Kostenloser E-Mail-Health-Check

Gib deine Domain einmal ein, und wir prüfen SPF, DKIM, DMARC, BIMI und die öffentlichen Domain-Blacklists gemeinsam und bewerten deine Konfiguration dann von 0 bis 100. Läuft kostenlos in deinem Browser über DNS-over-HTTPS, erkennt deinen DKIM-Selector automatisch und speichert nichts.

Finde Probleme, bevor sie teuer werden.

Erstelle ein kostenloses Unspam-Konto, um deine Ergebnisse zu speichern und diese Checks jederzeit zu wiederholen. So fällt dir ein kaputtes Setup auf, bevor es dich etwas kostet. Ohne Kreditkarte.

Was der E-Mail-Health-Check abdeckt

Das ist ein einziger Scan über die fünf DNS-Signale, die Mailbox-Provider abwägen, bevor sie deiner Mail vertrauen. Er liest deinen SPF-Eintrag, findet deinen DKIM-Schlüssel, indem er die gängigen Provider-Selectors abfragt, liest deine DMARC-Richtlinie, prüft, ob ein BIMI-Logo-Eintrag vorhanden ist, und schlägt deine Domain auf einer kuratierten Auswahl öffentlicher Domain-Blacklists nach, die über Browser-DNS antworten. Jedes Ergebnis wird bewertet und zu einem Score zusammengefasst, wobei die Authentifizierungs-Einträge (SPF, DKIM, DMARC) am stärksten gewichtet werden, weil sie entscheiden, ob Gmail, Yahoo, Outlook.com und Apple deine Mail nach ihren Regeln für Massenversender annehmen. Jede Abfrage erfolgt schreibgeschützt und läuft vollständig in deinem Browser, sodass nichts in dein DNS geschrieben und nichts auf unserer Seite gespeichert wird. Nutze ihn als schnellen ersten Überblick und öffne dann jede einzelne Prüfung für alle Details.

So liest du dein Ergebnis

  • Der Score von 0 bis 100

    Der Score wird über die Prüfungen gewichtet, die wir eindeutig bewerten können. SPF, DKIM und DMARC haben das größte Gewicht, weil sie bestimmen, ob Empfänger deiner Mail vertrauen. Eine bestandene Prüfung erhält die volle Punktzahl, eine Warnung die Hälfte und ein Fehler null. Prüfungen, die wir nicht bewerten können, etwa ein optionaler BIMI-Eintrag, den du nicht veröffentlicht hast, oder ein DKIM-Schlüssel unter einem eigenen Selector, den wir nicht erraten können, werden als informativ markiert und fließen nicht in den Score ein, statt dir angerechnet zu werden.

  • SPF, DKIM, DMARC

    Diese drei Authentifizierungs-Einträge sind der Kern. SPF listet auf, wer für deine Domain senden darf, DKIM signiert deine Nachrichten, und DMARC sagt Empfängern, was zu tun ist, wenn die ersten beiden die Ausrichtung verfehlen. Gmail, Yahoo, Outlook.com und Apple verlangen sie von Massenversendern, daher ist eine Lücke hier das Erste, was du beheben solltest.

  • DKIM-Autoerkennung

    DKIM wird pro Selector veröffentlicht, nicht pro Domain, deshalb fragen wir eine Liste gängiger Provider-Selectors ab (google, selector1, k1, s1 und weitere). Wenn deine Domain einen eigenen Selector nutzt, den wir nicht erraten können, lautet das Ergebnis „nicht erkannt“, was nicht eindeutig ist statt ein bestätigter Fehler, also fließt es nicht in den Score ein. Öffne den DKIM-Check, um deinen genauen Selector einzugeben.

  • BIMI

    BIMI ist der optionale Marken-Logo-Eintrag, den unterstützende Posteingänge neben deiner Mail anzeigen. Er funktioniert erst, wenn DMARC durchgesetzt wird, also behandelst du ihn am besten als letzten Schliff, nachdem die zentralen Einträge bestanden sind. Wenn du keinen BIMI-Eintrag veröffentlicht hast, wird er als optional markiert und fließt nicht in den Score ein.

  • Domain-Blacklist

    Wir prüfen, ob deine Domain auf den öffentlichen Domain-Blacklists steht, die E-Mail-Filter nutzen, um die Links in einer Nachricht zu bewerten. Ein Eintrag kann die Zustellung jeder Nachricht beeinträchtigen, die deine Domain erwähnt, selbst von einer sauberen Versand-IP.

