---
title: "DMARC-Richtlinie: none vs. quarantine vs. reject | AutoSPF"
description: "Die DMARC-Richtlinie – das p=-Tag – teilt Empfängern mit, was mit fehlgeschlagener Mail zu tun ist: p=none (nur Überwachung), p=quarantine (in den Spam) oder p=reject (blockieren)."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/de/dmarc/dmarc-policy/"
---

# DMARC-Richtlinie

Die DMARC-Richtlinie – das p=-Tag – teilt Empfängern mit, was mit Mail zu tun ist, die DMARC nicht besteht: p=none (nur Überwachung), p=quarantine (in den Spam senden) oder p=reject (vollständig blockieren). Vollständiger Schutz gegen Spoofing erfordert p=reject.

Dieser Leitfaden ist Teil unseres vollständigen Leitfadens zu [DMARC](/de/dmarc/). Verwandt: [der DMARC-Record](/de/dmarc/dmarc-record/) und [So richten Sie DMARC ein](/de/dmarc/how-to-setup-dmarc/).

**Ihre DMARC-Richtlinie — das `p=`\-Tag in Ihrem DMARC-Record — teilt empfangenden Mailservern mit, was mit Nachrichten zu tun ist, die die DMARC-Authentifizierung nicht bestehen. Es gibt drei Optionen: `p=none` (nur Überwachung, keine Maßnahme), `p=quarantine` (fehlgeschlagene Mail in den Spam verschieben) und `p=reject` (fehlgeschlagene Mail vollständig blockieren). Nur `p=reject` bietet vollständigen Schutz gegen Spoofing Ihrer Domain.**

Jeder mit einem DMARC-Record hat eine Richtlinie, aber die meisten Domains verharren bei `p=none`, was nichts unternimmt, um Identitätsmissbrauch zu stoppen. Das Ziel ist, sicher zu `p=reject` fortzuschreiten. Dieser Leitfaden erklärt jede Richtlinie, warum Alignment unbemerkt darüber entscheidet, ob Nachrichten bestehen oder fehlschlagen, und wie Sie die Durchsetzung erreichen, ohne Ihre eigene legitime E-Mail zu blockieren.

## Die drei Richtlinien: none, quarantine, reject

Das `p=`\-Tag ist der wichtigste Teil Ihres DMARC-Records. Es weist Empfänger an, welche Maßnahme zu ergreifen ist, wenn eine Nachricht vorgibt, von Ihrer Domain zu stammen, aber DMARC nicht besteht.

| Richtlinie   | Was Empfänger tun                                                          | Wann zu verwenden                                                                                                                            |
| ------------ | -------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------- |
| p=none       | Keine Maßnahme — normal zustellen, aber Ihnen aggregierte Berichte senden  | Der Ausgangspunkt. Nur verwenden, während Sie Daten sammeln und bestätigen, dass jeder legitime Absender besteht.                            |
| p=quarantine | Fehlgeschlagene Mail in den Spam-/Junk-Ordner leiten                       | Die mittlere Stufe. Verwenden, sobald die Berichte sauber sind, um sanft durchzusetzen, bevor Sie sich zu einem harten Block verpflichten.   |
| p=reject     | Fehlgeschlagene Mail am Server ablehnen — sie erreicht den Posteingang nie | Das Endziel. Verwenden, sobald Sie sicher sind, dass alle legitime Mail authentifiziert und ausgerichtet ist. Vollständiger Spoofing-Schutz. |

`p=none` ist ein Überwachungsmodus, kein Schutz. Eine Domain, die bei `p=none` feststeckt, kann weiterhin frei gespooft werden — Angreifer können Mail als Sie versenden, und sie landet in Posteingängen. Echter Anti-Spoofing-Schutz beginnt bei `p=quarantine` und ist bei `p=reject` vollständig.

## Alignment bestimmt Bestehen oder Fehlschlagen

Ein DMARC-„Pass” ist strenger als ein SPF- oder DKIM-Pass allein. Damit DMARC besteht, muss bei einer Nachricht mindestens eine der Prüfungen SPF oder DKIM sowohl **authentifizieren** als auch mit der sichtbaren `From:`\-Domain, die die Empfänger tatsächlich sehen, **übereinstimmen**.

- **SPF-Alignment** — die Domain im SMTP-Envelope (Return-Path) muss mit der sichtbaren `From:`\-Domain übereinstimmen, und SPF muss bestehen.
- **DKIM-Alignment** — die Domain in der DKIM-Signatur (`d=`) muss mit der sichtbaren `From:`\-Domain übereinstimmen, und die Signatur muss verifiziert werden.

