# Eigene Domain

> Was der Domain Autopilot für E-Mail unter Ihrer eigenen Domain übernimmt und wo seine Grenzen liegen.

## Was der Autopilot übernimmt

Mail unter eigener Domain braucht mehrere DNS-Einträge, damit sie ankommt und Empfänger Fälschungen erkennen. Der Domain Autopilot erzeugt diese Einträge und prüft sie laufend. Er ist ein Kernbestandteil des Dienstes.

| Eintrag | Wozu | Was der Autopilot tut |
|---|---|---|
| MX | Nennt die Server, die Mail für Ihre Domain annehmen. | Erzeugt die Einträge, die auf unsere Mailserver zeigen, und prüft sie. |
| SPF | Legt fest, welche Server für Ihre Domain senden dürfen. | Erzeugt den Eintrag mit `include:` auf unseren Dienst. |
| DKIM | Veröffentlicht den Schlüssel zur Prüfung der Signatur Ihrer Mails. | Erzeugt CNAME-Einträge auf unsere Selektoren. Die halbjährliche Schlüsselrotation läuft dann automatisch ab. |
| DMARC | Sagt Empfängern, was mit Mails geschehen soll, die weder über SPF noch über DKIM zu Ihrer Domain passen. | Führt Sie schrittweise von `none` über `quarantine` bis `reject`, soweit das zur Domain passt, und wertet Sammelberichte aus. |
| MTA-STS (RFC 8461) | Verlangt für Mail an Ihre Domain TLS mit gültigem Zertifikat. | Erzeugt Eintrag und Richtlinie und überwacht beide. |
| TLS-RPT (RFC 8460) | Nennt eine Adresse für Berichte über TLS-Probleme. | Erzeugt den Eintrag, nimmt Berichte an und wertet sie aus. |
| DNSSEC | Signiert Ihre Zone, damit gefälschte Antworten auffallen. | Überwacht, ob die Zone gültig signiert ist. |
| DANE (RFC 7672) | Bindet das Zertifikat eines Mailservers an signiertes DNS. | Überwacht, ob der DANE-Schutz unserer Mailserver auch für Ihre Domain greift. |

Wie diese Einträge zusammenwirken, steht unter [SPF, DKIM und DMARC erklärt](https://privymail.eu/email-authentication.md), der Schutz beim Transport unter [Sicherheit](https://privymail.eu/security.md).

## Einrichtung in drei Schritten

1. **Nachweisen.** Sie belegen, dass Sie die Domain kontrollieren.
2. **Eintragen.** Ein DNS-Assistent zeigt die Einträge an. Sie tragen sie bei Ihrem DNS-Anbieter ein.
3. **Prüfen.** Der Autopilot fragt die Einträge ab und zeigt den Stand je Domain in einem Health-Dashboard.

Danach funktioniert Ihre Adresse in [Ihrem gewohnten Mailprogramm](https://privymail.eu/standards.md).

## Umzug einer bestehenden Domain

Der Import holt bestehende Mails per IMAP ins neue Postfach. Für die Umstellung der DNS-Einträge gibt es eine Checkliste:

1. **Parallelbetrieb.** Altes und neues Postfach laufen eine Zeit lang nebeneinander.
2. **TTL senken.** Sie verkürzen vorab die Gültigkeitsdauer der MX-Einträge, damit die Änderung schneller wirksam wird.
3. **MX umschalten.** Erst dann zeigen die MX-Einträge auf unsere Server.

## Grenzen des Autopiloten

Ihre Zone liegt bei Ihrem DNS-Anbieter. Der Autopilot prüft sie von außen, ändern kann er dort nichts.

- **Eintragen müssen Sie selbst.** Spätere Änderungen zeigt der Autopilot an, beheben kann er sie nicht.
- **DNSSEC schaltet Ihr Anbieter ein.** Er signiert die Zone, der Registrar hinterlegt den DS-Eintrag. Ohne DNSSEC greift DANE für Ihre Domain nicht. MTA-STS funktioniert auch ohne.
- **Andere Absender kennen nur Sie.** Versenden weitere Dienste unter Ihrer Domain, etwa für Newsletter, brauchen auch sie passende SPF- oder DKIM-Einträge.

## Tarife mit eigener Domain

Eigene Domains gehören zu den Tarifen Pro und Team. Pro umfasst 3 Domains mit Autopilot und kostet 4 Euro im Monat bei jährlicher Zahlung, sonst 5 Euro. Team umfasst unbegrenzt viele Domains (siehe [Für Teams](https://privymail.eu/teams.md)). Der Tarif Privat enthält keine eigene Domain. Alle Tarife stehen unter [Preise](https://privymail.eu/pricing.md).

## Fragen zur eigenen Domain

### Muss meine Domain zu einem anderen DNS-Anbieter umziehen?

Nein. Liegt Ihre Zone bei einem anderen DNS-Anbieter, prüft der Autopilot sie von außen. Die Einträge tragen Sie dort selbst ein; ändern kann der Autopilot bei einem fremden Anbieter nichts.

### Setzt der Autopilot DMARC gleich auf `reject`?

Nein. Er führt die Richtlinie schrittweise von `none` über `quarantine` bis `reject`, soweit das zur Domain passt, und wertet dabei die Sammelberichte aus.

### Greift DANE auch ohne DNSSEC?

Nein. Ohne DNSSEC greift DANE für Ihre Domain nicht. MTA-STS funktioniert auch ohne.

### Muss ich DKIM-Schlüssel selbst erneuern?

Nein. Ihre Domain verweist per CNAME auf unsere Selektoren; die halbjährliche Schlüsselrotation läuft dann automatisch ab.

### Gibt es eigene Domains im Tarif Privat?

Nein. Eigene Domains gehören zu den Tarifen Pro und Team: 3 Domains im Tarif Pro, unbegrenzt viele im Tarif Team.

---

- Diese Seite als HTML: https://privymail.eu/domains/
- English version: https://privymail.eu/en/domains.md
