Webhosting - Best Practices für den E-Mail-Versand
Erfahren Sie, warum die PHP-Funktion mail() auf Shared Hosting nicht empfohlen wird und wie Sie den authentifizierten SMTP-Versand konfigurieren
Ziel
Damit Ihre E-Mails Ihre Empfänger erreichen, betreibt OVHcloud eine dedizierte Infrastruktur für den ausgehenden Versand mit automatischer Anti-Spam-Filterung und kontinuierlicher Überwachung der Server-Reputation. Um diese optimal zu nutzen, empfehlen wir, Ihre E-Mails über authentifizierten SMTP anstatt über die native PHP-Funktion mail() zu versenden. Dieser Ansatz stellt sicher, dass jede E-Mail mit einer überprüfbaren Identität versendet wird, was die Zustellbarkeit deutlich verbessert und das Risiko verringert, als Spam eingestuft zu werden.
Diese Anleitung erläutert die Best Practices und Empfehlungen von OVHcloud, um E-Mails zuverlässig und sicher von einem Shared-Hosting-Paket aus zu versenden, egal ob Sie eine WordPress-Website, ein anderes CMS oder eine PHP-Anwendung verwalten.
Voraussetzungen
- Sie verfügen über ein OVHcloud Webhosting-Paket.
- Sie verfügen über eine E-Mail-Adresse, die mit Ihrer Domain verknüpft ist (Lösung MX Plan, E-Mail Pro oder Exchange). Falls Sie noch keine haben, lesen Sie die Anleitung E-Mail-Accounts mit MX Plan erstellen.
Zugriff auf das OVHcloud Kundencenter
- Direkter Link:
- Navigationspfad:
Web Cloud>Hosting-Pakete> Wählen Sie Ihr Webhosting aus
In der praktischen Anwendung
1. mail() oder authentifizierter SMTP: Welchen Unterschied macht das für Sie?
Was OVHcloud unternimmt, um Ihren Versand zu schützen
OVHcloud überwacht kontinuierlich die Reputation seiner Versandserver und filtert automatisch verdächtige Nachrichten heraus, damit Ihre legitimen E-Mails nicht darunter leiden. Dieser Schutz hat jedoch eine Grenze: Die PHP-Funktion mail() führt keinerlei Prüfung der in der E-Mail angegebenen Absenderidentität (das Feld From:) durch. Eine über mail() versendete E-Mail kann daher scheinbar von jeder beliebigen Adresse stammen, was ausreicht, um die Filter der Empfängerserver (Gmail, Outlook usw.) auszulösen und die Zustellbarkeit Ihrer eigenen E-Mails zu beeinträchtigen.
E-Mails ohne zuverlässige Signatur
Die Funktion mail() versendet E-Mails, ohne die Identität des Absenders zu garantieren. Empfängerserver (Gmail, Outlook usw.) prüfen anhand der SPF- und DKIM-Einträge, ob die E-Mail tatsächlich von einem für Ihre Domain autorisierten Server stammt. Mit mail() schlägt diese Prüfung häufig fehl: Die Nachricht landet dann möglicherweise im Spam oder wird abgewiesen.
Der Versand über authentifizierten SMTP löst dieses Problem: Die E-Mail wird von dem für Ihre Domain autorisierten OVHcloud Server mit der korrekten Signatur versendet.
Ein missbräuchlicher Einsatz der Funktion mail() kann zur automatischen Sperrung der ausgehenden E-Mails Ihres Hostings führen. Falls Sie feststellen, dass Ihre E-Mails nicht mehr versendet werden, lesen Sie die Anleitung Automatische E-Mails eines Webhostings verwalten.
Offene Formulare: ein zusätzlicher Angriffsvektor für Missbrauch
Ein öffentlich zugängliches Kontaktformular ohne Schutzmechanismus ist ein bevorzugtes Ziel für Bots. Sie nutzen es aus, um innerhalb weniger Minuten den Versand von Tausenden E-Mails über Ihr Hosting auszulösen, wodurch die geteilte IP-Adresse gesperrt wird und alle Kunden auf dem Cluster beeinträchtigt werden.
Richten Sie die folgenden Schutzmaßnahmen für jedes Formular ein, das einen E-Mail-Versand auslöst:
- Captcha: Integrieren Sie ein Überprüfungssystem (Google reCAPTCHA v3, hCaptcha oder eine einfache Rechenaufgabe), um automatisierte Übermittlungen zu blockieren.
- Rate Limiting: Begrenzen Sie serverseitig die Anzahl der Sendevorgänge pro IP-Adresse, um Missbrauch durch Massenversand zu verhindern.
- Strenge Eingabevalidierung: Prüfen und bereinigen Sie jedes Formularfeld, bevor Sie es in einer E-Mail verwenden. Vertrauen Sie niemals den von Nutzern übermittelten Daten.