Häufige Probleme und Lösungen

DMARC hängt bei p=none fest

Ein Eintrag existiert, aber die Richtlinie überwacht nur, sodass gefälschte Mail nie blockiert wird und dein Score gedeckelt bleibt. Nutze die aggregierten Berichte von deiner rua=-Adresse, um zu bestätigen, dass deine legitimen Absender bestehen, und wechsle dann zu p=quarantine und schließlich p=reject.

DKIM an den gängigen Selectors nicht erkannt

Wenn du mit einem eigenen oder providerspezifischen Selector signierst (Amazon-SES-Tokens und HubSpot-Hashes lassen sich nicht erraten), findet der Scan ihn nicht. Das ist kein Beweis, dass DKIM fehlt. Lies den s=-Wert aus einem echten DKIM-Signature-Header und prüfe ihn direkt im DKIM-Check.

SPF vorhanden, endet aber mit +all oder ohne all

Ein SPF-Eintrag, der mit +all endet, autorisiert jeden, und einer ohne all-Mechanismus ist unvollständig. Beides schwächt SPF oder schaltet es ab. Beende den Eintrag mit -all für einen harten Fehlschlag oder mit ~all, während du jede legitime Quelle bestätigst.

Authentifizierung besteht, aber die Domain steht auf einer Blacklist

Saubere SPF-, DKIM- und DMARC-Einträge helfen dir nicht, wenn deine Domain auf einer Domain-Blacklist gelistet ist, meist wegen Spam-Links oder einer kompromittierten Website. Finde und behebe die Ursache und reiche dann das Entfernungsformular der Liste ein, die dich markiert hat, sobald der Missbrauch aufgehört hat.

Was die Mailanbieter verlangen

Alle Daten und Zahlen, die Unspam zu den Absenderanforderungen veröffentlicht, stehen hier und werden gegen die Dokumentation des jeweiligen Anbieters geprüft. Zuletzt gelesen am 16. August 2026.

Anbieter Was Wert Gilt für
Google Regeln für Massenversender in Kraft seit Quelle Februar 2024 erforderlich Mails an persönliche Gmail-Adressen
Verschärfung der Durchsetzung seit Quelle November 2025 beobachtet

Google beschreibt das als schrittweise und fortlaufend, nicht als Schalter, der an einem Datum umgelegt wurde.

Mails an persönliche Gmail-Adressen
Gilt als Massenversender ab Quelle 5.000 erforderlich

Das ist die Zahl von Google. Yahoo veröffentlicht bewusst keine.

Mails an persönliche Gmail-Adressen
Obergrenze der Spam-Beschwerdequote Quelle 0,3 % erforderlich

Google beschreibt die Wirkung als gestuft und nicht als Grenzwert: oberhalb des empfohlenen Werts leidet die Zustellung bereits, an der Obergrenze stärker.

alle Absender an Gmail, nicht nur Massenversender
Angestrebte Spam-Beschwerdequote Quelle 0,1 % empfohlen

Postmaster Tools teilt Beschwerden nicht durch alles, was Sie gesendet haben. Gemessen wird gegen DKIM-signierte Nachrichten, die den Posteingang eines aktiven Empfängers erreicht haben, ein bereits gefilterter Absender sieht daher eine künstlich niedrige Quote.

alle Absender an Gmail, nicht nur Massenversender
Yahoo Regeln für Massenversender in Kraft seit Quelle Februar 2024 erforderlich Mails an Yahoo, AOL und die übrigen Yahoo-Postfächer
Gilt als Massenversender ab Quelle nicht veröffentlicht

Yahoo erklärt, keinen Volumenschwellenwert zu nennen, es lässt sich also keine Zahl zuschreiben.

Mails an Yahoo, AOL und die übrigen Yahoo-Postfächer
Obergrenze der Spam-Beschwerdequote Quelle 0,3 % erforderlich Mails an Yahoo, AOL und die übrigen Yahoo-Postfächer
Outlook.com Regeln für Massenversender in Kraft seit Quelle Mai 2025 erforderlich Outlook.com und die übrigen Verbraucherpostfächer von Microsoft, nie ein Microsoft-365-Tenant
Gilt als Massenversender ab Quelle 5.000 erforderlich

Die Regel gilt für jede Domain, die den Schwellenwert jemals überschritten hat, sie greift also auch an einem ruhigeren Tag.

Outlook.com und die übrigen Verbraucherpostfächer von Microsoft, nie ein Microsoft-365-Tenant
Was mit fehlschlagenden Mails passiert Quelle 550 5.7.515 beobachtet

Nicht konforme Mail wird während der SMTP-Verbindung abgewiesen, statt im Spam-Ordner abgelegt zu werden. Die Postmaster-Richtlinienseite von Microsoft beschreibt den Junk-Ordner weiterhin als ersten Schritt, ein Versender kann also beides erleben, planen sollte er aber mit der Abweisung.

