So authentifizieren Sie die Versanddomain Ihres Onlineshops

Ihre Versanddomain zu authentifizieren bedeutet, drei Arten von DNS-Einträgen hinzuzufügen — SPF, DKIM und DMARC — damit Mailbox-Anbieter überprüfen können, dass Ihre E-Mails wirklich von Ihnen stammen. Der praktische Ablauf: Öffnen Sie die Versanddomain-Einstellungen Ihrer E-Mail-Plattform, kopieren Sie die DNS-Einträge, die sie für Ihre Domain generiert, fügen Sie sie im DNS-Panel Ihres Domain-Registrars ein, klicken Sie auf Verifizieren, fügen Sie dann selbst einen DMARC-Eintrag hinzu und bestätigen Sie mit einem kostenlosen Checker, dass alles besteht. Unter einer Stunde, meist Warten darauf, dass sich das DNS aktualisiert, kein Programmieren nötig. Seit Februar 2024 ist das nicht mehr optional: Gmail und Yahoo verlangen von Massenversendern (rund 5.000 E-Mails pro Tag an Gmail-Adressen), dass sie SPF und DKIM bestehen und eine DMARC-Richtlinie veröffentlichen, und sie filtern oder weisen Mail zurück, die das nicht tut. In diesem Artikel geht es um die Einrichtung, Schritt für Schritt. Wenn Sie verstehen wollen, was jeder Eintrag eigentlich tut, bevor Sie das DNS anfassen, lesen Sie zuerst SPF, DKIM und DMARC für den E-Commerce — hier tun wir, nicht erklären.

Warum ein nicht authentifizierter Shop still und leise ausblutet

Zahlreiche Shops mit 30.000–80.000 € im Monat senden immer noch von einer nicht authentifizierten Domain, meist weil E-Mail „gut funktionierte”, als sie es vor Jahren einrichteten, und niemand es seither angefasst hat. Die Kosten sind unsichtbar: Keine Bounce-Meldung sagt „Wir haben das wegen fehlgeschlagenem DKIM aussortiert.” Kampagnen erreichen einfach weniger Postfächer, der Umsatz pro Versand driftet nach unten, und der Betreiber schließt, dass E-Mail ein müder Kanal ist — und gibt dann mehr für Werbung aus, um den Umsatz zu kompensieren, den das DNS-Panel gefressen hat.

Mehr zu senden behebt es nicht, und bessere Betreffzeilen auch nicht. Authentifizierung ist ein Tor vor jeder anderen Zustellbarkeitsanstrengung. Wenn Ihre Öffnungen bereits eingebrochen sind und Sie schlimmeren Schaden als einen fehlenden Eintrag vermuten, liegt die breitere Diagnose in Warum E-Commerce-E-Mails im Spam landen und wie man das behebt; dieser Artikel behandelt das Tor selbst.

Schritt 1: wissen, was Sie authentifizieren

Zwei Entscheidungen, bevor Sie irgendetwas anfassen.

Welche Domain sendet Ihr Marketing? Was auch immer nach dem @ in der Absenderadresse Ihrer Kampagnen erscheint, ist die Domain, die Sie authentifizieren. Wenn Sie immer noch von der gemeinsam genutzten Domain Ihrer Plattform senden (die Voreinstellung bei vielen E-Commerce-E-Mail-Tools vor der Einrichtung), ist dieser ganze Prozess der Akt des Umstiegs auf Ihre eigene gebrandete Domain — die Sie ohnehin wollen, denn sie legt Ihre Reputation in Ihre eigenen Hände.

Root oder Subdomain? Marketing von einer Subdomain wie mail.ihrshop.de statt ihrshop.de zu versenden, ist eine Gewohnheit, die es sich anzunehmen lohnt: Sie trennt die Marketing-Reputation von Ihrer täglichen Geschäftsmail, sodass eine raue Kampagne nicht die Domain kontaminieren kann, von der Ihre Rechnungen kommen. Beides funktioniert technisch. Wenn Sie sich für eine Subdomain entscheiden, beachten Sie, dass eine neue Subdomain keine Versandhistorie hat und einen schrittweisen Hochlauf braucht — das wird behandelt in So wärmen Sie eine neue E-Commerce-Versanddomain auf.

