DMARC-Record
Ein DMARC-Record ist ein DNS-TXT-Record, der unter _dmarc.yourdomain.com veröffentlicht wird und Ihre DMARC-Richtlinie (p=), die SPF/DKIM-Alignment-Modi (aspf/adkim) sowie die Adressen festlegt, an die aggregierte (rua) und forensische (ruf) Berichte gesendet werden.
Dieser Leitfaden ist Teil unseres vollständigen Leitfadens zu DMARC. Verwandt: die DMARC-Richtlinie und So richten Sie DMARC ein.
Ein DMARC-Record ist ein DNS-TXT-Record, der unter _dmarc.yourdomain.com veröffentlicht wird und empfangenden Mailservern mitteilt, wie Nachrichten zu behandeln sind, die die Authentifizierung nicht bestehen. Er legt Ihre DMARC-Richtlinie fest, definiert die SPF- und DKIM-Alignment-Modi und gibt die Adressen an, an die aggregierte und forensische Berichte gesendet werden.
Ein DMARC-Record verknüpft Ihre vorhandene SPF- und DKIM-Konfiguration miteinander und gibt Ihnen Einblick darüber, wer im Namen Ihrer Domain E-Mails versendet. Empfänger lesen ihn während der Nachrichtenauswertung, entscheiden, was mit fehlgeschlagener Mail geschehen soll, und senden Berichte an die von Ihnen angegebenen Adressen zurück.
Wie ein DMARC-Record aussieht
Ein DMARC-Record ist ein einzelner TXT-Record, dessen Wert eine durch Semikolons getrennte Liste von Tags ist. Hier ein striktes, durchsetzendes Beispiel:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Der Host ist _dmarc.example.com, der Typ ist TXT, und die in Anführungszeichen stehende Zeichenkette ist die Richtlinie selbst. Jeder DMARC-Record beginnt mit v=DMARC1 und gibt mit p= eine Richtlinie an. Alles Weitere ist optional und füllt das Berichts- und Alignment-Verhalten aus.
Die Tags in einem DMARC-Record
Jedes Tag steuert einen Aspekt davon, wie Empfänger Ihre Mail auswerten und darüber berichten. Nur v und p sind erforderlich; der Rest greift bei Weglassen auf sinnvolle Standardwerte zurück.
| Tag | Zweck | Hinweise |
|---|---|---|
v | Protokollversion | Erforderlich. Muss v=DMARC1 sein und zuerst erscheinen |
p | Richtlinie für die Domain | Erforderlich. none, quarantine oder reject |
sp | Richtlinie für Subdomains | Übernimmt p, wenn weggelassen |
rua | Adresse für aggregierte Berichte | mailto: URI; wohin tägliche XML-Berichte gesendet werden |
ruf | Adresse für forensische Berichte | mailto: URI; Stichproben pro Fehlschlag (selten unterstützt) |
adkim | DKIM-Alignment-Modus | r relaxed (Standard) oder s strict |
aspf | SPF-Alignment-Modus | r relaxed (Standard) oder s strict |
pct | Prozentsatz der Mail, auf die die Richtlinie angewendet wird | 1–100, Standardwert 100 |
fo | Optionen für forensische Berichte | 0, 1, d oder s, wann Stichproben erzeugt werden |
Tags können nach v in beliebiger Reihenfolge erscheinen, und unbekannte Tags werden von konformen Empfängern ignoriert.
Wo ein DMARC-Record liegt
Ein DMARC-Record wird immer als TXT-Record unter der _dmarc-Subdomain der zu schützenden Domain veröffentlicht – für example.com ist das _dmarc.example.com. Sie fügen ihn im Kontrollpanel Ihres DNS-Anbieters genauso hinzu, wie Sie jeden TXT-Record hinzufügen: Host _dmarc, Typ TXT und die Richtlinien-Zeichenkette als Wert.
Jede Domain und Subdomain kann ihren eigenen DMARC-Record haben. Wenn eine Subdomain keinen eigenen Record hat, greifen Empfänger auf den Record der organisatorischen Domain zurück und wenden dessen sp-Tag an (oder p, wenn sp fehlt). Eine Domain sollte nur einen DMARC-TXT-Record haben; mehrere Records machen die Richtlinie ungültig.
