eine verifizierte DNS-Autorisierung können empfangende E-Mail-Systeme (wie Google und Yahoo) nicht bestätigen, dass Ihre Domain AppRiver autorisiert hat, Nachrichten in Ihrem Namen weiterzuleiten. Die Umsetzung einer abgestimmten SPF-, DKIM- und DMARC-Richtlinie belegt kryptografisch die Echtheit der Nachrichten, verhindert Domain-Spoofing und gewährleistet eine zuverlässige Zustellung in den Posteingang.
Warum sollten Sie Ihre Domain für AppRiver authentifizieren?
Wenn AppRiver das Relay ausgehender E-Mails oder gehostetes Exchange für Ihre Domain übernimmt, bietet die Konfiguration dieser Authentifizierungsprotokolle wichtige Sicherheitsvorkehrungen für den Betrieb:
- Umgeht Spamfilter: Empfangsserver überprüfen den Absenderserver anhand Ihrer veröffentlichten Einträge. Die Abstimmung zwischen SPF und DKIM stellt sicher, dass Nachrichten nicht als nicht vertrauenswürdig oder verdächtig eingestuft werden.
- Sichert Ihre Markenidentität: Eine strenge Authentifizierung verhindert, dass Cyberkriminelle betrügerische Nachrichten versenden, die Ihre Führungskräfte oder Ihre Domain nachahmen.
- Gewährleistet die Einhaltung der Vorschriften: Erfüllt die verbindlichen Anforderungen an Absender, die von den großen E-Mail-Anbietern festgelegt wurden (z. B. die Richtlinien für Massenversender von Google und Yahoo).
Schritte zur Konfiguration von AppRiver SPF
SPF legt fest, welche IP-Bereiche und Mailserver Nachrichten unter Verwendung Ihres Domainnamens versenden dürfen. AppRiver nutzt die EdgePilot-Infrastruktur für das ausgehende Routing.
Szenario A: Wenn Sie KEINEN bestehenden SPF-Eintrag haben
Falls Ihre Domain keinen aktiven SPF-Eintrag im DNS hat, erstellen Sie einen neuen TXT-Eintrag in Ihrer DNS-Verwaltungskonsole (z. B. Cloudflare, GoDaddy, Route 53):
- Typ: TXT
- Host/Name: @ (oder leer lassen, falls dies von Ihrem Provider verlangt wird)
- Wert:
v=spf1 include:edgepilot.com ~all
(Hinweis: Wir empfehlen, bei der Erstbereitstellung „~all“ (Soft-Fail) anstelle von „-all“ zu verwenden, um sicherzustellen, dass die E-Mail-Zustellung nicht unterbrochen wird, während alle Absenderquellen erfasst werden.)
Szenario B: Wenn Sie bereits über einen SPF-Eintrag verfügen (häufigster Fall)
Wenn Ihre Domain bereits E-Mails über andere Plattformen (wie Microsoft 365, Google Workspace oder Amazon SES) versendet, veröffentlichen Sie auf keinen Fall einen zweiten SPF-Eintrag. Die Veröffentlichung mehrerer SPF-TXT-Einträge verstößt gegen die Standard-RFC-Spezifikationen und führt zu einem sofortigen PermError.
Bearbeiten Sie stattdessen Ihren bestehenden TXT-Eintrag und fügen Sie „include:edgepilot.com“ direkt vor dem abschließenden Mechanismus ein:
- Zuvor:
v=spf1 include:spf.protection.outlook.com ~all
- Danach:
v=spf1 include:spf.protection.outlook.com include:edgepilot.com ~all
Profi-Tipp: Behalten Sie die Anzahl Ihrer DNS-Abfragen im Auge. SPF erlaubt maximal 10 DNS-Abfragen. Wenn Ihr Unternehmen mehrere Tools für Outbound-Marketing oder Transaktions-E-Mails nutzt, sollten Sie den Einsatz von PowerDMARCs „Hosted SPF“ bzw. „SPF Flattening“ in Betracht ziehen, um die Anzahl Ihrer Abfragen zu reduzieren und Authentifizierungsfehler zu vermeiden. Mit dem SPF-Checker von PowerDMARC können Sie die aktuelle Anzahl Ihrer Abfragen jederzeit überprüfen.