Sie brauchen außerdem Login-Zugriff dorthin, wo Ihr DNS verwaltet wird — Ihr Registrar (Namecheap, GoDaddy) oder DNS-Host (Cloudflare, Ihr Webhoster). Diesen Login zu finden, ist meiner Erfahrung nach ehrlich gesagt der langsamste Schritt der ganzen Aufgabe.

Schritt 2: die Einträge hinzufügen, die Ihre E-Mail-Plattform Ihnen gibt

Jede ernstzunehmende E-Mail-Plattform hat einen Bildschirm dafür, meist „Versanddomain”, „gebrandete Domain” oder „Domain-Authentifizierung” genannt. Geben Sie Ihre gewählte Domain ein, und sie generiert eine kurze Liste von DNS-Einträgen — typischerweise zwei oder drei CNAME- oder TXT-Einträge, die DKIM handhaben, und oft einen Eintrag für eine eigene Bounce-/Rücksendeadresse.

Fügen Sie dann in Ihrem DNS-Panel jeden Eintrag genau wie angegeben hinzu: Erstellen Sie einen neuen Eintrag des angegebenen Typs, fügen Sie den Host-/Name-Wert und den Zielwert ein, speichern Sie. Zwei Fallstricke verursachen die meisten Fehler hier:

  • Die verdoppelte Domain. Manche DNS-Panels hängen Ihre Domain automatisch an das Host-Feld an. Wenn die Plattform sagt, der Host sei s1._domainkey.ihrshop.de, und Sie das vollständig einfügen, können Sie bei s1._domainkey.ihrshop.de.ihrshop.de landen — und die Verifizierung schlägt rätselhaft fehl. Wenn die Verifizierung nicht bestehen will, prüfen Sie das zuerst.
  • Ungeduld. DNS-Änderungen können Minuten oder gelegentlich Stunden brauchen, um sich zu verbreiten. Eine „nicht verifiziert”-Meldung zehn Minuten nach dem Speichern heißt warten, nicht neu machen.

Sobald die Einträge auflösen, wird der Verifizieren-Button der Plattform grün, und Ihre DKIM-Signierung ist auf Ihrer eigenen Domain aktiv.

Ein Hinweis zu SPF, weil es die Leute verwirrt: Die Anweisungen Ihrer Plattform bitten Sie vielleicht gar nicht, einen SPF-Include hinzuzufügen. Viele E-Commerce-E-Mail-Plattformen leiten die Bounce-Behandlung über ihre eigene Return-Path-Domain (oder richten über jene CNAME-Einträge eine eigene ein), wo SPF geprüft wird — sodass SPF besteht, ohne dass Sie den SPF-Eintrag Ihrer Root-Domain bearbeiten. Folgen Sie den Anweisungen Ihrer Plattform wortwörtlich, statt Einträge hinzuzufügen, zu denen Ihnen ein generisches Tutorial geraten hat. Und falls Sie auf Ihrer Root-Domain einen SPF-Eintrag für andere Dienste pflegen, kennen Sie sein hartes Limit: SPF erlaubt maximal 10 DNS-Lookups, und jedes include: für einen weiteren Dienst (Google Workspace, Ihr Helpdesk, Ihr Buchhaltungstool) knabbert an diesem Budget. Shops, die über Jahre Dienste angehäuft haben, können unbemerkt über 10 hinausschießen, woraufhin SPF für alles zu scheitern beginnt. Wenn Ihr SPF-Eintrag ein halbes Dutzend Includes angesammelt hat, prüfen Sie ihn mit einem Validator, bevor Sie weitere hinzufügen.

Schritt 3: einen DMARC-Eintrag veröffentlichen

Ihre Plattform handhabt SPF und DKIM; DMARC fügen Sie typischerweise selbst hinzu, und es ist das Teil, das die Gmail- und Yahoo-Regeln von 2024 für Massenversender verpflichtend gemacht haben. Ein TXT-Eintrag:

  • Host/Name: _dmarc (auf Ihrer Versanddomain)
  • Wert: v=DMARC1; p=none; rua=mailto:dmarc-reports@ihrshop.de

Übersetzung in Klartext: p=none sagt Anbietern „Prüfe meine Mail gegen SPF und DKIM, ergreife bei Fehlern noch keine besondere Maßnahme, und schicke mir aggregierte Berichte.” Das erfüllt die Massenversender-Anforderung, macht nichts kaputt und beginnt, Daten darüber zu erzeugen, wer als Ihre Domain sendet.