Das Fehlen eines Captchas bei einem offenen Versandformular ist eine der häufigsten Ursachen dafür, dass Shared Hosting wegen Spam gesperrt wird. Dieser Schutz ist unabhängig von der verwendeten Versandmethode unerlässlich.
2. Die Best Practice: Verwenden Sie einen OVHcloud E-Mail-Account mit authentifiziertem SMTP
Prinzip
Versenden Sie Ihre E-Mails über eine authentifizierte SMTP-Verbindung zum OVHcloud Mailserver, indem Sie einen E-Mail-Account verwenden, der mit Ihrer Domain verknüpft ist (zum Beispiel contact@mydomain.ovh).
Dieser Ansatz bietet drei wesentliche Vorteile:
- Garantierte Authentifizierung: Der OVHcloud Server überprüft Ihre Identität, bevor er die E-Mail annimmt.
- Funktionierende SPF- und DKIM-Einträge: Die E-Mail wird von einem für Ihre Domain autorisierten Server versendet und korrekt signiert.
- Nachverfolgbarkeit: Jeder Versand ist mit einem identifizierten Account verknüpft, was ein schnelles Eingreifen im Missbrauchsfall ermöglicht.
Warum das Feld From: zu Ihrer Domain gehören muss
Das Feld From: Ihrer E-Mail muss zwingend eine Adresse enthalten, die zu Ihrer Domain gehört (zum Beispiel contact@mydomain.ovh), und diese Adresse muss mit dem für die Authentifizierung verwendeten SMTP-Account übereinstimmen.
Wenn das Feld From: nicht mit der im SPF-Eintrag autorisierten Domain übereinstimmt oder wenn die DKIM-Signatur nicht passt, können die Empfängerserver (Gmail, Outlook usw.) die E-Mail abweisen oder als Spam einstufen.
Um die Zustellbarkeit zu maximieren, stellen Sie sicher, dass die Einträge SPF, DKIM und DMARC in Ihrer DNS-Zone korrekt konfiguriert sind. Gmail und Yahoo Mail setzen sie mittlerweile für Massenversender voraus. Lesen Sie unsere Anleitungen:
Kontaktformulare: festes Feld From: und Feld Reply-To: des Nutzers
Ein häufiger Fehler besteht darin, die vom Nutzer im Formular eingegebene E-Mail-Adresse direkt in das Feld From: einzutragen. Beispielsweise gibt ein Besucher nutzer@gmail.com ein und das Skript verwendet diese Adresse als Absender.
Dieses Verhalten ist aus zwei Gründen falsch:
- Der SPF-Eintrag Ihrer Domain autorisiert die Gmail-Server (oder die eines anderen Drittanbieters) nicht, in Ihrem Namen zu versenden → Fehlschlagen der SPF-Prüfung.
- Sie versenden "im Namen" einer Adresse, die Ihnen nicht gehört → hohes Risiko, als Spam eingestuft oder abgewiesen zu werden.
Das korrekte Muster für ein Kontaktformular:
Auf diese Weise sendet Ihr Mailprogramm, wenn Sie auf die empfangene E-Mail antworten, die Antwort über das Feld Reply-To: an die Adresse des Nutzers, ohne die SPF/DKIM-Authentifizierung zu beeinträchtigen.
So passen Sie das PHPMailer-Beispiel für ein Kontaktformular an:
Übergeben Sie Formulardaten niemals ohne vorherige Validierung direkt an PHPMailer. Verwenden Sie filter_var() für die E-Mail-Adresse und htmlspecialchars() + strip_tags() für Textfelder, um E-Mail-Header-Injection zu verhindern.
OVHcloud SMTP-Einstellungen
Verwenden Sie die folgenden Einstellungen für Ihren MX Plan E-Mail-Account (in Ihrem Webhosting enthalten):
Für E-Mail Pro- oder Exchange-Lösungen ist der SMTP-Server unterschiedlich. Lesen Sie die Dokumentation der jeweiligen Lösung für die genauen Einstellungen.
Wo Sie Ihre SMTP-Zugangsdaten finden
Der SMTP-Benutzername ist Ihre vollständige E-Mail-Adresse (zum Beispiel contact@mydomain.ovh).
Das Passwort ist das bei der Erstellung der Adresse festgelegte oder das im OVHcloud Kundencenter geänderte Passwort. Falls Sie es vergessen haben oder zurücksetzen möchten, lesen Sie die Anleitung Passwort eines E-Mail-Accounts ändern.
