Skip to content
Email Tools

News · standard

GMX, WEB.DE und mail.com weisen nicht authentifizierte E-Mails ab

1&1 Mail & Media aktiviert die eingehende DMARC-Durchsetzung bei GMX, WEB.DE und mail.com — Mail von p=reject-Domains ohne gültige Authentifizierung wird abgewiesen.

Alexis Dollé Von Alexis Dollé ·
GMX, WEB.DE und mail.com weisen nicht authentifizierte E-Mails ab

Deutschlands drei größte Endkunden-E-Mail-Marken haben gerade die Messlatte für alle verschoben, die Mail von ihrer eigenen Domain senden. Am 6. Mai 2026 meldeten Zustellbarkeitsexperten, dass 1&1 Mail & Media — das Unternehmen hinter GMX, WEB.DE und mail.com — die eingehende DMARC-Durchsetzung aktiviert. Mail von einer Domain, die sagt „weise mich ab, wenn ich die Authentifizierung nicht bestehe“, wird jetzt beim Wort genommen — und direkt an der Tür abgewiesen.

Was sich konkret ändert

GMX, WEB.DE und mail.com respektieren jetzt die DMARC-Richtlinie der Absenderdomain. Wenn Ihre Domain p=reject veröffentlicht und eine Nachricht, die angeblich von Ihnen stammt, sowohl die SPF- als auch die DKIM-Prüfung nicht besteht, weisen die drei Anbieter sie während der SMTP-Transaktion mit dem Fehler 554 Transaction failed Reject due to domain’s DMARC policy ab. Früher konnte solche Mail im Spam landen oder sogar im Posteingang. Jetzt kommt sie gar nicht mehr an. (Quelle: Spam Resource, 6. Mai 2026.)

Die Änderung ist ein schrittweiser Rollout über die Wochen nach der Ankündigung Anfang Mai — kein einzelner Schalter. Sie bringt die GMX-Gruppe auf eine Linie mit Gmail und Yahoo, die ihre Absenderregeln seit Februar 2024 durchsetzen, mit Microsoft seit Mai 2025 und mit der französischen La Poste seit September 2025. p=reject zu respektieren ist das letzte Puzzlestück — der Postfach-Anbieter tut endlich, was die Absenderdomain ausdrücklich verlangt hat.

Warum das für Ihren Posteingang wichtig ist

Wenn Sie Ihre Mail bei GMX, WEB.DE oder mail.com lesen, ist das ein stilles Sicherheits-Upgrade: Phishing-Nachrichten, die eine geschützte Domain fälschen — eine Bank, einen Lieferdienst, einen Arbeitgeber —, werden gestoppt, bevor sie Sie erreichen. Wenn Sie von Ihrer eigenen Domain senden, ist es eine harte Frist. Eine p=reject-Richtlinie mit einer kaputten DKIM-Signatur bedeutet jetzt, dass Ihre Nachricht an einen GMX- oder WEB.DE-Kontakt stillschweigend zu einem Bounce wird.

GMX ist ungewöhnlich streng dabei, was als authentifiziert zählt. Eine gültige DKIM-Signatur ist Pflicht, und die DKIM-Domain muss mit Ihrer sichtbaren Absenderadresse übereinstimmen — mindestens im „relaxed“-Modus. SPF allein reicht nicht — GMX stellt klar fest: „SPF allein ist nicht ausreichend.“ (Quelle: GMX Postmaster, abgerufen am 14. Mai 2026.) Der Fehlerfall ist hier also präzise: Domains, die zum Sicherheits-Abzeichen auf p=reject umgestellt haben, ohne die DKIM-Signierung je korrekt zum Laufen zu bringen.

Was Sie diese Woche tun sollten

Prüfen Sie den DMARC-Eintrag Ihrer Domain. Steht dort p=reject, stellen Sie sicher, dass DKIM jede Nachricht signiert und dass die Signaturdomain mit Ihrer Absenderadresse übereinstimmt — senden Sie eine Test-Mail an eine GMX- oder WEB.DE-Adresse und lesen Sie die Header. Ist DKIM noch nicht solide, stellen Sie Ihre Richtlinie auf p=none oder p=quarantine zurück, statt p=reject auf einer kaputten Konfiguration zu belassen.