Seien Sie sich klar darüber, was p=none nicht tut: Es überwacht, aber es hält niemanden davon ab, Ihre Domain zu fälschen. Die strengeren Richtlinien — quarantine und schließlich reject — tun das, und dort wollen Sie am Ende landen. Aber am ersten Tag direkt zu reject zu gehen, ist die klassische selbst zugefügte Wunde: Wenn irgendein legitimer Dienst, der als Ihre Domain sendet (der Helpdesk, den Sie vergessen haben, ein altes transaktionales Tool), nicht richtig authentifiziert ist, sorgt reject dafür, dass Anbieter dessen Mail verweigern — und Sie haben Ihre eigenen Bestellbestätigungen abgeschnitten. Bleiben Sie bei p=none, beobachten Sie die Berichte einige Wochen, beheben Sie, welche legitimen Absender auch immer unauthentifiziert auftauchen, dann ziehen Sie an. Die Berichte kommen als maschinenlesbares XML statt als etwas, das ein Mensch öffnen möchte, also jagen Sie sie durch einen kostenlosen DMARC-Report-Viewer, wenn Sie für diese Phase bereit sind.

Schritt 4: von außen verifizieren

Trauen Sie nicht dem grünen Häkchen allein — bestätigen Sie von außerhalb Ihrer Plattform. Zwei Kontrollen, fünf Minuten:

  1. Ein DNS-Lookup-Tool (MXToolbox und dmarcian haben kostenlose Checker): bestätigen Sie, dass Ihre DKIM-Einträge auflösen und Ihr DMARC-Eintrag sichtbar ist.
  2. Der Gmail-Header-Test: Senden Sie eine echte Kampagne oder Test-E-Mail an eine Gmail-Adresse, die Ihnen gehört, öffnen Sie sie, wählen Sie „Original anzeigen” aus dem Nachrichtenmenü und schauen Sie auf den Zusammenfassungsblock ganz oben. Sie wollen SPF: PASS, DKIM: PASS, DMARC: PASS sehen. Diese Seite ist die absolute Wahrheit — es ist Gmail, das Ihnen direkt sagt, wie Ihre Mail authentifiziert.

Wenn etwas fehlschlägt, ist es fast immer eines von: ein verstümmelter Host-Name (siehe den Verdopplungs-Fallstrick oben), Verzögerung bei der Verbreitung oder ein alter, in Konflikt stehender Eintrag aus einer früheren Plattform, der noch im DNS sitzt. Löschen Sie veraltete Einträge von Tools, die Sie nicht mehr nutzen, wenn Sie schon dabei sind.

Was Sie danach messen sollten

Authentifizierung ist einrichten-und-vergessen, aber bestätigen Sie, dass sie sich tatsächlich auszahlt:

  • Authentifizierungs-Bestehensraten in Google Postmaster Tools — kostenlos, und es zeigt SPF-/DKIM-/DMARC-Erfolgsraten plus Ihre Domain-Reputation, wie Gmail sie sieht. Bestehensraten sollten nahe 100 % liegen; alles, was darunter driftet, bedeutet, dass irgendwo ein Dienst unauthentifiziert als Sie sendet.
  • DMARC-Aggregatberichte — monatlich nach unbekannten Absendern überfliegen, die Ihre Domain nutzen.
  • Inbox-Platzierung über die folgenden Wochen — wenn Authentifizierung Ihre Lücke war, sollten sich Umsatz pro E-Mail und Öffnungsraten des aktiven Segments festigen, während sich das Vertrauen der Anbieter setzt.

Das laufende Beobachten dieser Zahlen ist eine eigene kleine Gewohnheit, behandelt in So überwachen Sie die Domain-Reputation für E-Commerce-E-Mail.

