DMARC-Richtlinie
Die DMARC-Richtlinie – das p=-Tag – teilt Empfängern mit, was mit Mail zu tun ist, die DMARC nicht besteht: p=none (nur Überwachung), p=quarantine (in den Spam senden) oder p=reject (vollständig blockieren). Vollständiger Schutz gegen Spoofing erfordert p=reject.
Dieser Leitfaden ist Teil unseres vollständigen Leitfadens zu DMARC. Verwandt: der DMARC-Record und So richten Sie DMARC ein.
Ihre DMARC-Richtlinie — das p=-Tag in Ihrem DMARC-Record — teilt empfangenden Mailservern mit, was mit Nachrichten zu tun ist, die die DMARC-Authentifizierung nicht bestehen. Es gibt drei Optionen: p=none (nur Überwachung, keine Maßnahme), p=quarantine (fehlgeschlagene Mail in den Spam verschieben) und p=reject (fehlgeschlagene Mail vollständig blockieren). Nur p=reject bietet vollständigen Schutz gegen Spoofing Ihrer Domain.
Jeder mit einem DMARC-Record hat eine Richtlinie, aber die meisten Domains verharren bei p=none, was nichts unternimmt, um Identitätsmissbrauch zu stoppen. Das Ziel ist, sicher zu p=reject fortzuschreiten. Dieser Leitfaden erklärt jede Richtlinie, warum Alignment unbemerkt darüber entscheidet, ob Nachrichten bestehen oder fehlschlagen, und wie Sie die Durchsetzung erreichen, ohne Ihre eigene legitime E-Mail zu blockieren.
Die drei Richtlinien: none, quarantine, reject
Das p=-Tag ist der wichtigste Teil Ihres DMARC-Records. Es weist Empfänger an, welche Maßnahme zu ergreifen ist, wenn eine Nachricht vorgibt, von Ihrer Domain zu stammen, aber DMARC nicht besteht.
| Richtlinie | Was Empfänger tun | Wann zu verwenden |
|---|---|---|
p=none | Keine Maßnahme — normal zustellen, aber Ihnen aggregierte Berichte senden | Der Ausgangspunkt. Nur verwenden, während Sie Daten sammeln und bestätigen, dass jeder legitime Absender besteht. |
p=quarantine | Fehlgeschlagene Mail in den Spam-/Junk-Ordner leiten | Die mittlere Stufe. Verwenden, sobald die Berichte sauber sind, um sanft durchzusetzen, bevor Sie sich zu einem harten Block verpflichten. |
p=reject | Fehlgeschlagene Mail am Server ablehnen — sie erreicht den Posteingang nie | Das Endziel. Verwenden, sobald Sie sicher sind, dass alle legitime Mail authentifiziert und ausgerichtet ist. Vollständiger Spoofing-Schutz. |
p=none ist ein Überwachungsmodus, kein Schutz. Eine Domain, die bei p=none feststeckt, kann weiterhin frei gespooft werden — Angreifer können Mail als Sie versenden, und sie landet in Posteingängen. Echter Anti-Spoofing-Schutz beginnt bei p=quarantine und ist bei p=reject vollständig.
Alignment bestimmt Bestehen oder Fehlschlagen
Ein DMARC-„Pass” ist strenger als ein SPF- oder DKIM-Pass allein. Damit DMARC besteht, muss bei einer Nachricht mindestens eine der Prüfungen SPF oder DKIM sowohl authentifizieren als auch mit der sichtbaren From:-Domain, die die Empfänger tatsächlich sehen, übereinstimmen.
- SPF-Alignment — die Domain im SMTP-Envelope (Return-Path) muss mit der sichtbaren
From:-Domain übereinstimmen, und SPF muss bestehen. - DKIM-Alignment — die Domain in der DKIM-Signatur (
d=) muss mit der sichtbarenFrom:-Domain übereinstimmen, und die Signatur muss verifiziert werden.
Hier bricht SPF unbemerkt DMARC. Ein SPF-Record ist auf 10 DNS-Lookups begrenzt. Wenn Ihr Record dieses Limit überschreitet — leicht möglich, sobald Sie mehrere Anbieter über verschachtelte include:-Anweisungen hinzufügen — gibt SPF einen PermError zurück und stoppt die Auswertung. Das killt stillschweigend das SPF-Alignment. Wenn nicht auch DKIM-Alignment vorhanden ist, schlägt ansonsten legitime Mail bei DMARC fehl und wird in dem Moment in Quarantäne verschoben oder abgelehnt, in dem Sie zur Durchsetzung übergehen.
Deshalb ist warum SPF-Alignment wichtig ist so entscheidend, bevor Sie Ihre Richtlinie verschärfen. Prüfen Sie, dass Ihr Record unter dem Lookup-Limit liegt und keinen PermError zurückgibt. AutoSPF hält SPF gültig, indem es Ihren Record automatisch flattet, sodass er unter 10 Lookups bleibt, selbst wenn Sie Absender hinzufügen — und schützt so das DMARC-Alignment, während Sie sich in Richtung Reject bewegen.
Sie können auch steuern, wie strikt das Alignment ist, mit den Tags aspf (SPF) und adkim (DKIM). r (relaxed, der Standard) erlaubt Subdomains die Übereinstimmung; s (strict) verlangt eine exakte Übereinstimmung. Die meisten Domains sollten diese auf relaxed belassen. Siehe der DMARC-Record für die vollständige Tag-Referenz.
So bewegen Sie sich sicher von none zu reject
Direkt zu p=reject zu springen riskiert, echte Mail zu blockieren. Verwenden Sie stattdessen eine gestaffelte Einführung:
- Beginnen Sie bei
p=none. Veröffentlichen Sie einen DMARC-Record mitp=noneund einer Berichtsadresse (rua=). Das ändert nichts an der Zustellung, beginnt aber mit dem Sammeln aggregierter Berichte. - Lesen Sie Ihre Berichte. Überprüfen Sie über zwei bis vier Wochen die Berichte, um jede Quelle zu sehen, die als Ihre Domain versendet — Ihre eigene Marketingplattform, CRM, Helpdesk, Rechnungstool und alle Schatten-Absender.
- Beheben Sie fehlgeschlagene legitime Absender. Fügen Sie jeden echten Absender, der fehlschlägt, zu SPF hinzu oder richten Sie DKIM-Signierung ein, damit er authentifiziert und ausgerichtet ist. Halten Sie SPF dabei unter dem Limit von 10 Lookups.
- Wechseln Sie zu
p=quarantinemitpct. Setzen Siep=quarantine; pct=25, um zunächst bei einem Viertel der fehlgeschlagenen Mail durchzusetzen, und erhöhen Sie dannpctin Richtung 100, während die Berichte sauber bleiben. Das begrenzt den Wirkungsradius, falls Sie einen Absender übersehen haben. - Wechseln Sie zu
p=reject. Sobald Quarantine beipct=100ist und die Berichte nur erwartete Fehlschläge zeigen (d. h. tatsächliches Spoofing), wechseln Sie zup=rejectfür vollständigen Schutz.
Für die Record-Syntax und das schrittweise Veröffentlichen siehe So richten Sie DMARC ein.
Das sp-Tag (Subdomain-Richtlinie)
Das sp=-Tag legt eine separate Richtlinie für Subdomains Ihrer Domain fest. Wenn Sie es weglassen, übernehmen Subdomains den Haupt-p=-Wert. Das ist wichtig, weil Angreifer oft Subdomains spoofen (wie mail.yourdomain.com), die Sie möglicherweise nicht aktiv nutzen. Ein gängiges sicheres Muster ist, sp=reject zu veröffentlichen, selbst während Ihre Top-Level-Richtlinie noch hochgefahren wird, damit ungenutzte Subdomains frühzeitig gesperrt sind. Wenn Sie Subdomains für legitimen Versand nutzen, behandeln Sie sie genauso: überwachen, ausrichten, dann durchsetzen.
Häufig gestellte Fragen
Was ist eine DMARC-Richtlinie?
Eine DMARC-Richtlinie ist das p=-Tag im DMARC-DNS-Record Ihrer Domain. Es teilt empfangenden Mailservern mit, wie Nachrichten zu behandeln sind, die vorgeben, von Ihrer Domain zu stammen, aber die DMARC-Authentifizierung nicht bestehen. Die drei Werte sind p=none (nur Überwachung), p=quarantine (in den Spam senden) und p=reject (blockieren). Es ist die Kernanweisung, die DMARC in echten Schutz verwandelt.
Was ist der Unterschied zwischen p=none, p=quarantine und p=reject?
p=none ergreift keine Maßnahme bei fehlgeschlagener Mail — es sendet Ihnen nur Berichte, sodass Ihre Domain weiterhin gespooft werden kann. p=quarantine leitet fehlgeschlagene Nachrichten in den Spam-Ordner, eine sanfte Durchsetzungsstufe. p=reject lehnt fehlgeschlagene Mail am Server ab, sodass sie den Posteingang nie erreicht. Nur p=quarantine und p=reject stoppen tatsächlich den Identitätsmissbrauch; p=reject ist das Ziel für vollständigen Schutz.
Ist p=reject sicher zu verwenden?
Ja, sobald Sie sich darauf vorbereitet haben. p=reject ist sicher nach einer gestaffelten Einführung, bei der jeder legitime Absender authentifiziert und ausgerichtet ist und Ihre aggregierten Berichte nur erwartete Fehlschläge zeigen. Das Risiko entsteht dadurch, zu früh zu Reject zu springen und echte Mail zu blockieren. Beheben Sie fehlgeschlagene Absender bei p=none, fahren Sie über p=quarantine mit pct hoch, und verpflichten Sie sich dann zu Reject.
Warum ist meine DMARC-Richtlinie nicht aktiviert?
Normalerweise, weil sie auf p=none gesetzt ist, was nur Überwachung ist und nichts durchsetzt — sodass Ihre Domain weiterhin spoofbar bleibt. Sie kann auch deaktiviert erscheinen, wenn SPF das Limit von 10 Lookups überschreitet und einen PermError zurückgibt, wodurch das Alignment stillschweigend gebrochen wird, sodass legitime Mail DMARC nicht besteht. Prüfen Sie Ihren Record mit einem SPF Checker, beheben Sie das Alignment und schreiten Sie dann von none zu reject fort.