Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DMARC

DMARC (Domain-based Message Authentication, Reporting & Conformance) ist eine DNS-Richtlinie, die auf SPF und DKIM aufbaut, um Domain-Spoofing zu unterbinden.

DMARC (Domain-based Message Authentication, Reporting & Conformance) ist eine DNS-Richtlinie, die auf SPF und DKIM aufbaut, um Domain-Spoofing zu unterbinden. Sie nutzt „Alignment”, um zu prüfen, ob die authentifizierte Domain mit der sichtbaren Absenderadresse (From) übereinstimmt, teilt empfangenden Mailservern mit, was bei einer fehlgeschlagenen Nachricht zu tun ist (none, quarantine oder reject), und sendet Ihnen Berichte darüber, wer im Namen Ihrer Domain E-Mails versendet.

DMARC ist die Ebene, die aus SPF und DKIM aus isolierten Prüfungen eine durchsetzbare, überwachte Richtlinie macht. Ohne sie kann ein Empfänger zwar feststellen, dass eine Nachricht SPF bestanden hat, hat aber dennoch keine Anweisung, was mit fehlgeschlagener Mail geschehen soll — und keine Möglichkeit, Ihnen davon zu berichten.

Wie DMARC funktioniert

DMARC ersetzt SPF und DKIM nicht; es setzt darauf auf und fügt eine entscheidende Prüfung hinzu: Alignment. Eine Nachricht besteht DMARC, wenn SPF oder DKIM die Nachricht authentifiziert und die authentifizierte Domain mit der Domain im sichtbaren From:-Header übereinstimmt, den die Empfänger tatsächlich sehen.

Dieses „oder” ist wichtig. Es muss nur eine der beiden Prüfungen bestehen und übereinstimmen:

  • SPF-Alignment — die Nachricht besteht SPF, und die Domain im Return-Path (Envelope-Absender) stimmt mit der From-Domain überein.
  • DKIM-Alignment — die Nachricht trägt eine gültige DKIM-Signatur, und die signierende Domain (d=) stimmt mit der From-Domain überein.

Wenn keine der beiden authentifiziert und übereinstimmt, schlägt die Nachricht bei DMARC fehl, und der Empfänger wendet Ihre veröffentlichte Richtlinie an. Dieser Alignment-Schritt ist es, der Spoofing tatsächlich blockiert: Angreifer können von Infrastruktur senden, die SPF oder DKIM für ihre eigene Domain besteht, aber sie können sie nicht mit Ihrer From-Adresse in Übereinstimmung bringen.

Die Bestandteile von DMARC

DMARC lässt sich in einige zusammenhängende Teile aufgliedern, von denen jeder in einem eigenen Leitfaden behandelt wird:

  • Was DMARC ist — das Konzept, warum es existiert und wo es neben SPF und DKIM einzuordnen ist.
  • Der DMARC-Record — der TXT-Record, den Sie unter _dmarc.yourdomain.com veröffentlichen, und die darin enthaltenen Tags.
  • Die DMARC-Richtlinie — der p=-Wert, der die Durchsetzung festlegt: none, quarantine oder reject.
  • So richten Sie DMARC ein — eine schrittweise Einführung von der Überwachung bis zur vollständigen Durchsetzung.

Ein typischer Durchsetzungs-Record sieht so aus:

v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s

Hier blockiert p=reject fehlgeschlagene Mail, rua legt die Adresse für aggregierte Berichte fest, und adkim=s / aspf=s verlangen striktes Alignment.

Warum SPF für DMARC wichtig ist

An dieser Stelle scheitern die meisten DMARC-Bereitstellungen unbemerkt. DMARC hängt davon ab, dass SPF (oder DKIM) sowohl besteht als auch übereinstimmt — wenn Ihr SPF-Record also fehlerhaft ist, wird DMARC ohne offensichtliche Warnung schwächer.

Der häufigste Fehler ist das SPF-Limit von 10 Lookups. SPF begrenzt die Anzahl der DNS-Lookups, die ein Record auslösen kann, auf zehn. Wenn Sie include:-Mechanismen für Ihren E-Mail-Anbieter, Ihre Marketingplattform, Ihren Helpdesk und Ihr CRM aneinanderreihen, können Sie diese Obergrenze überschreiten. In diesem Fall gibt SPF PermError zurück, und viele Empfänger werten das als SPF-Fehler. Ihre legitime Mail besteht plötzlich das SPF-Alignment nicht mehr, und DMARC stützt sich nun vollständig auf DKIM — ohne jeden Spielraum für Fehler.