Hier bricht SPF unbemerkt DMARC. Ein SPF-Record ist auf **10 DNS-Lookups** begrenzt. Wenn Ihr Record dieses Limit überschreitet — leicht möglich, sobald Sie mehrere Anbieter über verschachtelte `include:`\-Anweisungen hinzufügen — gibt SPF einen **PermError** zurück und stoppt die Auswertung. Das killt stillschweigend das SPF-Alignment. Wenn nicht auch DKIM-Alignment vorhanden ist, schlägt ansonsten legitime Mail bei DMARC fehl und wird in dem Moment in Quarantäne verschoben oder abgelehnt, in dem Sie zur Durchsetzung übergehen.

Deshalb ist [warum SPF-Alignment wichtig ist](/de/tools/spf-checker/) so entscheidend, bevor Sie Ihre Richtlinie verschärfen. Prüfen Sie, dass Ihr Record unter dem Lookup-Limit liegt und keinen PermError zurückgibt. [AutoSPF](/) hält SPF gültig, indem es Ihren Record automatisch flattet, sodass er unter 10 Lookups bleibt, selbst wenn Sie Absender hinzufügen — und schützt so das DMARC-Alignment, während Sie sich in Richtung Reject bewegen.

Sie können auch steuern, wie strikt das Alignment ist, mit den Tags `aspf` (SPF) und `adkim` (DKIM). `r` (relaxed, der Standard) erlaubt Subdomains die Übereinstimmung; `s` (strict) verlangt eine exakte Übereinstimmung. Die meisten Domains sollten diese auf relaxed belassen. Siehe [der DMARC-Record](/de/dmarc/dmarc-record/) für die vollständige Tag-Referenz.

## So bewegen Sie sich sicher von none zu reject

Direkt zu `p=reject` zu springen riskiert, echte Mail zu blockieren. Verwenden Sie stattdessen eine gestaffelte Einführung:

1. **Beginnen Sie bei `p=none`.** Veröffentlichen Sie einen DMARC-Record mit `p=none` und einer Berichtsadresse (`rua=`). Das ändert nichts an der Zustellung, beginnt aber mit dem Sammeln aggregierter Berichte.
2. **Lesen Sie Ihre Berichte.** Überprüfen Sie über zwei bis vier Wochen die Berichte, um jede Quelle zu sehen, die als Ihre Domain versendet — Ihre eigene Marketingplattform, CRM, Helpdesk, Rechnungstool und alle Schatten-Absender.
3. **Beheben Sie fehlgeschlagene legitime Absender.** Fügen Sie jeden echten Absender, der fehlschlägt, zu SPF hinzu oder richten Sie DKIM-Signierung ein, damit er authentifiziert und ausgerichtet ist. Halten Sie SPF dabei unter dem Limit von 10 Lookups.
4. **Wechseln Sie zu `p=quarantine` mit `pct`.** Setzen Sie `p=quarantine; pct=25`, um zunächst bei einem Viertel der fehlgeschlagenen Mail durchzusetzen, und erhöhen Sie dann `pct` in Richtung 100, während die Berichte sauber bleiben. Das begrenzt den Wirkungsradius, falls Sie einen Absender übersehen haben.
5. **Wechseln Sie zu `p=reject`.** Sobald Quarantine bei `pct=100` ist und die Berichte nur erwartete Fehlschläge zeigen (d. h. tatsächliches Spoofing), wechseln Sie zu `p=reject` für vollständigen Schutz.

Für die Record-Syntax und das schrittweise Veröffentlichen siehe [So richten Sie DMARC ein](/de/dmarc/how-to-setup-dmarc/).

## Das sp-Tag (Subdomain-Richtlinie)

Das `sp=`\-Tag legt eine separate Richtlinie für Subdomains Ihrer Domain fest. Wenn Sie es weglassen, übernehmen Subdomains den Haupt-`p=`\-Wert. Das ist wichtig, weil Angreifer oft Subdomains spoofen (wie `mail.yourdomain.com`), die Sie möglicherweise nicht aktiv nutzen. Ein gängiges sicheres Muster ist, `sp=reject` zu veröffentlichen, selbst während Ihre Top-Level-Richtlinie noch hochgefahren wird, damit ungenutzte Subdomains frühzeitig gesperrt sind. Wenn Sie Subdomains für legitimen Versand nutzen, behandeln Sie sie genauso: überwachen, ausrichten, dann durchsetzen.

## Häufig gestellte Fragen

### Was ist eine DMARC-Richtlinie?

Eine DMARC-Richtlinie ist das `p=`\-Tag im DMARC-DNS-Record Ihrer Domain. Es teilt empfangenden Mailservern mit, wie Nachrichten zu behandeln sind, die vorgeben, von Ihrer Domain zu stammen, aber die DMARC-Authentifizierung nicht bestehen. Die drei Werte sind `p=none` (nur Überwachung), `p=quarantine` (in den Spam senden) und `p=reject` (blockieren). Es ist die Kernanweisung, die DMARC in echten Schutz verwandelt.