Schritte zur Konfiguration von DKIM für AppRiver
DKIM bietet eine kryptografische Garantie dafür, dass eine E-Mail-Nachricht von Ihrer Domain stammt und während der Übertragung nicht manipuliert wurde. Während SPF den sendenden Server authentifiziert, signiert DKIM die eigentlichen Kopfzeilen und den Textkörper der Nachricht.
Schritt 1: Fordern Sie Ihr DKIM-Schlüsselpaar beim AppRiver-Support an
AppRiver koordiniert eindeutige kryptografische Schlüsselpaare auf Kontobasis.
1. Wenden Sie sich an das AppRiver-Supportteam (über Ihr Admin-Portal oder unter [email protected]).
2. Beantragen Sie eine benutzerdefinierte DKIM-Signatur für Ihre Absenderdomain.
3. Das Support-Team stellt Ihnen Folgendes zur Verfügung:
- Ein öffentlicher DKIM-Schlüssel (und ein Selektor-Name), der in Ihrem öffentlichen DNS veröffentlicht werden soll.
- Bestätigung, dass Ihr passender privater Schlüssel auf deren Postausgangsservern verwendet wird.
Schritt 2: Veröffentlichen Sie den DKIM-Eintrag in Ihrem DNS
Sobald Sie die Selektor- und Schlüsselangaben erhalten haben, melden Sie sich bei Ihrem DNS-Anbieter an und fügen Sie den erforderlichen Eintrag hinzu:
- Typ: TXT (oder CNAME, je nachdem, ob AppRiver einen direkten öffentlichen Schlüssel oder eine CNAME-Delegierung bereitstellt)
- Host-Eintrag / Name: [Selektor]._domainkey (z. B. wenn der Selektor „appriver“ lautet, verwenden Sie „appriver._domainkey“)
- TXT-Wert:
v=DKIM1; k=rsa; p=[öffentlicher Schlüssel, bereitgestellt von AppRiver]
(Hinweis für Cloudflare-Nutzer: Wenn AppRiver einen CNAME-Eintrag bereitstellt, stellen Sie sicher, dass der Proxy-Status auf „Nur DNS“ (graue Wolke) eingestellt ist, um Authentifizierungsfehler zu vermeiden.)
Schritt 3: Aktivierung bestätigen
Teilen Sie dem AppRiver-Support mit, dass Ihr DNS-Eintrag veröffentlicht wurde, damit dieser die Signatur für ausgehende E-Mails für Ihr Konto deaktivieren kann. Verwenden Sie nach der Bestätigung den DKIM-Checker von PowerDMARC, um zu überprüfen, ob Ihr Selektor korrekt aufgelöst wird.

Schritte zur Konfiguration Ihres DMARC-Eintrags
Nachdem Sie SPF und DKIM konfiguriert haben, müssen Sie DMARC implementieren. DMARC gibt den empfangenden E-Mail-Servern Anweisungen, wie eingehende Nachrichten zu behandeln sind, die die SPF- oder DKIM-Prüfung nicht bestehen, und bietet so vollständige Transparenz über die Aktivitäten der Domain.
Nutzen Sie den kostenlosen DMARC-Record-Generator von PowerDMARC, um Ihren Start-Record zu erstellen.

1. Rufen Sie Ihre DNS-Einstellungen auf und erstellen Sie einen neuen Eintrag:
- Typ: TXT
- Host/Name: _dmarc
- Wert: v=DMARC1; p=none; rua=mailto:[email protected];
2. Speichern Sie Ihren Datensatz.
Wenn Sie mit „p=none“ beginnen, können Sie alle im Namen Ihrer Domain versendeten E-Mails überwachen, ohne dass legitime geschäftliche E-Mails abgelehnt oder unter Quarantäne gestellt werden, während die Einrichtung noch abgeschlossen wird.
Überprüfen Sie Ihre Konfiguration und beheben Sie Fehler
Es kann zwischen 15 Minuten und 24 bis 48 Stunden dauern, bis sich DNS-Änderungen weltweit durchgesetzt haben.
1. Führen Sie einen Domain-Zustandscheck durch: Überprüfen Sie Ihre veröffentlichten Einträge mit dem kostenlosen DMARC-Eintragsprüfer von PowerDMARC.

2. Senden Sie eine Test-E-Mail: Versenden Sie über Ihren AppRiver-Outbound-Dienst eine Test-E-Mail an ein externes Konto (z. B. Gmail).
3. Überprüfen Sie die Nachrichten-Header: Öffnen Sie die Roh-Header („Original anzeigen“) und überprüfen Sie das Feld „Authentication-Results“:
- SPF: Es wird erwartet, dass „spf=pass“ zurückgegeben wird, wobei die Domain mit Ihrem „Return-Path“ übereinstimmt.
- DKIM: Es wird erwartet, dass „dkim=pass“ gilt, wobei das „d=“-Tag mit Ihrer Domain übereinstimmt.
- DMARC: Es wird erwartet, dass „dmarc=pass“ zurückgegeben wird.
Weiter zur Vollstreckung (p = ablehnen)
Sobald Ihre PowerDMARC-Gesamtberichte bestätigen, dass 100 % Ihres legitimen ausgehenden Datenverkehrs über AppRiver und andere Tools durchgängig die abgestimmten SPF- und DKIM-Prüfungen bestehen, können Sie zur Durchsetzung übergehen:
- Quarantäne (weiche Durchsetzung): v=DMARC1; p=quarantine; rua=mailto:[email protected];
- Ablehnen (Strenger Schutz): v=DMARC1; p=reject; rua=mailto:[email protected];
Abschließende Worte
Sind Sie bereit, Ihre E-Mail-Sicherheit zu optimieren? PowerDMARC unterstützt Unternehmen dabei, ausgehende E-Mail-Ströme von AppRiver nahtlos zu überwachen, SPF-Abfragebeschränkungen durch automatisches „Flattening“ zu beseitigen und sicher zur vollständigen DMARC-Durchsetzung überzugehen.
Wenden Sie sich an unser Team oder vereinbaren Sie noch heute eine PowerDMARC-Demo, um Ihre geschäftliche Kommunikation zu schützen!
- AppRiver (Zix) – Leitfaden zur E-Mail-Authentifizierung: SPF, DKIM und DMARC – 30. September 2026
- Syntax von SPF-Einträgen – 14. September 2026
- Anleitung zur Einrichtung von DKIM, DMARC und SPF für den E-Mail-Versand mit Oracle – 14. September 2026

