Ternio Tools · E-Mail-Check

Kommen Ihre eRechnungen wirklich an?

Rechnungen gehen zwischen Unternehmen immer häufiger als eRechnung per E-Mail raus. Ob sie im Posteingang landen oder im Spam-Ordner, hängt stark an den DNS-Einträgen Ihrer Domain. Der Check prüft SPF, DKIM, DMARC, MTA-STS und TLS-RPT, testet auf Wunsch eine echte Mail und fasst das Ergebnis als PDF zusammen.

Domain prüfen

Welche Domain steht hinter Ihrer Absenderadresse?

Geben Sie den Teil hinter dem @ ein. Aus rechnung@ihre-firma.de wird ihre-firma.de.

Erweitert: DKIM-Selector angeben

Ohne Angabe probiert der Check die verbreiteten Selectoren durch.

Hintergrund

Warum die eRechnung das Thema dringend macht

Eine Rechnungsmail hat aus Sicht eines Spamfilters ungünstige Merkmale: Sie kommt automatisch aus einer Software, trägt einen Anhang und das Wort „Rechnung“ im Betreff. Genau so sehen auch viele Betrugsmails aus. Empfangende Mailserver verlassen sich deshalb auf technische Nachweise, dass der Absender echt ist.

  • Seit dem 1. Januar 2025 müssen Unternehmen in Deutschland eRechnungen von anderen Unternehmen empfangen können. Ein E-Mail-Postfach reicht dafür aus.
  • Ab 2027 müssen Unternehmen mit mehr als 800.000 Euro Vorjahresumsatz ihre Rechnungen an andere inländische Unternehmen als eRechnung ausstellen, ab 2028 alle übrigen.
  • Google und Yahoo verlangen seit Februar 2024 von Absendern mit mehr als 5.000 Mails pro Tag SPF, DKIM und DMARC, Microsoft seit Mai 2025. Auch darunter fließen die drei Verfahren in die Bewertung jeder Mail ein.

Bleibt eine Rechnung im Spam-Ordner des Kunden hängen, merkt das zunächst niemand. Die Zahlung verzögert sich, die Mahnung landet am selben Ort. Die DNS-Einträge einmal sauber einzurichten ist dagegen eine überschaubare Aufgabe.

Was geprüft wird

Fünf Einträge und was sie leisten

Versand

SPF

Liste der Server, die im Namen Ihrer Domain senden dürfen. Der Check zählt auch die DNS-Abfragen, denn mehr als zehn machen den Eintrag ungültig.

Versand

DKIM

Digitale Signatur jeder Mail. Geprüft werden der veröffentlichte Schlüssel und seine Länge.

Versand

DMARC

Anweisung an Empfänger, was mit Mails geschieht, die SPF und DKIM nicht bestehen. Dazu die Adresse für Berichte.

Empfang

MTA-STS

Erzwingt verschlüsselte Übertragung an Ihre Mailserver. Der Check gleicht die Richtlinie mit Ihren MX-Einträgen ab.

Empfang

TLS-RPT

SMTP TLS Reporting: Berichte fremder Mailserver, wenn die verschlüsselte Zustellung an Sie scheitert.

Grenzen

Was der Check nicht sieht

Blocklisten, den Ruf des versendenden Servers und den Inhalt Ihrer Mails. Ob Ihr Rechnungsprogramm tatsächlich signiert, zeigt der Versandtest mit einer echten Mail.

Häufige Fragen

Kurz beantwortet

Was haben DNS-Einträge mit meiner eRechnung zu tun?

Eine eRechnung ist am Ende eine E-Mail mit Anhang. Der empfangende Mailserver prüft über SPF, DKIM und DMARC, ob die Mail wirklich von Ihrer Domain stammt. Fehlen diese Einträge oder passen sie nicht zum versendenden Server, wird die Mail schlechter bewertet und landet eher im Spam-Ordner oder wird abgewiesen.

Mein Rechnungsprogramm verschickt die Mails. Muss ich trotzdem etwas tun?

Meistens ja. Viele Rechnungs- und Buchhaltungsprogramme senden über eigene Server, tragen aber Ihre Adresse als Absender ein. Dann muss dieser Server in Ihrem SPF-Eintrag stehen, und der Anbieter sollte die Mails mit einem DKIM-Schlüssel Ihrer Domain signieren. Die nötigen Angaben nennt der Anbieter in seiner Hilfe, meist unter dem Stichwort „eigene Absenderdomain“.

Warum findet der Check keinen DKIM-Schlüssel?

DKIM-Schlüssel liegen im DNS unter einem frei wählbaren Namen, dem Selector. Von außen lässt sich nicht auflisten, welche Selectoren eine Domain verwendet. Der Check probiert deshalb die verbreiteten Namen durch. Kennen Sie Ihren Selector, tragen Sie ihn unter „Erweitert“ ein. Er steht im Kopf jeder signierten Mail in der Zeile „DKIM-Signature“ hinter „s=“.

Wie funktioniert der Versandtest?

Nach der DNS-Prüfung können Sie eine Testmail an eine Adresse von uns schicken, am besten direkt aus Ihrem Rechnungsprogramm. Sie erhalten dafür eine Adresse mit einer fünfstelligen Test-ID, über die das Tool Ihre Mail eindeutig erkennt. An dieser Mail rechnet es nach, ob SPF, DKIM und DMARC bestanden sind. So fällt zum Beispiel auf, wenn ein Schlüssel im DNS steht, das Programm aber gar nicht signiert.

Sind MTA-STS und TLS-RPT Pflicht?

Nein. Beide betreffen den Empfang: MTA-STS sorgt dafür, dass Mails an Ihre Domain nur verschlüsselt übertragen werden, TLS-RPT liefert Berichte, wenn das nicht klappt. Auf die Spam-Bewertung Ihrer ausgehenden Rechnungen haben sie keinen Einfluss. Wer eRechnungen empfängt, schützt damit aber den Weg ins eigene Postfach.

Bedeutet ein gutes Ergebnis, dass jede Rechnung ankommt?

Nein. Der Check sieht nur, was öffentlich im DNS steht. Ob eine einzelne Mail zugestellt wird, hängt außerdem vom versendenden Server, von seinem Ruf bei den Empfängern und vom Inhalt der Mail ab. Saubere DNS-Einträge sind die Voraussetzung, keine Garantie.

Welche Daten werden bei der Prüfung übertragen?

Die eingegebene Domain wird an unseren Server gesendet, der die öffentlichen DNS-Einträge abfragt. Die Domain wird dabei nicht gespeichert. Beim Versandtest werten wir von Ihrer Testmail nur Kopfzeilen und technische Merkmale aus und löschen die Mail anschließend. Ihre E-Mail-Adresse benötigen wir nur, wenn Sie den PDF-Bericht anfordern.

Einträge fehlen oder sind fehlerhaft?

Wir richten SPF, DKIM und DMARC für Sie ein.

Abgestimmt auf Ihren Mailanbieter und Ihr Rechnungsprogramm. Kurze Nachricht genügt, wir melden uns für ein unverbindliches Erstgespräch.

Beratung anfragen