Alignment: aspf und adkim
Alignment ist das, was eine bestandene SPF- oder DKIM-Prüfung mit der Domain verbindet, die Ihre Empfänger tatsächlich im From-Header sehen. Die Tags aspf und adkim steuern, wie genau diese Übereinstimmung sein muss.
- Relaxed (
r) — der Standard. Die authentifizierte Domain und dieFrom-Domain müssen nur dieselbe organisatorische Domain teilen.mail.example.comstimmt mitexample.comüberein. - Strict (
s) — die Domains müssen exakt übereinstimmen.mail.example.comstimmt nicht mitexample.comüberein.
Alignment ist der Grund, warum DMARC stärker ist als SPF oder DKIM allein: Eine Nachricht kann SPF bestehen und dennoch DMARC nicht bestehen, wenn die bestehende Domain nicht mit dem sichtbaren Absender übereinstimmt. Damit aspf Ihnen hilft, benötigen Sie zunächst einen gültigen, bestehenden SPF-Record, der Ihre Absender autorisiert. Wie das Alignment in Durchsetzungsentscheidungen einfließt, sehen Sie unter die DMARC-Richtlinie.
So veröffentlichen und prüfen Sie ihn
Das Veröffentlichen eines DMARC-Records ist eine einzelne DNS-Änderung, aber eine sichere Einführung bedeutet, bei p=none zur Überwachung zu beginnen, Ihre rua-Berichte zu lesen und nur dann in Richtung p=reject zu verschärfen, wenn legitime Mail ausgerichtet ist. Die vollständige Einführungssequenz wird unter So richten Sie DMARC ein behandelt.
Sobald der Record aktiv ist, bestätigen Sie mit unserem kostenlosen DMARC Checker, dass er korrekt aufgelöst und geparst wird. Er ruft den TXT-Record unter _dmarc.yourdomain.com ab, validiert jedes Tag und weist auf häufige Fehler hin, wie ein fehlendes v=DMARC1, einen ungültigen Richtlinienwert oder eine fehlerhafte Berichtsadresse, bevor diese Ihre Zustellbarkeit kosten.
Häufig gestellte Fragen
Was ist ein DMARC-Record?
Ein DMARC-Record ist ein DNS-TXT-Record, der unter _dmarc.yourdomain.com veröffentlicht wird und empfangenden Servern mitteilt, wie E-Mails zu behandeln sind, die die SPF- und DKIM-Authentifizierung nicht bestehen. Er definiert Ihre Durchsetzungsrichtlinie, legt die SPF- und DKIM-Alignment-Modi fest und listet die Adressen auf, an die Empfänger aggregierte und forensische Berichte über die Mail Ihrer Domain senden.
Wo wird ein DMARC-Record veröffentlicht?
Ein DMARC-Record wird als TXT-Record unter der _dmarc-Subdomain der zu schützenden Domain veröffentlicht, für example.com ist der Host also _dmarc.example.com. Sie erstellen ihn im Kontrollpanel Ihres DNS-Anbieters genau wie jeden anderen TXT-Record. Jede Domain sollte nur einen DMARC-Record haben, sonst wird die Richtlinie ungültig.
Was macht das rua-Tag?
Das rua-Tag benennt die Adresse, die DMARC-Aggregatberichte empfängt, geschrieben als mailto: URI wie rua=mailto:dmarc@example.com. Empfangende Server senden diese täglichen XML-Berichte, die zusammenfassen, welche Quellen Mail als Ihre Domain versendet haben und ob sie SPF, DKIM und Alignment bestanden hat. Sie zu lesen ist der Weg, wie Sie legitime Absender finden, bevor Sie eine strikte Richtlinie durchsetzen.
Was ist der Unterschied zwischen aspf=s und aspf=r?
aspf=r ist relaxed SPF-Alignment, der Standard, bei dem die SPF-authentifizierte Domain nur dieselbe organisatorische Domain wie die From-Adresse teilen muss. aspf=s ist striktes Alignment, das verlangt, dass die beiden Domains exakt übereinstimmen. Strict ist sicherer, kann aber Mail von Subdomains oder Drittanbieter-Absendern brechen, weshalb die meisten Domains mit relaxed Alignment beginnen.