Outlook.com und die übrigen Verbraucherpostfächer von Microsoft, nie ein Microsoft-365-Tenant
SPF und DKIM müssen beide bestehen, nicht nur DMARC Quelle erforderlich

Strenger als DMARC allein. DMARC gilt als bestanden, sobald SPF oder DKIM ausgerichtet ist, und Outlook.com verlangt zusätzlich, dass beide Prüfungen bestehen.

Outlook.com und die übrigen Verbraucherpostfächer von Microsoft, nie ein Microsoft-365-Tenant
Apple Regeln für Massenversender in Kraft seit Quelle Februar 2025 erforderlich Mails an iCloud Mail, me.com und mac.com
ARC-Header bei weitergeleiteten Mails Quelle erforderlich

Apple ist der Einzige der vier, der das verlangt, und das ist der ehrliche Grund, sich ARC überhaupt anzusehen.

Mails an iCloud Mail, me.com und mac.com

Was eine DNS-Abfrage bestätigen kann

Unspam liest all das allein aus Ihrem Domainnamen.

  • SPF-Eintrag
  • DKIM-Schlüssel
  • DMARC-Policy
  • BIMI-Eintrag
  • Öffentliche Domain-Blocklisten

Keine DNS-Abfrage erreicht das. Dafür braucht es eine echte Nachricht oder echte Sendehistorie, und genau dafür ist ein Inbox-Placement-Test da.

Was in Ihren Nachrichten steckt

  • SPF- und DKIM-Ausrichtung bei echten Mails
  • Abmeldung mit einem Klick in den Headern
  • Nachrichtenformat nach RFC 5322
  • TLS bei Ihren ausgehenden Verbindungen

Was in Ihrer Sendehistorie steckt

  • Ihre Spam-Beschwerdequote
  • Vorwärts bestätigtes Reverse DNS Ihrer Versand-IP

Deine Fragen, beantwortet.

Was misst der Score eigentlich?
Er ist eine gewichtete Momentaufnahme von fünf DNS-Signalen: SPF, DKIM, DMARC, BIMI und deinem Status auf den öffentlichen Domain-Blacklists. Die drei Authentifizierungs-Einträge haben das größte Gewicht, weil sie entscheiden, ob Mailbox-Provider deine Mail annehmen. Der Score spiegelt nur die DNS-Konfiguration wider, nicht, ob deine E-Mails am Ende im Posteingang landen, was auch von Reputation, Inhalt und Interaktion abhängt.
Warum konnte mein DKIM-Eintrag nicht erkannt werden?
DKIM liegt unter <selector>._domainkey.<domain>, und der Selector ist ein Label, das dein Provider wählt. Wir fragen die gängigen ab, aber eigene oder dynamisch erzeugte Selectors (etwa Amazon-SES-Tokens oder HubSpot-Hashes) lassen sich nicht erraten. Finde den s=-Wert in einem DKIM-Signature-Header und gib ihn in den DKIM-Check ein, um ein eindeutiges Ergebnis zu erhalten.
Garantiert ein perfekter Score, dass meine Mail im Posteingang landet?
Nein. Ein guter Score bedeutet, dass deine Authentifizierungs-Einträge und dein Domain-Blacklist-Status in Ordnung sind, was notwendig, aber nicht ausreichend ist. Ob deine E-Mails im Posteingang landen, hängt außerdem von Absender-Reputation, Listenhygiene, Inhalt und Interaktion ab, und nichts davon misst dieser Score. Um zu sehen, wo eine echte Nachricht landet, mach kostenlos einen Inbox-Placement-Test.
Welche Prüfungen und Listen führt das Tool aus?
Es führt Prüfungen der SPF-, DKIM- (mit automatisch erkanntem Selector), DMARC- und BIMI-Einträge aus, plus dieselbe Domain-Blacklist-Abfrage, die auch der Domain-Blacklist-Checker ausführt. Für die Reputation der Versand-IP nutze den IP-Blacklist-Check, und für einen genaueren Blick auf einen einzelnen Eintrag öffne dessen eigenen Check. URIBL und Spamhaus werden nicht abgefragt, weil sie öffentliche DNS-Resolver blockieren.
Ist der Health-Check kostenlos und privat?
Ja. Er ist komplett kostenlos, ohne Anmeldung, läuft vollständig in deinem Browser über DNS-over-HTTPS und speichert nichts. Die Abfragen sind schreibgeschützt, sie lesen also nur deine öffentlichen DNS-Einträge und ändern sie nie. Erkunde jederzeit die übrigen kostenlosen Tools von Unspam.

Ein sauberer Eintrag ist Schritt eins. Sieh, wo deine E-Mails wirklich landen.