Die im Webhosting enthaltene MX Plan Lösung unterliegt Versandkontingenten (etwa 200 E-Mails pro Stunde pro Account). E-Mail-Lösungen sind nicht für den Massenversand ausgelegt: Verwenden Sie für hohe Volumen – Newsletter oder transaktionale Massen-E-Mails – einen externen Dienst für transaktionalen Versand, der für diesen Zweck ausgelegt ist.
PHP-Codebeispiel mit PHPMailer
PHPMailer ist die Referenz-PHP-Bibliothek für den E-Mail-Versand über SMTP. Installieren Sie sie über Composer:
Hier ein vollständiges Beispiel für den authentifizierten SMTP-Versand:
Speichern Sie das Passwort Ihres E-Mail-Accounts niemals im Klartext in einer versionierten PHP-Datei. Verwenden Sie eine Konfigurationsdatei, die von Ihrem Git-Repository ausgeschlossen ist (.gitignore).
Mit dieser Konfiguration ist jede von Ihrer Website versendete E-Mail:
- authentifiziert über den OVHcloud Server,
- signiert mit den SPF- und DKIM-Einträgen Ihrer Domain,
- nachverfolgbar im Fall von Missbrauch oder eines Zustellbarkeitsproblems.
3. WordPress und andere CMS: Verwenden Sie ein SMTP-Plugin
3.1 Das Problem mit WordPress in der Standardkonfiguration
Die Funktion wp_mail() in WordPress verwendet im Hintergrund die PHP-Funktion mail(). Sie erbt daher alle im vorherigen Abschnitt beschriebenen Probleme: keine Authentifizierung, unkontrolliertes Feld From:, Spam-Risiko.
Die Lösung besteht darin, ein SMTP-Plugin zu installieren, das wp_mail() durch eine authentifizierte SMTP-Verbindung zu Ihrem OVHcloud Mailserver ersetzt.
3.2 WP Mail SMTP konfigurieren
WP Mail SMTP ist das am häufigsten verwendete Plugin für diese Konfiguration.
Installation:
- Gehen Sie in Ihrer WordPress-Administration zu Plugins > Neues Plugin hinzufügen.
- Suchen Sie nach
WP Mail SMTPund klicken Sie auf Jetzt installieren und anschließend auf Aktivieren.
Konfiguration:
- Gehen Sie im Administrationsmenü zu WP Mail SMTP > Einstellungen.
- Füllen Sie im Bereich From die folgenden Felder aus:
- Wählen Sie im Bereich Mailer die Option Other SMTP.
- Füllen Sie die SMTP-Einstellungen aus:
- Klicken Sie auf Einstellungen speichern.
- Verwenden Sie im Tab Tools die Funktion Email Test, um die Konfiguration zu überprüfen.
Aktivieren Sie die Option Force From Email, damit alle ausgehenden E-Mails die konfigurierte Adresse verwenden, selbst wenn ein Drittanbieter-Plugin versucht, eine andere zu verwenden.
3.3 Alternative: FluentSMTP
FluentSMTP ist eine schlanke, kostenlose Alternative ohne Begrenzung des Versandvolumens.
Installation:
- Gehen Sie in Ihrer WordPress-Administration zu Plugins > Neues Plugin hinzufügen.
- Suchen Sie nach
FluentSMTPund klicken Sie auf Jetzt installieren und anschließend auf Aktivieren.
Konfiguration:
- Gehen Sie zu FluentSMTP > Einstellungen.
- Klicken Sie auf Add Connection und wählen Sie Other SMTP.
- Füllen Sie dieselben Einstellungen wie bei WP Mail SMTP aus:
- Klicken Sie auf Save Connection und senden Sie anschließend eine Test-E-Mail.
3.4 Andere CMS (Drupal, Joomla, PrestaShop)
Das Prinzip ist für jedes CMS oder Framework dasselbe: Ersetzen Sie die native Versandfunktion durch ein Modul oder eine authentifizierte SMTP-Konfiguration.
In allen Fällen sind die zu verwendenden SMTP-Einstellungen dieselben: Server smtp.mail.ovh.net, Port 465 (SSL/TLS) oder 587 (STARTTLS), mit Authentifizierung über die vollständige E-Mail-Adresse und deren Passwort.
Weiterführende Informationen
Automatische E-Mails eines Webhostings verwalten
E-Mail-Sicherheit durch SPF-Eintrag verbessern
E-Mail-Sicherheit durch DKIM-Eintrag verbessern
E-Mail-Sicherheit durch DMARC-Eintrag verbessern
Für spezialisierte Leistungen (Referenzierung, Entwicklung usw.) wenden Sie sich an die OVHcloud Partner.
Wenn Sie Unterstützung bei der Nutzung und Konfiguration Ihrer OVHcloud Lösungen benötigen, sehen Sie sich unsere verschiedenen Support-Angebote an.
Treten Sie unserer User Community bei.