### Was ist der Unterschied zwischen p=none, p=quarantine und p=reject?

`p=none` ergreift keine Maßnahme bei fehlgeschlagener Mail — es sendet Ihnen nur Berichte, sodass Ihre Domain weiterhin gespooft werden kann. `p=quarantine` leitet fehlgeschlagene Nachrichten in den Spam-Ordner, eine sanfte Durchsetzungsstufe. `p=reject` lehnt fehlgeschlagene Mail am Server ab, sodass sie den Posteingang nie erreicht. Nur `p=quarantine` und `p=reject` stoppen tatsächlich den Identitätsmissbrauch; `p=reject` ist das Ziel für vollständigen Schutz.

### Ist p=reject sicher zu verwenden?

Ja, sobald Sie sich darauf vorbereitet haben. `p=reject` ist sicher nach einer gestaffelten Einführung, bei der jeder legitime Absender authentifiziert und ausgerichtet ist und Ihre aggregierten Berichte nur erwartete Fehlschläge zeigen. Das Risiko entsteht dadurch, zu früh zu Reject zu springen und echte Mail zu blockieren. Beheben Sie fehlgeschlagene Absender bei `p=none`, fahren Sie über `p=quarantine` mit `pct` hoch, und verpflichten Sie sich dann zu Reject.

### Warum ist meine DMARC-Richtlinie nicht aktiviert?

Normalerweise, weil sie auf `p=none` gesetzt ist, was nur Überwachung ist und nichts durchsetzt — sodass Ihre Domain weiterhin spoofbar bleibt. Sie kann auch deaktiviert erscheinen, wenn SPF das Limit von 10 Lookups überschreitet und einen PermError zurückgibt, wodurch das Alignment stillschweigend gebrochen wird, sodass legitime Mail DMARC nicht besteht. Prüfen Sie Ihren Record mit einem [SPF Checker](/de/tools/spf-checker/), beheben Sie das Alignment und schreiten Sie dann von `none` zu `reject` fort.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Was ist eine DMARC-Richtlinie?","acceptedAnswer":{"@type":"Answer","text":"Eine DMARC-Richtlinie ist das `p=`-Tag im DMARC-DNS-Record Ihrer Domain. Es teilt empfangenden Mailservern mit, wie Nachrichten zu behandeln sind, die vorgeben, von Ihrer Domain zu stammen, aber die DMARC-Authentifizierung nicht bestehen. Die drei Werte sind `p=none` (nur Überwachung), `p=quarantine` (in den Spam senden) und `p=reject` (blockieren). Es ist die Kernanweisung, die DMARC in echten Schutz verwandelt."}},{"@type":"Question","name":"Was ist der Unterschied zwischen p=none, p=quarantine und p=reject?","acceptedAnswer":{"@type":"Answer","text":"`p=none` ergreift keine Maßnahme bei fehlgeschlagener Mail — es sendet Ihnen nur Berichte, sodass Ihre Domain weiterhin gespooft werden kann. `p=quarantine` leitet fehlgeschlagene Nachrichten in den Spam-Ordner, eine sanfte Durchsetzungsstufe. `p=reject` lehnt fehlgeschlagene Mail am Server ab, sodass sie den Posteingang nie erreicht. Nur `p=quarantine` und `p=reject` stoppen tatsächlich den Identitätsmissbrauch; `p=reject` ist das Ziel für vollständigen Schutz."}},{"@type":"Question","name":"Ist p=reject sicher zu verwenden?","acceptedAnswer":{"@type":"Answer","text":"Ja, sobald Sie sich darauf vorbereitet haben. `p=reject` ist sicher nach einer gestaffelten Einführung, bei der jeder legitime Absender authentifiziert und ausgerichtet ist und Ihre aggregierten Berichte nur erwartete Fehlschläge zeigen. Das Risiko entsteht dadurch, zu früh zu Reject zu springen und echte Mail zu blockieren. Beheben Sie fehlgeschlagene Absender bei `p=none`, fahren Sie über `p=quarantine` mit `pct` hoch, und verpflichten Sie sich dann zu Reject."}},{"@type":"Question","name":"Warum ist meine DMARC-Richtlinie nicht aktiviert?","acceptedAnswer":{"@type":"Answer","text":"Normalerweise, weil sie auf `p=none` gesetzt ist, was nur Überwachung ist und nichts durchsetzt — sodass Ihre Domain weiterhin spoofbar bleibt. Sie kann auch deaktiviert erscheinen, wenn SPF das Limit von 10 Lookups überschreitet und einen PermError zurückgibt, wodurch das Alignment stillschweigend gebrochen wird, sodass legitime Mail DMARC nicht besteht. Prüfen Sie Ihren Record mit einem [SPF Checker](/de/tools/spf-checker/), beheben Sie das Alignment und schreiten Sie dann von `none` zu `reject` fort."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"DMARC","item":"https://autospf.com/de/dmarc/"},{"@type":"ListItem","position":3,"name":"DMARC-Richtlinie","item":"https://autospf.com/de/dmarc/dmarc-policy/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