Wo Omnisend hineinpasst

Jede gängige Plattform kann das; der Unterschied ist, wie viel Rätselraten zwischen Ihnen und dem Fertigsein sitzt. Ich habe die Versanddomains meiner eigenen Shops in Omnisend eingerichtet — ich hatte auch Klaviyo getestet und Omnisend hauptsächlich wegen der einfachen Selbstverwaltung und des Preises gewählt — und die Domain-Einrichtung war der oben beschriebene Kopieren-und-Einfügen-Ablauf: Es generiert die exakten Einträge für Ihre Domain, prüft sie und stellt Ihren Versand um, sobald sie verifizieren. Was es nicht tun kann, und keine Plattform kann, ist sich für Sie in Ihren Registrar einzuloggen oder Ihre DMARC-Richtlinienstrategie zu schreiben. Die DNS-Schlüssel bleiben in Ihren Händen. (Offenlegung: Shopimation ist ein Omnisend-Affiliate — die Empfehlung kommt aus täglichem Gebrauch, aber Sie sollten wissen, dass die Beziehung besteht.)

Ihr nächster Schritt

Senden Sie eine E-Mail von Ihrem Shop an eine Gmail-Adresse, die Ihnen gehört, und prüfen Sie „Original anzeigen” — jetzt gleich, heute. Drei Bestehen bedeutet, Sie sind fertig und können zum Rest des Systems übergehen mit So verbessern Sie die E-Mail-Zustellbarkeit für einen Onlineshop. Jedes Fehlschlagen bedeutet, dass Sie ein Leck gefunden haben, das Sie heute Nachmittag schließen können, und es zu schließen ist wahrscheinlich die ertragreichste Stunde, die Sie dieses Quartal für E-Mail aufwenden werden.

Kako overiti domeno za pošiljanje emailov spletne trgovine

Overitev vaše domene za pošiljanje pomeni dodajanje treh vrst DNS zapisov — SPF, DKIM in DMARC — da lahko ponudniki poštnih predalov preverijo, da vaši emaili resnično prihajajo od vas. Praktično zaporedje: odprite nastavitve domene za pošiljanje v svoji email platformi, kopirajte DNS zapise, ki jih ustvari za vašo domeno, jih prilepite v DNS ploščo pri svojem registrarju domene, kliknite preveri, nato sami dodajte zapis DMARC in z brezplačnim preverjalnikom potrdite, da vse prestaja. Manj kot ura, večinoma čakanja, da se DNS posodobi, brez programiranja. Od februarja 2024 to ni več izbirno: Gmail in Yahoo od množičnih pošiljateljev (okrog 5.000 emailov na dan na Gmail naslove) zahtevata, da prestanejo SPF in DKIM ter objavijo politiko DMARC, pošto, ki tega ne stori, pa filtrirata ali zavrneta. Ta članek je vodič za nastavitev. Če želite razumeti, kaj vsak zapis dejansko počne, preden se dotaknete DNS, najprej preberite SPF, DKIM in DMARC za spletne trgovine — tu delamo, ne razlagamo.

Zakaj neoverjena trgovina tiho krvavi

Precej trgovin, ki delajo 30.000–80.000 € na mesec, še vedno pošilja z neoverjene domene, ponavadi zato, ker je email “deloval v redu”, ko so ga nastavili pred leti, in se ga od takrat nihče ni dotaknil. Strošek je neviden: noben obvestilo o zavrnitvi ne reče “to smo vrgli med neželeno, ker ni prestalo DKIM”. Kampanje preprosto dosežejo manj predalov, prihodek na pošiljanje drsi navzdol, lastnik pa sklene, da je email utrujen kanal — nato porabi več za oglase, da nadomesti prihodek, ki ga je požirala DNS plošča.

Več pošiljanja tega ne bo popravilo, prav tako ne boljše zadeve. Overitev so vrata pred vsakim drugim prizadevanjem za dostavljivost. Če so vam odpiranja že strmoglavila in sumite hujšo škodo kot manjkajoč zapis, širša diagnoza živi v zakaj emaili spletne trgovine pristanejo med neželeno pošto in kako to popraviti; ta članek pokriva sama vrata.

Korak 1: vedite, kaj overjate

Dve odločitvi, preden se česarkoli dotaknete.

Katera domena pošilja vaš marketing? Karkoli se pojavi za @ v naslovu Od pri vaših kampanjah, je domena, ki jo overjate. Če še vedno pošiljate z deljene domene svoje platforme (privzeto pri mnogih e-commerce email orodjih pred nastavitvijo), je celoten ta proces dejanje preklopa na vašo lastno blagovno znamčeno domeno — kar tako ali tako želite, saj postavi vaš ugled v vaše roke.