Um DMARC stabil zu halten, halten Sie SPF gesund:

  • Prüfen Sie Ihre Domain mit dem SPF Checker, um sicherzustellen, dass sie sauber aufgelöst wird und unter zehn Lookups bleibt.
  • Überprüfen Sie Ihre SPF-Record-Syntax, damit jeder Mechanismus und Qualifizierer korrekt ist.
  • Lassen Sie AutoSPF Ihren SPF-Record automatisch flatten und pflegen, damit er gültig bleibt, unter dem Lookup-Limit liegt und stets ausgerichtet ist — so bleibt das DMARC-Alignment erhalten, egal wie viele Absender Sie hinzufügen.

Ein gültiger SPF-Record ist für DMARC nicht optional. Er ist eine der beiden Grundlagen, gegen die DMARC das Alignment prüft.

DMARC im Gesamtbild

DMARC ist die Durchsetzungs- und Berichtsebene eines dreiteiligen Systems. Um zu sehen, wie die Teile zusammenpassen — SPF autorisiert Absender, DKIM signiert Nachrichten und DMARC entscheidet, was bei einem Fehlschlag geschieht — beginnen Sie mit dem Hub zur E-Mail-Authentifizierung und vergleichen Sie anschließend die Rollen direkt mit SPF vs. DMARC und DKIM vs. DMARC. Diese Zusammenhänge zu verstehen ist der schnellste Weg, DMARC bereitzustellen, ohne versehentlich Ihre eigene Mail zu blockieren.

Überprüfen Sie Ihr DMARC

Nicht sicher, ob Ihr DMARC-Record veröffentlicht oder auf die richtige Richtlinie eingestellt ist? Prüfen Sie Ihre Domain mit dem kostenlosen DMARC Checker, um Ihren aktuellen Record, Ihre Richtlinie und Ihre Alignment-Einstellungen in Sekunden zu sehen.

Häufig gestellte Fragen

Was ist DMARC?

DMARC ist eine DNS-basierte E-Mail-Authentifizierungsrichtlinie, die auf SPF und DKIM aufbaut. Als TXT-Record veröffentlicht, nutzt sie Alignment, um zu bestätigen, dass die authentifizierte Domain mit der sichtbaren From-Adresse übereinstimmt, teilt Empfängern mit, ob fehlgeschlagene Mail zugelassen, in Quarantäne verschoben oder abgelehnt werden soll, und sendet aggregierte Berichte, damit Sie sehen können, wer im Namen Ihrer Domain Mail versendet.

Wie funktioniert DMARC zusammen mit SPF und DKIM?

DMARC prüft die Ergebnisse von SPF und DKIM und fügt dann eine Alignment-Prüfung hinzu. Eine Nachricht besteht DMARC, wenn entweder SPF oder DKIM sie authentifiziert und diese authentifizierte Domain mit der From-Domain übereinstimmt, die die Empfänger sehen. Nur eine der beiden muss bestehen und übereinstimmen, aber mindestens eine muss es — andernfalls wird Ihre veröffentlichte Richtlinie angewendet.

Ist DMARC erforderlich?

DMARC ist nicht allgemein vorgeschrieben, aber große Mailbox-Anbieter wie Google und Yahoo verlangen es inzwischen für Massenversender, und viele Sicherheits-Frameworks setzen es voraus. Selbst dort, wo es optional ist, wird die Veröffentlichung von DMARC dringend empfohlen: Es ist der einzige Mechanismus, der Spoofing Ihrer Domain unterbindet und unautorisierte Absender an Sie zurückmeldet.

Was bedeutet p=reject?

p=reject ist die strengste DMARC-Richtlinie. Sie weist empfangende Server an, jede Nachricht abzulehnen, die die DMARC-Authentifizierung und das Alignment nicht besteht, sodass gespoofte Mail vollständig blockiert und nicht in den Spam-Ordner zugestellt wird. Bevor Sie zu p=reject wechseln, stellen Sie sicher, dass alle Ihre legitimen Absender das SPF- oder DKIM-Alignment bestehen, sonst riskieren Sie, Ihre eigene gültige Mail zu blockieren.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)