MX AuditPraxiswissen

Google Workspace · SPF, DKIM und DMARC

DMARC für Google Workspace: erst signieren, dann blockieren.

Google empfiehlt, SPF und DKIM mindestens 48 Stunden vor DMARC einzurichten. Entscheidend ist danach nicht der TXT-Record allein, sondern eine echte externe Testmail und mindestens eine repräsentative Woche DMARC-Berichte.

Geprüft: 19. Juli 2026 · Primärquellen am Seitenende

01

Google und alle Drittanbieter inventarisieren

Erfassen Sie neben Gmail auch Newsletter, CRM, Rechnungssoftware, Supportsysteme, Website-Formulare und Geräte. Jeder Dienst muss später mit SPF oder DKIM zur sichtbaren From-Domain ausgerichtet sein.

02

SPF für alle legitimen Quellen prüfen

Veröffentlichen Sie genau einen SPF-Record und autorisieren Sie nur Systeme, die tatsächlich senden. Der gezeigte Google-Record gilt nur, wenn Google Workspace Ihr einziger Absender ist. Ergänzen Sie Drittanbieter nach deren eigener Dokumentation; ein zweiter SPF-Record macht die Auswertung ungültig.

v=spf1 include:_spf.google.com ~all
03

DKIM-Schlüssel in der Admin-Konsole erzeugen

Öffnen Sie Apps > Google Workspace > Gmail > E-Mail authentifizieren. Wählen Sie die Domain und erzeugen Sie einen neuen Record. Google empfiehlt 2048 Bit, sofern Ihr DNS-Anbieter diese Länge unterstützt; der Standard-Selector ist google.

google._domainkey
04

TXT-Record publizieren und Authentifizierung starten

Kopieren Sie Hostname und TXT-Wert exakt zum DNS-Host. Kehren Sie nach der DNS-Erkennung zur Admin-Konsole zurück und klicken Sie auf Authentifizierung starten. Der veröffentlichte Schlüssel allein aktiviert die Signatur nicht.

05

Mit einer externen Testmail verifizieren

Senden Sie eine Nachricht an ein anderes Gmail- oder Workspace-Postfach und öffnen Sie dort das Original. Google weist ausdrücklich darauf hin, nicht an sich selbst zu testen. Im Authentication-Results-Header muss DKIM bestehen und zur From-Domain passen.

06

DMARC kontrolliert ausrollen

Warten Sie nach SPF und DKIM mindestens 48 Stunden, starten Sie DMARC mit p=none und prüfen Sie Reports täglich. Google nennt eine Woche als typische Ausgangsbasis. Wechseln Sie danach zuerst für einen kleinen Prozentsatz zu Quarantäne und erst später zu Reject.

v=DMARC1; p=none; rua=mailto:dmarc@beispiel.ch

Wichtig

DNS publiziert bedeutet noch nicht DKIM aktiv.

Nach dem TXT-Record müssen Sie in der Google Admin-Konsole ausdrücklich die Authentifizierung starten. Prüfen Sie anschliessend eine extern empfangene Nachricht. Erst wenn Header und Reports stimmen, sollte DMARC von Monitoring zu Quarantäne oder Reject wechseln.

Wenn Sie den Schutz laufend überwachen wollen

Sehen Sie, wer wirklich in Ihrem Namen sendet.

DMARCTrust ist eine externe Plattform für DMARC-Berichte, Warnungen und Absender-Inventar. Die kostenlose Teststufe ist auf eine Domain begrenzt; bezahlte Business-Tarife starten bei $19 pro Monat für zwei Domains. Der MX-Audit-Score bleibt unabhängig.

Business ab $19/Monat · kostenlos testen · keine KreditkarteMonitoring kostenlos testen Noch kein Partnerlink: MX Audit erhält derzeit keine Vergütung.
Häufige Fragen
Brauche ich für Google Workspace 2048-Bit-DKIM?

Google empfiehlt 2048 Bit, wenn Ihr DNS-Anbieter die Schlüssellänge unterstützt. Bei Hosts mit einem zu kurzen TXT-Limit kann 1024 Bit nötig sein; übernehmen Sie die von Google erzeugten Werte exakt.

Warum kann ich keinen DKIM-Schlüssel erzeugen?

Google nennt nach dem Aktivieren von Gmail eine Wartezeit von 24 bis 72 Stunden, bevor ein DKIM-Schlüssel in der Admin-Konsole erzeugt werden kann.

Wie lange soll p=none laufen?

Google nennt mindestens eine Woche als typische Ausgangsbasis und empfiehlt tägliche Report-Prüfung. Seltene Monats- oder Kampagnenversender können eine längere Beobachtung erfordern.

Kann DMARC legitime Google-Workspace-Mails blockieren?

Ja, wenn SPF oder DKIM nicht zur sichtbaren From-Domain ausgerichtet ist oder ein Drittanbieter fehlt. Deshalb soll der Rollout nach Google zuerst mit Monitoring und dann mit einem kleinen Quarantäne-Prozentsatz erfolgen.

Primärquellen