Für die meisten Leser dieser Seite gilt: Sie senden aus einem normalen Gmail-, Outlook- oder GMX-Postfach, und es gibt nichts zu tun — Ihr Anbieter authentifiziert Ihre Mail für Sie. Handeln müssen alle, die eine eigene Domain betreiben: Freelancer, kleine Unternehmen, Newsletter-Autoren, jeder, der [email protected] eingerichtet hat. Wenn Ihre Mail an deutsche Kontakte zu verschwinden beginnt, ist das die erste Sache, die Sie prüfen sollten. Und falls Ihr eigenes Postfach je eingehende Mail abgewiesen hat, behandelt unser Leitfaden dazu, was zu tun ist, wenn der Gmail-Speicher voll ist, die Empfangsseite desselben Bounce-Problems.

Das übergreifende Signal ist klar: 2026 ist es keine harmlose Übertreibung mehr, eine strikte DMARC-Richtlinie zu veröffentlichen, die man nicht wirklich erfüllen kann. Die Postfach-Anbieter fangen an, Ihnen zu glauben.


Alexis Dollé, Gründer von Email Tools
Alexis Dollé
Gründer & Chefredakteur

Alexis Dollé, seit über 10 Jahren E-Mail-Experte. Gründer von Email Tools. Ich teste jeden E-Mail-Client und jedes Tool selbst und schreibe dann darüber, wie ich es einem Freund erklären würde — kein Marketing-Geschwätz, keine gesponserten Rankings, jede Aussage belegt.

LinkedIn

Häufige Fragen

Was haben GMX, WEB.DE und mail.com angekündigt? — die eingehende DMARC-Durchsetzung, die p=reject respektiert

Ihre Muttergesellschaft, die 1&1 Mail & Media GmbH, aktiviert die eingehende DMARC-Durchsetzung. Wenn eine Absenderdomain eine DMARC-Richtlinie mit p=reject veröffentlicht und eine Nachricht von dieser Domain die Authentifizierung nicht besteht, weisen GMX, WEB.DE und mail.com die Nachricht jetzt während der SMTP-Transaktion ab, statt sie zuzustellen oder als Spam einzusortieren.

Betrifft das die E-Mails, die ich an Bekannte bei GMX oder WEB.DE schicke? — nur mit falsch konfigurierter eigener Domain

Nur wenn Sie von Ihrer eigenen Domain senden und diese Domain p=reject veröffentlicht, während Ihr SPF oder DKIM falsch konfiguriert ist. E-Mails aus einem normalen GMX-, Gmail- oder Outlook-Postfach sind nicht betroffen — diese Anbieter authentifizieren Ihre Mail für Sie.

Wie lautet die genaue Ablehnungsmeldung? — 554 Transaction failed Reject due to domain’s DMARC policy

Fehlgeschlagene Mail wird mit dem SMTP-Fehler „554 Transaction failed Reject due to domain’s DMARC policy“ abgewiesen. Der Bounce geht an den Absender zurück, sodass Sie erfahren, dass Ihre Mail nicht angekommen ist.

Was verlangt GMX zum Bestehen? — eine verpflichtende, ausgerichtete DKIM-Signatur

GMX macht eine gültige DKIM-Signatur verpflichtend, und die DKIM-Domain muss mit der sichtbaren Absenderadresse übereinstimmen — mindestens im „relaxed“-Modus. SPF wird empfohlen, aber laut GMX gilt: „SPF allein ist nicht ausreichend.“ DMARC selbst wird jedem Domaininhaber empfohlen.

Ist das eine gute oder schlechte Nachricht für mich? — schützend beim Empfang, eine Frist beim Senden

Wenn Sie Mail nur bei GMX, WEB.DE oder mail.com empfangen, ist es eine gute Nachricht — weniger gefälschte Nachrichten, die sich als Ihre Bank ausgeben, erreichen Sie. Wenn Sie von Ihrer eigenen Domain senden, ist es eine Frist: Korrigieren Sie Ihre Authentifizierung jetzt, sonst werden Ihre E-Mails an diese Postfächer abgewiesen.

Wann beginnt die Durchsetzung? — ein schrittweiser Rollout, der bereits läuft

1&1 beschreibt einen schrittweisen Rollout über die Wochen nach der Ankündigung Anfang Mai 2026, statt eines einzigen harten Stichtags. Gehen Sie davon aus, dass es bereits läuft, und prüfen Sie Ihre Konfiguration jetzt.

Quellen
  1. Spam Resource, 6. Mai 2026 — GMX/WEB.DE/mail.com moving to inbound DMARC enforcement
  2. emailexpert, 13. Mai 2026 — GMX, WEB.DE and mail.com to Enforce DMARC p=reject Policies
  3. GMX Postmaster — Requirements and Recommendations (abgerufen am 14. Mai 2026)