Kostenloser E-Mail-Health-Check

Gib deine Domain einmal ein, und wir prüfen SPF, DKIM, DMARC, BIMI und die SURBL-Domain-Blacklist gemeinsam und bewerten deine Konfiguration dann von 0 bis 100. Läuft kostenlos in deinem Browser über DNS-over-HTTPS, erkennt deinen DKIM-Selector automatisch und speichert nichts.

Finde Probleme, bevor sie teuer werden.

Erstelle ein kostenloses Unspam-Konto, um deine Ergebnisse zu speichern und diese Checks jederzeit zu wiederholen. So fällt dir ein kaputtes Setup auf, bevor es dich etwas kostet. Ohne Kreditkarte.

Was der E-Mail-Health-Check abdeckt

Das ist ein einziger Scan über die fünf DNS-Signale, die Mailbox-Provider abwägen, bevor sie deiner Mail vertrauen. Er liest deinen SPF-Eintrag, findet deinen DKIM-Schlüssel, indem er die gängigen Provider-Selectors abfragt, liest deine DMARC-Richtlinie, prüft, ob ein BIMI-Logo-Eintrag vorhanden ist, und schlägt deine Domain auf der SURBL-Domain-Blacklist nach. Jedes Ergebnis wird bewertet und zu einem Score zusammengefasst, wobei die Authentifizierungs-Einträge (SPF, DKIM, DMARC) am stärksten gewichtet werden, weil sie entscheiden, ob Gmail, Yahoo und Microsoft deine Mail nach ihren Regeln für Massenversender von 2024 und 2025 annehmen. Jede Abfrage erfolgt schreibgeschützt und läuft vollständig in deinem Browser, sodass nichts in dein DNS geschrieben und nichts auf unserer Seite gespeichert wird. Nutze ihn als schnellen ersten Überblick und öffne dann jede einzelne Prüfung für alle Details.

So liest du dein Ergebnis

  • Der Score von 0 bis 100

    Der Score wird über die Prüfungen gewichtet, die wir eindeutig bewerten können. SPF, DKIM und DMARC haben das größte Gewicht, weil sie bestimmen, ob Empfänger deiner Mail vertrauen. Eine bestandene Prüfung erhält die volle Punktzahl, eine Warnung die Hälfte und ein Fehler null. Prüfungen, die wir nicht bewerten können, etwa ein optionaler BIMI-Eintrag, den du nicht veröffentlicht hast, oder ein DKIM-Schlüssel unter einem eigenen Selector, den wir nicht erraten können, werden als informativ markiert und fließen nicht in den Score ein, statt dir angerechnet zu werden.

  • SPF, DKIM, DMARC

    Diese drei Authentifizierungs-Einträge sind der Kern. SPF listet auf, wer für deine Domain senden darf, DKIM signiert deine Nachrichten, und DMARC sagt Empfängern, was zu tun ist, wenn die ersten beiden die Ausrichtung verfehlen. Gmail, Yahoo und Microsoft verlangen sie jetzt von Massenversendern, daher ist eine Lücke hier das Erste, was du beheben solltest.

  • DKIM-Autoerkennung

    DKIM wird pro Selector veröffentlicht, nicht pro Domain, deshalb fragen wir eine Liste gängiger Provider-Selectors ab (google, selector1, k1, s1 und weitere). Wenn deine Domain einen eigenen Selector nutzt, den wir nicht erraten können, lautet das Ergebnis „nicht erkannt“, was nicht eindeutig ist statt ein bestätigter Fehler, also fließt es nicht in den Score ein. Öffne den DKIM-Check, um deinen genauen Selector einzugeben.

  • BIMI

    BIMI ist der optionale Marken-Logo-Eintrag, den unterstützende Posteingänge neben deiner Mail anzeigen. Er funktioniert erst, wenn DMARC durchgesetzt wird, also behandelst du ihn am besten als letzten Schliff, nachdem die zentralen Einträge bestanden sind. Wenn du keinen BIMI-Eintrag veröffentlicht hast, wird er als optional markiert und fließt nicht in den Score ein.

  • Domain-Blacklist

    Wir prüfen, ob deine Domain auf SURBL steht, einer Liste, die E-Mail-Filter nutzen, um die Links in einer Nachricht zu bewerten. Ein Eintrag kann die Zustellung jeder Nachricht beeinträchtigen, die deine Domain erwähnt, selbst von einer sauberen Versand-IP.