Korenska ali poddomena? Pošiljanje marketinga s poddomene, kot je mail.vasatrgovina.com, namesto z vasatrgovina.com je navada, ki jo je vredno prevzeti: ločuje marketinški ugled od vaše vsakodnevne poslovne pošte, tako da groba kampanja ne more kontaminirati domene, s katere prihajajo vaši računi. Tehnično deluje oboje. Če izberete poddomeno, upoštevajte, da nova poddomena nima zgodovine pošiljanja in potrebuje postopno stopnjevanje — to je opisano v kako ogreti novo domeno za pošiljanje emailov spletne trgovine.

Potrebovali boste tudi dostop za prijavo tja, kjer se upravlja vaš DNS — vaš registrar (Namecheap, GoDaddy) ali DNS gostitelj (Cloudflare, vaš spletni gostitelj). Iskanje te prijave je po mojih izkušnjah pošteno povedano najpočasnejši korak celotnega opravila.

Korak 2: dodajte zapise, ki vam jih da email platforma

Vsaka resna email platforma ima za to zaslon, ponavadi imenovan “domena za pošiljanje”, “blagovno znamčena domena” ali “overitev domene”. Vnesite izbrano domeno in ustvari kratek seznam DNS zapisov — ponavadi dva ali tri CNAME ali TXT zapise, ki poskrbijo za DKIM, in pogosto zapis za naslov za lastne zavrnitve/vračila.

Nato v svoji DNS plošči dodajte vsak zapis natanko tako, kot je podan: ustvarite nov zapis navedene vrste, prilepite vrednost gostitelja/imena in ciljno vrednost, shranite. Dve pasti povzročita večino napak tukaj:

  • Podvojena domena. Nekatere DNS plošče samodejno pripnejo vašo domeno polju gostitelja. Če platforma pravi, da je gostitelj s1._domainkey.vasatrgovina.com, in to prilepite v celoti, lahko končate z s1._domainkey.vasatrgovina.com.vasatrgovina.com — in overitev skrivnostno spodleti. Če overitev noče uspeti, najprej preverite to.
  • Nestrpnost. Spremembe DNS lahko trajajo minute ali včasih ure, da se razširijo. Sporočilo “ni overjeno” deset minut po shranjevanju pomeni čakaj, ne ponovi.

Ko se zapisi razrešijo, gumb za overitev na platformi postane zelen in vaše podpisovanje DKIM je aktivno na vaši lastni domeni.

Opomba o SPF, ker ljudi zmede: navodila vaše platforme vas morda sploh ne bodo prosila, da dodate SPF include. Mnoge e-commerce email platforme usmerjajo obravnavo zavrnitev skozi svojo lastno domeno povratne poti (ali prek tistih CNAME zapisov nastavijo lastno), kjer se SPF preverja — tako SPF prestane, ne da bi urejali SPF zapis svoje korenske domene. Sledite navodilom svoje platforme dobesedno, namesto da dodajate zapise, ki vam je splošni vodič rekel, naj jih dodate. In če za druge storitve na svoji korenski domeni vzdržujete SPF zapis, poznajte njegovo trdo mejo: SPF dovoljuje največ 10 DNS poizvedb, vsak include: za drugo storitev (Google Workspace, vaša podpora, vaše računovodsko orodje) pa jé iz tega proračuna. Trgovine, ki so leta nalagale storitve, lahko preskočijo čez 10, ne da bi opazile, in takrat SPF začne spodletevati za vse. Če je vaš SPF zapis nabral pol ducata includov, ga pred dodajanjem naslednjih preverite z validatorjem.

Korak 3: objavite zapis DMARC

Vaša platforma poskrbi za SPF in DKIM; DMARC ponavadi dodate sami, in to je kos, ki so ga pravila Gmaila in Yahooja iz leta 2024 naredila obveznega za množične pošiljatelje. En TXT zapis:

  • Gostitelj/ime: _dmarc (na vaši domeni za pošiljanje)
  • Vrednost: v=DMARC1; p=none; rua=mailto:dmarc-reports@vasatrgovina.com

Prevod v preprost jezik: p=none ponudnikom pove “preveri mojo pošto proti SPF in DKIM, ob spodletelih ne ukrepaj posebej še, in mi pošlji zbirna poročila”. To zadosti zahtevi za množične pošiljatelje, nič ne pokvari in začne ustvarjati podatke o tem, kdo pošilja kot vaša domena.

