Wichtigste Erkenntnisse
- Die korrekte Konfiguration von SPF, DKIM und DMARC ist entscheidend, um den empfangenden E-Mail-Servern nachzuweisen, dass QQ Mail und Tencent Enterprise Mail berechtigt sind, Nachrichten in Ihrem Namen zu versenden.
- Sie dürfen niemals mehr als einen SPF-TXT-Eintrag für Ihre Domain veröffentlichen. Falls Sie bereits einen haben, fügen Sie einfach die „include“-Anweisung von Tencent an (include:spf.mail.qq.com).
- Durch das Erstellen und Veröffentlichen eines DKIM-Schlüssels über Ihre Tencent-Verwaltungskonsole wird Ihren ausgehenden E-Mails eine zusätzliche Ebene kryptografischer Vertrauenswürdigkeit verliehen, wodurch sichergestellt wird, dass sie während der Übertragung nicht manipuliert wurden.
- Beginnen Sie Ihre DMARC-Einführung mit einer „p=none“-Richtlinie, um Ihren E-Mail-Verkehr sicher zu beobachten und Konfigurationsfehler zu erkennen, bevor Sie strengere Regeln durchsetzen.
Wenn Ihr Unternehmen QQ Mail oder Tencent Enterprise Mail für den geschäftlichen E-Mail-Verkehr nutzt, werden Ihre E-Mails zwar über Ihre Unternehmensdomain (z. B. yourdomain.com) versendet, physisch jedoch von den E-Mail-Servern von Tencent.
Ohne ordnungsgemäße DNS-Autorisierung könnten E-Mail-Anbieter diese Diskrepanz als Spoofing-Risiko einstufen. Durch die Implementierung von SPF, DKIM und DMARC schließen Sie diese Vertrauenslücke, senken die Bounce-Raten drastisch, verhindern Domain-Spoofing und stellen sicher, dass Ihre Nachrichten den Posteingang erreichen.
Warum sollten Sie Ihre Domain für QQ Mail authentifizieren?
Wenn Sie Ihre ausgehenden E-Mails nicht authentifizieren, birgt dies erhebliche betriebliche Risiken. Die Konfiguration dieser Protokolle bringt unmittelbare Vorteile mit sich:
- Umgeht Spamfilter: Große E-Mail-Anbieter unterziehen Massen- und Unternehmensversender einer strengen Überprüfung. Die Abstimmung von SPF und DKIM stellt sicher, dass Ihre Kampagnen und Transaktions-E-Mails automatisierte Spamfallen umgehen.
- Stärkt das Vertrauen in den Absender: Eine korrekt konfigurierte Authentifizierungsrichtlinie hilft den empfangenden E-Mail-Systemen dabei, Ihre autorisierten E-Mails von nicht autorisierten Servern zu unterscheiden, die versuchen, Ihre Domain zu missbrauchen.
- Schützt Ihre Marke: Schützt Ihren Domainnamen vor Phishing- und Spoofing-Angriffen.
Schritte zur Konfiguration von QQ Mail SPF
SPF teilt den empfangenden Servern mit, von welchen IP-Adressen und Domänen E-Mails für Ihre Domain gesendet werden dürfen.
Szenario A: Wenn Sie KEINEN bestehenden SPF-Eintrag haben
Falls Ihre Domain noch keinen SPF-Eintrag hat, müssen Sie in der Konsole Ihres DNS-Hosting-Anbieters (z. B. Cloudflare, GoDaddy oder bei Ihrem Unternehmens-DNS-Administrator) einen neuen TXT-Eintrag hinzufügen.
- Typ: TXT
- Host/Name: @ (oder leer lassen, gilt für die Stammdomain)
- Wert:
None
v=spf1 include:spf.mail.qq.com ~all
Szenario B: Wenn Sie bereits über einen SPF-Eintrag verfügen (häufigster Fall)
Falls Ihre Domain bereits über einen SPF-Eintrag verfügt (z. B. für ein CRM-System, eine Marketingplattform oder einen Helpdesk), erstellen Sie keinen zweiten SPF-Eintrag. Das Erstellen mehrerer SPF-Einträge führt zu Validierungsfehlern und beeinträchtigt die E-Mail-Authentifizierung.
Bearbeiten Sie stattdessen Ihren bestehenden TXT-Eintrag und fügen Sie „include:spf.mail.qq.com“ direkt vor dem abschließenden Mechanismus (z. B. „~all“ oder „-all“) ein.
- Zuvor:
None
v=spf1 include:example-mailer.com ~all
- Danach:
None
v=spf1 include:spf.mail.qq.com include:example-mailer.com ~all
Profi-Tipp: Jedes Mal, wenn Sie eine Include-Anweisung hinzufügen, wird diese auf das strenge Limit von 10 Lookups für SPF angerechnet. Wenn durch die Kombination von Includes die Gefahr besteht, dieses Limit zu überschreiten, nutzen Sie die Funktionen „Hosted SPF“ und „SPF Flattening“ von PowerDMARC, um Ihren Eintrag kompakt und fehlerfrei zu halten. Mit dem SPF-Checker von PowerDMARC können Sie Ihre aktuellen Lookups überprüfen.