Häufige Probleme und Lösungen

DMARC hängt bei p=none fest

Ein Eintrag existiert, aber die Richtlinie überwacht nur, sodass gefälschte Mail nie blockiert wird und dein Score gedeckelt bleibt. Nutze die aggregierten Berichte von deiner rua=-Adresse, um zu bestätigen, dass deine legitimen Absender bestehen, und wechsle dann zu p=quarantine und schließlich p=reject.

DKIM an den gängigen Selectors nicht erkannt

Wenn du mit einem eigenen oder providerspezifischen Selector signierst (Amazon-SES-Tokens und HubSpot-Hashes lassen sich nicht erraten), findet der Scan ihn nicht. Das ist kein Beweis, dass DKIM fehlt. Lies den s=-Wert aus einem echten DKIM-Signature-Header und prüfe ihn direkt im DKIM-Check.

SPF vorhanden, endet aber mit +all oder ohne all

Ein SPF-Eintrag, der mit +all endet, autorisiert jeden, und einer ohne all-Mechanismus ist unvollständig. Beides schwächt SPF oder schaltet es ab. Beende den Eintrag mit -all für einen harten Fehlschlag oder mit ~all, während du jede legitime Quelle bestätigst.

Authentifizierung besteht, aber die Domain steht auf einer Blacklist

Saubere SPF-, DKIM- und DMARC-Einträge helfen dir nicht, wenn deine Domain auf SURBL gelistet ist, meist wegen Spam-Links oder einer kompromittierten Website. Finde und behebe die Ursache und reiche dann das SURBL-Entfernungsformular ein, sobald der Missbrauch aufgehört hat.

Deine Fragen, beantwortet.

Was misst der Score eigentlich?
Er ist eine gewichtete Momentaufnahme von fünf DNS-Signalen: SPF, DKIM, DMARC, BIMI und deinem SURBL-Domain-Blacklist-Status. Die drei Authentifizierungs-Einträge haben das größte Gewicht, weil sie entscheiden, ob Mailbox-Provider deine Mail annehmen. Der Score spiegelt nur die DNS-Konfiguration wider, nicht, ob deine E-Mails am Ende im Posteingang landen, was auch von Reputation, Inhalt und Interaktion abhängt.
Warum konnte mein DKIM-Eintrag nicht erkannt werden?
DKIM liegt unter <selector>._domainkey.<domain>, und der Selector ist ein Label, das dein Provider wählt. Wir fragen die gängigen ab, aber eigene oder dynamisch erzeugte Selectors (etwa Amazon-SES-Tokens oder HubSpot-Hashes) lassen sich nicht erraten. Finde den s=-Wert in einem DKIM-Signature-Header und gib ihn in den DKIM-Check ein, um ein eindeutiges Ergebnis zu erhalten.
Garantiert ein perfekter Score, dass meine Mail im Posteingang landet?
Nein. Ein guter Score bedeutet, dass deine Authentifizierungs-Einträge und dein Domain-Blacklist-Status in Ordnung sind, was notwendig, aber nicht ausreichend ist. Ob deine E-Mails im Posteingang landen, hängt außerdem von Absender-Reputation, Listenhygiene, Inhalt und Interaktion ab, und nichts davon misst dieser Score. Um zu sehen, wo eine echte Nachricht landet, mach kostenlos einen Inbox-Placement-Test.
Welche Prüfungen und Listen führt das Tool aus?
Es führt Prüfungen der SPF-, DKIM- (mit automatisch erkanntem Selector), DMARC- und BIMI-Einträge aus, plus eine SURBL-Domain-Blacklist-Abfrage. Für die Reputation der Versand-IP nutze den IP-Blacklist-Check, und für einen genaueren Blick auf einen einzelnen Eintrag öffne dessen eigenen Check. URIBL und Spamhaus werden nicht abgefragt, weil sie öffentliche DNS-Resolver blockieren.
Ist der Health-Check kostenlos und privat?
Ja. Er ist komplett kostenlos, ohne Anmeldung, läuft vollständig in deinem Browser über DNS-over-HTTPS und speichert nichts. Die Abfragen sind schreibgeschützt, sie lesen also nur deine öffentlichen DNS-Einträge und ändern sie nie. Erkunde jederzeit die übrigen kostenlosen Tools von Unspam.

Ein sauberer Eintrag ist Schritt eins. Sieh, wo deine E-Mails wirklich landen.