Bodite trezni glede tega, česa p=none ne počne: spremlja, a nikogar ne ustavi pri lažnem predstavljanju vaše domene. Strožji politiki — quarantine in sčasoma reject — to storita, in tam želite končati. A neposreden prehod na reject že prvi dan je klasična samo-povzročena rana: če neka zakonita storitev, ki pošilja kot vaša domena (podpora, na katero ste pozabili, staro transakcijsko orodje), ni pravilno overjena, reject doseže, da ponudniki njeno pošto zavrnejo — in prekinili ste svoje lastne potrditve naročil. Ostanite pri p=none, nekaj tednov opazujte poročila, popravite vse zakonite pošiljatelje, ki se izkažejo za neoverjene, nato zaostrite. Poročila prihajajo kot strojno berljiv XML in ne kot kaj, kar bi človek želel odpreti, zato jih preženite skozi brezplačen pregledovalnik DMARC poročil, ko boste pripravljeni na to fazo.

Korak 4: preverite od zunaj

Ne zaupajte le zeleni kljukici — potrdite od zunaj svoje platforme. Dve preverjanji, pet minut:

  1. Orodje za DNS poizvedbo (MXToolbox in dmarcian imata brezplačna preverjalnika): potrdite, da se vaši DKIM zapisi razrešijo in da je vaš zapis DMARC viden.
  2. Test glav v Gmailu: pošljite pravo kampanjo ali testni email na Gmail naslov, ki ga imate v lasti, ga odprite, iz menija sporočila izberite “Pokaži izvirnik” in poglejte povzetek na vrhu. Želite videti SPF: PASS, DKIM: PASS, DMARC: PASS. Ta stran je gola resnica — je Gmail, ki vam neposredno pove, kako se vaša pošta overja.

Če kaj spodleti, je skoraj vedno eno od tega: pokvarjeno ime gostitelja (glejte past podvajanja zgoraj), zamik pri razširjanju ali star nasprotujoč si zapis prejšnje platforme, ki še vedno sedi v DNS. Ko ste že notri, izbrišite zastarele zapise orodij, ki jih ne uporabljate več.

Kaj meriti potem

Overitev je nastavi-in-pozabi, a potrdite, da se dejansko izplača:

  • Stopnje uspešnosti overitve v Google Postmaster Tools — brezplačno, prikaže pa stopnje uspešnosti SPF/DKIM/DMARC in ugled vaše domene, kot ga vidi Gmail. Stopnje uspešnosti bi morale biti blizu 100 %; karkoli drsi pod tem, pomeni, da neka storitev nekje pošilja kot vi neoverjeno.
  • Zbirna poročila DMARC — mesečno preletite za neznanimi pošiljatelji, ki uporabljajo vašo domeno.
  • Uvrstitev v predal v naslednjih tednih — če je bila vaša vrzel overitev, bi se morala prihodek na email in stopnje odpiranja angažiranega segmenta utrditi, ko se zaupanje ponudnikov ustali.

Stalno spremljanje teh številk je svoja majhna navada, opisana v kako spremljati ugled domene za email spletne trgovine.

Kje se umešča Omnisend

Vsaka razširjena platforma to zmore; razlika je, koliko ugibanja sedi med vami in opravljenim. Domene za pošiljanje svojih trgovin sem nastavil v Omnisendu — preizkusil sem tudi Klaviyo in izbral Omnisend predvsem zaradi enostavnosti samostojnega upravljanja in cene — in nastavitev domene je bila natanko tisti tok kopiraj-prilepi, opisan zgoraj: ustvari natančne zapise za vašo domeno, jih preveri in preklopi vaše pošiljanje, ko se overijo. Česar ne zmore, in nobena platforma ne, je prijaviti se v vaš registrar namesto vas ali napisati strategijo vaše politike DMARC. Ključi DNS ostanejo v vaših rokah. (Razkritje: Shopimation je Omnisendov partner (affiliate) — priporočilo izhaja iz vsakodnevne uporabe, a morali bi vedeti, da odnos obstaja.)

