Tool

Mail-Check: E-Mail- & TLS-Sicherheit prüfen

SPF, DMARC, DKIM, DANE, MX, CAA und weitere Signale für die E-Mail- und TLS-Sicherheit einer Domain – inklusive Live-Handshake gegen die Mailserver.

Domain prüfen

Ergebnis

E-Mail-Authentifizierung

SPF

Wird geprüft…

DKIM

Wird geprüft…

DMARC

Wird geprüft…

Transport & Vertrauen

MX-Server & Live-SMTP

Wird geprüft…

DANE / TLSA

Wird geprüft…

MTA-STS

Wird geprüft…

Zusätzliche Signale

CAA

Wird geprüft…

DNSSEC

Wird geprüft…

BIMI

Wird geprüft…

RDAP & Ablauf

Wird geprüft…

RBL / Blacklist

Wird geprüft…

PTR (Reverse-DNS)

Wird geprüft…
Erklärt

Was bedeuten diese Einträge?

SPF (Sender Policy Framework)

Legt fest, welche Mailserver für Ihre Domain E-Mails versenden dürfen. Empfangende Server prüfen diesen DNS-Eintrag, um gefälschte Absenderadressen zu erkennen.

DKIM (DomainKeys Identified Mail)

Signiert ausgehende E-Mails kryptografisch mit einem privaten Schlüssel. Der zugehörige öffentliche Schlüssel liegt als DNS-TXT-Eintrag unter einem Selector – ohne bekannten Selector ist DKIM von aussen nicht direkt prüfbar.

DMARC

Baut auf SPF und DKIM auf und legt fest, was mit E-Mails geschehen soll, die beide Prüfungen nicht bestehen: p=reject (ablehnen), p=quarantine (Spam-Ordner) oder p=none (nur beobachten).

DANE / TLSA

Verankert das erwartete TLS-Zertifikat des Mailservers per DNSSEC-signiertem TLSA-Eintrag im DNS – schützt vor Angriffen, die eine unverschlüsselte Verbindung erzwingen wollen.

MTA-STS

Erzwingt TLS-verschlüsselte Mailzustellung über eine per HTTPS abgerufene Policy-Datei – eine moderne Ergänzung zu DANE, die kein DNSSEC voraussetzt.

BIMI

Zeigt Ihr Firmenlogo im Posteingang des Empfängers an – setzt eine strikte DMARC-Policy und meist ein zertifiziertes Markenzeichen (VMC) voraus.

DNSSEC

Signiert DNS-Antworten kryptografisch und verhindert so DNS-Spoofing bzw. Cache-Poisoning. Gleichzeitig Voraussetzung für eine vertrauenswürdige DANE-Validierung.

RDAP / WHOIS

Liefert öffentliche Registrierungsdaten einer Domain – Registrar, Erstellungs- und Ablaufdatum sowie Status-Codes wie clientTransferProhibited.

RBL (Realtime Blackhole List)

Listen wie Spamhaus oder SpamCop führen IP-Adressen, die durch Spam-Versand aufgefallen sind. Ein Eintrag führt oft dazu, dass viele Empfänger Ihre E-Mails ablehnen.

FAQ

Häufige Fragen zum Mail-Check

Was ist der Unterschied zwischen SPF, DKIM und DMARC?

SPF legt fest, welche Server senden dürfen, DKIM signiert die Nachricht kryptografisch und bestätigt damit ihre Unversehrtheit, DMARC verknüpft beide Verfahren und definiert, was bei einem Fehlschlag geschehen soll.

Brauche ich DANE, wenn ich bereits MTA-STS eingerichtet habe?

Nicht zwingend, aber beide ergänzen sich gut: MTA-STS ist einfacher einzurichten und funktioniert ohne DNSSEC, DANE bietet eine stärkere, DNS-verankerte Garantie. Viele grosse Anbieter unterstützen beide parallel.

Warum meldet der Check «DKIM fehlt», obwohl ich DKIM eingerichtet habe?

DKIM-Einträge liegen unter einem selbst gewählten Selector (z. B. selector1._domainkey.example.com). Ohne bekannten Selector kann von aussen nicht danach gesucht werden – tragen Sie ihn oben im optionalen Feld ein.

Was bedeutet DMARC p=reject?

Der empfangende Mailserver soll Nachrichten, die SPF und DKIM im DMARC-Alignment nicht bestehen, hart ablehnen. Das ist die strengste und für produktive Domains empfohlene Einstellung.

Ist DNSSEC Voraussetzung für DANE?

Ja. Ohne DNSSEC-Signierung der Zonendaten könnte ein Angreifer den TLSA-Eintrag fälschen – DANE wäre dann wirkungslos. Der Check zeigt den DNSSEC-Status deshalb separat an.

Was macht der Live-SMTP-Handshake?

Unser Backend verbindet sich direkt mit jedem MX-Server auf Port 25, liest das Banner, sendet EHLO und prüft per STARTTLS, ob und mit welcher TLS-Version verschlüsselt werden kann – inklusive Zertifikatsdetails.

Werden meine Abfragen gespeichert?

Die schnellen DNS-Abfragen laufen direkt aus Ihrem Browser gegen Cloudflare (1.1.1.1) und berühren unsere Server nicht. Der Live-Check läuft über api.netcomplete.ch; dabei protokollieren wir ausschliesslich die geprüfte Domain, ohne Personenbezug.

Warum dauert der Live-Check länger als die DNS-Karten?

Die DNS-Karten stammen aus einer einzigen schnellen DoH-Abfrage. Der Live-Check baut dagegen echte Netzwerkverbindungen auf (SMTP-Handshake, HTTPS-Abruf der MTA-STS-Policy, RDAP-Abfrage) – das dauert typischerweise 2–5 Sekunden.

Weitere kostenlose Netzwerk-Tools: