Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

DMARC-Record

Ein DMARC-Record ist ein DNS-TXT-Record, der unter _dmarc.yourdomain.com veröffentlicht wird und Ihre DMARC-Richtlinie (p=), die SPF/DKIM-Alignment-Modi (aspf/adkim) sowie die Adressen festlegt, an die aggregierte (rua) und forensische (ruf) Berichte gesendet werden.

Dieser Leitfaden ist Teil unseres vollständigen Leitfadens zu DMARC. Verwandt: die DMARC-Richtlinie und So richten Sie DMARC ein.

Ein DMARC-Record ist ein DNS-TXT-Record, der unter _dmarc.yourdomain.com veröffentlicht wird und empfangenden Mailservern mitteilt, wie Nachrichten zu behandeln sind, die die Authentifizierung nicht bestehen. Er legt Ihre DMARC-Richtlinie fest, definiert die SPF- und DKIM-Alignment-Modi und gibt die Adressen an, an die aggregierte und forensische Berichte gesendet werden.

Ein DMARC-Record verknüpft Ihre vorhandene SPF- und DKIM-Konfiguration miteinander und gibt Ihnen Einblick darüber, wer im Namen Ihrer Domain E-Mails versendet. Empfänger lesen ihn während der Nachrichtenauswertung, entscheiden, was mit fehlgeschlagener Mail geschehen soll, und senden Berichte an die von Ihnen angegebenen Adressen zurück.

Wie ein DMARC-Record aussieht

Ein DMARC-Record ist ein einzelner TXT-Record, dessen Wert eine durch Semikolons getrennte Liste von Tags ist. Hier ein striktes, durchsetzendes Beispiel:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Der Host ist _dmarc.example.com, der Typ ist TXT, und die in Anführungszeichen stehende Zeichenkette ist die Richtlinie selbst. Jeder DMARC-Record beginnt mit v=DMARC1 und gibt mit p= eine Richtlinie an. Alles Weitere ist optional und füllt das Berichts- und Alignment-Verhalten aus.

Die Tags in einem DMARC-Record

Jedes Tag steuert einen Aspekt davon, wie Empfänger Ihre Mail auswerten und darüber berichten. Nur v und p sind erforderlich; der Rest greift bei Weglassen auf sinnvolle Standardwerte zurück.

TagZweckHinweise
vProtokollversionErforderlich. Muss v=DMARC1 sein und zuerst erscheinen
pRichtlinie für die DomainErforderlich. none, quarantine oder reject
spRichtlinie für SubdomainsÜbernimmt p, wenn weggelassen
ruaAdresse für aggregierte Berichtemailto: URI; wohin tägliche XML-Berichte gesendet werden
rufAdresse für forensische Berichtemailto: URI; Stichproben pro Fehlschlag (selten unterstützt)
adkimDKIM-Alignment-Modusr relaxed (Standard) oder s strict
aspfSPF-Alignment-Modusr relaxed (Standard) oder s strict
pctProzentsatz der Mail, auf die die Richtlinie angewendet wird1100, Standardwert 100
foOptionen für forensische Berichte0, 1, d oder s, wann Stichproben erzeugt werden

Tags können nach v in beliebiger Reihenfolge erscheinen, und unbekannte Tags werden von konformen Empfängern ignoriert.

Wo ein DMARC-Record liegt

Ein DMARC-Record wird immer als TXT-Record unter der _dmarc-Subdomain der zu schützenden Domain veröffentlicht – für example.com ist das _dmarc.example.com. Sie fügen ihn im Kontrollpanel Ihres DNS-Anbieters genauso hinzu, wie Sie jeden TXT-Record hinzufügen: Host _dmarc, Typ TXT und die Richtlinien-Zeichenkette als Wert.

Jede Domain und Subdomain kann ihren eigenen DMARC-Record haben. Wenn eine Subdomain keinen eigenen Record hat, greifen Empfänger auf den Record der organisatorischen Domain zurück und wenden dessen sp-Tag an (oder p, wenn sp fehlt). Eine Domain sollte nur einen DMARC-TXT-Record haben; mehrere Records machen die Richtlinie ungültig.

Alignment: aspf und adkim

Alignment ist das, was eine bestandene SPF- oder DKIM-Prüfung mit der Domain verbindet, die Ihre Empfänger tatsächlich im From-Header sehen. Die Tags aspf und adkim steuern, wie genau diese Übereinstimmung sein muss.

  • Relaxed (r) — der Standard. Die authentifizierte Domain und die From-Domain müssen nur dieselbe organisatorische Domain teilen. mail.example.com stimmt mit example.com überein.
  • Strict (s) — die Domains müssen exakt übereinstimmen. mail.example.com stimmt nicht mit example.com überein.

Alignment ist der Grund, warum DMARC stärker ist als SPF oder DKIM allein: Eine Nachricht kann SPF bestehen und dennoch DMARC nicht bestehen, wenn die bestehende Domain nicht mit dem sichtbaren Absender übereinstimmt. Damit aspf Ihnen hilft, benötigen Sie zunächst einen gültigen, bestehenden SPF-Record, der Ihre Absender autorisiert. Wie das Alignment in Durchsetzungsentscheidungen einfließt, sehen Sie unter die DMARC-Richtlinie.

So veröffentlichen und prüfen Sie ihn

Das Veröffentlichen eines DMARC-Records ist eine einzelne DNS-Änderung, aber eine sichere Einführung bedeutet, bei p=none zur Überwachung zu beginnen, Ihre rua-Berichte zu lesen und nur dann in Richtung p=reject zu verschärfen, wenn legitime Mail ausgerichtet ist. Die vollständige Einführungssequenz wird unter So richten Sie DMARC ein behandelt.

Sobald der Record aktiv ist, bestätigen Sie mit unserem kostenlosen DMARC Checker, dass er korrekt aufgelöst und geparst wird. Er ruft den TXT-Record unter _dmarc.yourdomain.com ab, validiert jedes Tag und weist auf häufige Fehler hin, wie ein fehlendes v=DMARC1, einen ungültigen Richtlinienwert oder eine fehlerhafte Berichtsadresse, bevor diese Ihre Zustellbarkeit kosten.

Häufig gestellte Fragen

Was ist ein DMARC-Record?

Ein DMARC-Record ist ein DNS-TXT-Record, der unter _dmarc.yourdomain.com veröffentlicht wird und empfangenden Servern mitteilt, wie E-Mails zu behandeln sind, die die SPF- und DKIM-Authentifizierung nicht bestehen. Er definiert Ihre Durchsetzungsrichtlinie, legt die SPF- und DKIM-Alignment-Modi fest und listet die Adressen auf, an die Empfänger aggregierte und forensische Berichte über die Mail Ihrer Domain senden.

Wo wird ein DMARC-Record veröffentlicht?

Ein DMARC-Record wird als TXT-Record unter der _dmarc-Subdomain der zu schützenden Domain veröffentlicht, für example.com ist der Host also _dmarc.example.com. Sie erstellen ihn im Kontrollpanel Ihres DNS-Anbieters genau wie jeden anderen TXT-Record. Jede Domain sollte nur einen DMARC-Record haben, sonst wird die Richtlinie ungültig.

Was macht das rua-Tag?

Das rua-Tag benennt die Adresse, die DMARC-Aggregatberichte empfängt, geschrieben als mailto: URI wie rua=mailto:dmarc@example.com. Empfangende Server senden diese täglichen XML-Berichte, die zusammenfassen, welche Quellen Mail als Ihre Domain versendet haben und ob sie SPF, DKIM und Alignment bestanden hat. Sie zu lesen ist der Weg, wie Sie legitime Absender finden, bevor Sie eine strikte Richtlinie durchsetzen.

Was ist der Unterschied zwischen aspf=s und aspf=r?

aspf=r ist relaxed SPF-Alignment, der Standard, bei dem die SPF-authentifizierte Domain nur dieselbe organisatorische Domain wie die From-Adresse teilen muss. aspf=s ist striktes Alignment, das verlangt, dass die beiden Domains exakt übereinstimmen. Strict ist sicherer, kann aber Mail von Subdomains oder Drittanbieter-Absendern brechen, weshalb die meisten Domains mit relaxed Alignment beginnen.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)