Vaš naslednji korak

Pošljite email iz svoje trgovine na Gmail naslov, ki ga imate v lasti, in preverite “Pokaži izvirnik” — prav zdaj, danes. Trije PASS pomenijo, da ste končali in se lahko premaknete na preostanek sistema v kako izboljšati dostavljivost emailov spletne trgovine. Vsak spodletel pomeni, da ste našli puščanje, ki ga lahko zaprete to popoldne, in njegovo zapiranje je verjetno ura z najvišjim donosom, ki jo boste to četrtletje porabili za email.

How to Authenticate an Ecommerce Email Sending Domain

Authenticating your sending domain means adding three kinds of DNS records — SPF, DKIM, and DMARC — so mailbox providers can verify your emails genuinely come from you. The practical sequence: open your email platform’s sending-domain settings, copy the DNS records it generates for your domain, paste them into your domain registrar’s DNS panel, click verify, then add a DMARC record yourself and confirm everything passes with a free checker. Under an hour, mostly waiting for DNS to update, no coding involved. Since February 2024 this hasn’t been optional: Gmail and Yahoo require bulk senders (around 5,000 emails a day to Gmail addresses) to pass SPF and DKIM and publish a DMARC policy, and they filter or reject mail that doesn’t. This article is the setup walkthrough. If you want to understand what each record actually does before touching DNS, read SPF, DKIM, and DMARC for ecommerce first — here we’re doing, not explaining.

Why an unauthenticated store bleeds quietly

Plenty of stores doing €30,000–80,000 a month still send from an unauthenticated domain, usually because email “worked fine” when they set it up years ago and nobody’s touched it since. The cost is invisible: no bounce notice says “we junked this for failing DKIM.” Campaigns simply reach fewer inboxes, revenue per send drifts down, and the owner concludes email is a tired channel — then spends more on ads to compensate for revenue the DNS panel was eating.

Sending more won’t fix it, and neither will better subject lines. Authentication is a gate in front of every other deliverability effort. If your opens have already collapsed and you suspect worse damage than a missing record, the broader diagnosis lives in why ecommerce emails go to spam and how to fix it; this article covers the gate itself.

Step 1: know what you’re authenticating

Two decisions before you touch anything.

Which domain sends your marketing? Whatever appears after the @ in your campaigns’ From address is the domain you’re authenticating. If you’re still sending from your platform’s shared domain (the default on many ecommerce email tools before setup), this whole process is the act of switching to your own branded domain — which you want anyway, since it puts your reputation in your own hands.

Root or subdomain? Sending marketing from a subdomain like mail.yourstore.com rather than yourstore.com is a habit worth adopting: it separates marketing reputation from your day-to-day business mail, so a rough campaign can’t contaminate the domain your invoices come from. Either works technically. If you pick a subdomain, note that a new subdomain has no sending history and needs a gradual ramp-up — that’s covered in how to warm up a new ecommerce sending domain.

You’ll also need login access to wherever your DNS is managed — your registrar (Namecheap, GoDaddy) or DNS host (Cloudflare, your web host). Finding that login is, in my experience, honestly the slowest step of the whole job.

Step 2: add the records your email platform gives you

Every serious email platform has a screen for this, usually called “sending domain,” “branded domain,” or “domain authentication.” Enter your chosen domain and it generates a short list of DNS records — typically two or three CNAME or TXT records that handle DKIM, and often a record for a custom bounce/return address.

Then, in your DNS panel, add each record exactly as given: create a new record of the specified type, paste the host/name value and the target value, save. Two pitfalls cause most failures here:

  • The duplicated domain. Some DNS panels auto-append your domain to the host field. If the platform says the host is s1._domainkey.yourstore.com and you paste that in full, you can end up with s1._domainkey.yourstore.com.yourstore.com — and verification fails mysteriously. If verification won’t pass, check this first.
  • Impatience. DNS changes can take minutes or, occasionally, hours to propagate. A “not verified” message ten minutes after saving means wait, not redo.

Once the records resolve, the platform’s verify button goes green and your DKIM signing is live on your own domain.

A note on SPF, because it confuses people: your platform’s instructions may not ask you to add an SPF include at all. Many ecommerce email platforms route bounce handling through their own return-path domain (or set up a custom one via those CNAME records), which is where SPF is checked — so SPF passes without you editing your root domain’s SPF record. Follow your platform’s instructions literally rather than adding records a generic tutorial told you to add. And if you do maintain an SPF record on your root domain for other services, know its hard limit: SPF allows a maximum of 10 DNS lookups, and every include: for another service (Google Workspace, your helpdesk, your accounting tool) eats into that budget. Stores that have stacked up services for years can push past 10 without noticing, at which point SPF starts failing for everything. If your SPF record has accumulated half a dozen includes, check it with a validator before adding more.

Step 3: publish a DMARC record

Your platform handles SPF and DKIM; DMARC you typically add yourself, and it’s the piece the 2024 Gmail and Yahoo rules made mandatory for bulk senders. One TXT record:

  • Host/name: _dmarc (on your sending domain)
  • Value: v=DMARC1; p=none; rua=mailto:dmarc-reports@yourstore.com

Plain-English translation: p=none tells providers “check my mail against SPF and DKIM, take no special action on failures yet, and send me aggregate reports.” That satisfies the bulk-sender requirement, breaks nothing, and starts generating data about who is sending as your domain.

Be clear-eyed about what p=none doesn’t do: it monitors, but it doesn’t stop anyone from spoofing your domain. The stricter policies — quarantine and eventually reject — do, and that’s where you want to end up. But moving straight to reject on day one is the classic self-inflicted wound: if some legitimate service sending as your domain (the helpdesk you forgot about, an old transactional tool) isn’t properly authenticated, reject makes providers refuse its mail — and you’ve cut off your own order confirmations. Sit at p=none, watch the reports for a few weeks, fix whatever legitimate senders show up unauthenticated, then tighten. The reports arrive as machine-readable XML rather than anything a human wants to open, so run them through a free DMARC report viewer when you’re ready for that stage.

Step 4: verify from the outside

Don’t trust the green checkmark alone — confirm from outside your platform. Two checks, five minutes:

  1. A DNS lookup tool (MXToolbox and dmarcian have free checkers): confirm your DKIM records resolve and your DMARC record is visible.
  2. The Gmail headers test: send a real campaign or test email to a Gmail address you own, open it, choose “Show original” from the message menu, and look at the summary block at the top. You want to see SPF: PASS, DKIM: PASS, DMARC: PASS. That page is the ground truth — it’s Gmail telling you directly how your mail authenticates.

If something fails, it’s almost always one of: a mangled host name (see the duplication pitfall above), propagation delay, or an old conflicting record from a previous platform still sitting in DNS. Delete stale records from tools you no longer use while you’re in there.

What to measure afterward

Authentication is set-and-forget, but confirm it’s actually paying off:

  • Authentication pass rates in Google Postmaster Tools — free, and it shows SPF/DKIM/DMARC success rates plus your domain reputation as Gmail sees it. Pass rates should sit near 100%; anything drifting below that means a service somewhere is sending as you unauthenticated.
  • DMARC aggregate reports — skim monthly for unknown senders using your domain.
  • Inbox placement over the following weeks — if authentication was your gap, revenue per email and engaged-segment open rates should firm up as providers’ trust settles in.

Ongoing watching of these numbers is its own small habit, covered in how to monitor domain reputation for ecommerce email.

Where Omnisend fits

Every mainstream platform can do this; the difference is how much guesswork sits between you and done. I set up my own stores’ sending domains in Omnisend — I’d tested Klaviyo too, and chose Omnisend mainly for ease of self-management and price — and the domain setup was the copy-paste flow described above: it generates the exact records for your domain, checks them, and flips your sending over once they verify. What it can’t do, and no platform can, is log into your registrar for you or write your DMARC policy strategy. The DNS keys stay in your hands. (Disclosure: Shopimation is an Omnisend affiliate — the recommendation comes from daily use, but you should know the relationship exists.)

Your next step

Send an email from your store to a Gmail address you own and check “Show original” — right now, today. Three passes means you’re done and can move on to the rest of the system in how to improve email deliverability for an online store. Any fail means you’ve found a leak you can close this afternoon, and closing it is probably the highest-return hour you’ll spend on email this quarter.

Leave a Reply

Your email address will not be published. Required fields are marked *