Schritte zur Konfiguration von DKIM für QQ Mail
Während SPF den Server authentifiziert, liefert DKIM eine kryptografische Signatur, die belegt, dass die E-Mail während der Übertragung nicht verändert wurde. Im Hintergrund werden Ihre ausgehenden Nachrichten mit dem eindeutigen privaten Schlüssel Ihrer Domain verschlüsselt, um eine DKIM-Signatur zu erzeugen, die in den Header Ihrer E-Mail eingefügt wird. Der Mailserver des Empfängers ruft dann Ihren öffentlichen Schlüssel über DNS ab, um die Gültigkeit der Signatur zu überprüfen und die Integrität Ihres E-Mail-Inhalts zu gewährleisten.
Schritt 1: Schlüssel im Tencent-Admin-Portal generieren
- Melden Sie sich bei Ihrem Tencent Enterprise Mail-Administrator-Backend an.
- Gehen Sie direkt zum Abschnitt „Toolbox“.
- Wählen Sie unter den verfügbaren Tools die Option „DKIM-Überprüfung“ aus.
- Das System zeigt automatisch den generierten Host-Eintrag (Ihren Selektor) und den TXT-Wert (die Zeichenfolge des öffentlichen kryptografischen Schlüssels) an.
- Kopieren Sie diese beiden Konfigurationswerte.
Schritt 2: Veröffentlichen Sie den DKIM-Eintrag in Ihrem DNS
Melden Sie sich bei Ihrer DNS-Verwaltungskonsole (z. B. Cloudflare, GoDaddy oder DNSPod) an und erstellen Sie einen neuen Eintrag:
- Typ: TXT
- Host-Eintrag / Name: [Selektor]._domainkey (Beispiel: Wenn der Selektor „s1“ lautet, geben Sie „s1._domainkey“ ein)
- TXT-Wert: (Fügen Sie die gesamte bereitgestellte Zeichenfolge des öffentlichen Schlüssels ein, die mit „v=DKIM1; k=rsa; p=…“ beginnt.)
Schritt 3: Überprüfen und aktivieren
- Kehren Sie zum Tencent Enterprise Mail-Admin-Backend zurück > „Toolbox“ > Abschnitt „DKIM-Überprüfung“.
- Klicken Sie auf „Jetzt überprüfen“ (oder auf die Schaltfläche zur Überprüfung), damit Tencent Ihre DNS-Einstellungen überprüft.
- Sobald die Überprüfung erfolgreich abgeschlossen ist, beginnt Tencent automatisch damit, alle von Ihrer Domain versendeten E-Mails zu signieren. Mit dem DKIM-Checker von PowerDMARC können Sie selbst überprüfen, ob Ihr Schlüssel aktiv ist und das richtige Format aufweist.

Schritte zur Konfiguration Ihres DMARC-Eintrags
Nachdem Sie SPF und DKIM eingerichtet haben, können Sie nun DMARC konfigurieren. Dieses Protokoll dient als Anleitung für empfangende Server, wie sie vorgehen sollen, wenn eine E-Mail die SPF- oder DKIM-Prüfung nicht besteht. Erstellen Sie mit dem kostenlosen DMARC-Record-Generator von PowerDMARC sicher einen vollständig konformen Eintrag.

- Öffnen Sie das kostenlose Tool „DMARC Record Generator“.
- Wählen Sie für Ihre Richtlinie „p=none“ (reiner Überwachungsmodus). Dies ist ein sicherer Ausgangspunkt, der verhindert, dass E-Mails blockiert werden, während Sie Ihren Datenverkehr auf Fehler überprüfen.
Hier finden Sie eine kurze Übersicht über die verfügbaren Tarife:
- p=none (Monitor): Ermöglicht die normale E-Mail-Zustellung und erstellt gleichzeitig aussagekräftige Berichte über die Versandaktivitäten Ihrer Domain.
- p=Quarantäne (weiche Durchsetzung): E-Mails, bei denen die Authentifizierung fehlschlägt, werden direkt in den Spam-Ordner des Empfängers verschoben.
- p=reject (strikte Durchsetzung): Lehnt fehlerhafte E-Mails sofort ab, sodass sie den Empfänger niemals erreichen.
Important: Do not jump straight to an enforcement policy (quarantine or reject). Doing so could block legitimate communications. A monitoring policy helps you fix underlying issues safely.
1. Geben Sie im Feld „Berichterstattung“ eine eigene E-Mail-Adresse ein, damit Sie Ihre zusammengefassten (rua) Berichte erhalten können.
2. Rufen Sie Ihre DNS-Einstellungen auf und erstellen Sie einen neuen Eintrag:
- Typ: TXT
- Host/Name: _dmarc
- Wert: v=DMARC1; p=none; rua=mailto:[email protected];
3. Speichern Sie Ihren neuen TXT-Eintrag.
Überprüfen Sie Ihre Einrichtung
Um absolut sicherzugehen, dass Ihre QQ-Mail-Infrastruktur authentifiziert ist, überprüfen Sie Ihre veröffentlichten Einträge mit dem kostenlosen DMARC Record Checker von PowerDMARC.

Bei erfolgreicher Überprüfung wird Folgendes angezeigt:
- DKIM: Bestanden / Konform
- DMARC: Richtlinie erkannt
- SPF: Bestanden
Wenn Ihre Gesamtpunktzahl etwas niedrig ausfällt, bedeutet das in der Regel, dass Sie noch erweiterte Sicherheitsmaßnahmen wie BIMI oder MTA-STS implementieren müssen.
Abschließende Worte
Sind Sie bereit, Ihre E-Mail-Sicherheit zu optimieren? Das PowerDMARC-Team hilft Ihnen dabei, sicher auf die DMARC-Durchsetzung umzustellen, SPF-Abfragebeschränkungen durch automatisches „Flattening“ zu umgehen und Ihr Markenlogo mithilfe von BIMI in den Posteingängen Ihrer Kunden anzuzeigen.
Kontaktieren Sie unser Team oder vereinbaren Sie noch heute eine PowerDMARC-Demo, um Ihre geschäftliche Kommunikation zu sichern!


