So richten Sie DMARC ein
Um DMARC einzurichten, sorgen Sie zunächst dafür, dass SPF und DKIM bestehen und ausgerichtet sind, veröffentlichen Sie einen DMARC-TXT-Record unter _dmarc.yourdomain.com beginnend bei p=none mit einer rua-Adresse, überwachen Sie die Berichte und erhöhen Sie dann die Richtlinie auf quarantine und schließlich reject.
Dieser Leitfaden ist Teil unseres vollständigen Leitfadens zu DMARC. Verwandt: der DMARC-Record und die DMARC-Richtlinie.
Um DMARC einzurichten, sorgen Sie zunächst dafür, dass SPF und DKIM für Ihre Domain bestehen und ausgerichtet sind. Veröffentlichen Sie dann einen DMARC-TXT-Record unter _dmarc.yourdomain.com, beginnend bei p=none mit einer rua-Berichtsadresse. Überwachen Sie die aggregierten Berichte einige Wochen lang, beheben Sie legitime Absender, die das Alignment nicht bestehen, und erhöhen Sie erst dann die Richtlinie auf quarantine und schließlich reject.
DMARC verknüpft SPF und DKIM miteinander und teilt Empfängern mit, was zu tun ist, wenn eine Nachricht die Authentifizierung nicht besteht. Falsch übereilt, verwirft es stillschweigend echte Mail. In der richtigen Reihenfolge durchgeführt, sperrt es Ihre Domain gegen Spoofing, ohne die Zustellbarkeit zu beeinträchtigen. Hier ist der praktische, schrittweise Weg.
Voraussetzungen: Zuerst SPF und DKIM
DMARC hat allein nichts durchzusetzen. Es prüft nur, ob SPF oder DKIM bestanden und mit der Domain in der sichtbaren From-Adresse übereingestimmt haben. Wenn keines von beiden eingerichtet ist, tut DMARC nichts Nützliches, also fangen Sie dort an.
- Bestätigen Sie, dass Ihr SPF-Record existiert und jeden Dienst auflistet, der in Ihrem Namen versendet. Verwenden Sie den SPF Checker, um ihn zu prüfen, und folgen Sie dem Leitfaden zur SPF-Einrichtung, falls Sie ihn aufbauen oder reparieren müssen.
- Richten Sie DKIM-Signierung für jede Versandplattform ein, damit Nachrichten eine gültige kryptografische Signatur tragen, die mit Ihrer Domain übereinstimmt.
- Halten Sie SPF unter dem Limit von 10 Lookups. Zu viele
include:-Mechanismen verursachen einenpermerror, der SPF nicht bestehen lässt und das Alignment bricht — der häufigste einzelne Grund, warum DMARC legitime Mail blockiert. AutoSPF flattet Ihren Record automatisch, sodass Sie unter dem Limit bleiben, während Sie Absender hinzufügen.
Sobald SPF und DKIM beide bestehen und ausgerichtet sind, hat DMARC etwas Reales durchzusetzen.
Schritt für Schritt
- Bestätigen Sie, dass SPF und DKIM bestehen und ausgerichtet sind. Senden Sie Testmail an sich selbst oder eine Seed-Adresse und prüfen Sie die Header. Beide Mechanismen sollten authentifizieren, und mindestens einer sollte mit Ihrer From-Domain übereinstimmen.
- Veröffentlichen Sie einen Starter-DMARC-Record. Fügen Sie einen TXT-Record unter
_dmarc.yourdomain.commit dem Wertv=DMARC1; p=none; rua=mailto:dmarc@example.comhinzu.p=nonesetzt noch nichts durch — es bittet Empfänger nur um Berichterstattung. Siehe der DMARC-Record für jedes Tag, das Sie hinzufügen können. - Sammeln und lesen Sie aggregierte Berichte. Die
rua-Adresse empfängt tägliche XML-Berichte von Empfängern, die auflisten, welche Quellen als Ihre Domain versendet haben und ob sie bestanden haben. Ein Report-Viewer macht diese lesbar. - Beheben Sie legitime Absender, die das Alignment nicht bestehen. Fügen Sie jeden echten Dienst, der fehlschlägt, zu SPF hinzu, aktivieren Sie DKIM dafür oder korrigieren Sie die Versanddomain — bis jede echte Quelle authentifiziert und ausgerichtet ist.
- Erhöhen Sie auf
p=quarantine. Sobald Ihre Berichte sauber sind, wechseln Sie zup=quarantine. Fahren Sie schrittweise mit dempct-Tag hoch (zum Beispielpct=25, dann 50, dann 100), sodass fehlgeschlagene Mail im Spam landet, statt verloren zu gehen, während Sie auf Überraschungen achten. - Wechseln Sie zu
p=reject. Wenn Quarantine keine legitimen Fehlschläge zeigt, setzen Siep=reject. Empfänger blockieren nun gespoofte Mail vollständig. Dies ist die volle Durchsetzung — lesen Sie die DMARC-Richtlinie, um genau zu verstehen, was jeder Richtlinienwert bewirkt. - Verifizieren Sie Ihren Record. Bestätigen Sie den veröffentlichten Record und die Syntax nach jeder Änderung mit dem DMARC Checker.
Wie lange es dauert
Das Veröffentlichen des Records dauert Minuten; sicher zu reject zu gelangen dauert Wochen. Rechnen Sie mit zwei bis vier Wochen bei p=none, nur um ein vollständiges Bild Ihrer Absender zu erhalten — viele Dienste senden nur gelegentlich, sodass ein kurzes Zeitfenster sie übersieht. Verbringen Sie weitere Wochen bei quarantine mit einem pct-Hochlauf, bevor Sie reject durchsetzen. Große Organisationen mit vielen Drittanbieter-Absendern brauchen oft ein paar Monate. Die Überwachung ist die Arbeit; die DNS-Änderungen sind trivial. Das Überstürzen des Zeitplans ist es, was zu verlorener Mail führt, nicht der Record selbst.
Häufige Einrichtungsfehler
- Direkt zu
p=rejectspringen. Das Überspringen dernone-Überwachungsphase bedeutet, dass jeder falsch konfigurierte Absender vom ersten Tag an stillschweigend abgelehnt wird. Fahren Sie immer schrittweise hoch: none, dann quarantine, dann reject. - Fehlende Absender. Marketingplattformen, Helpdesks, Rechnungstools und CRMs versenden alle als Ihre Domain. Wenn Sie durchsetzen, bevor sie in den Berichten erscheinen, wird ihre Mail blockiert.
- Ein fehlerhafter SPF-Record, der das Alignment killt. Mehr als 10 DNS-Lookups lösen einen
permerroraus und lassen SPF überall fehlschlagen. Halten Sie den Record flach und gültig — hier brechen die meisten DMARC-Einführungen unbemerkt. - Niemals
p=noneverlassen. Ewige Überwachung gibt Ihnen Sichtbarkeit, aber null Schutz.noneist eine Startlinie, kein Ziel.
Häufig gestellte Fragen
Wie richte ich DMARC ein?
Stellen Sie zunächst sicher, dass SPF und DKIM für Ihre Domain bestehen und ausgerichtet sind. Veröffentlichen Sie dann einen TXT-Record unter _dmarc.yourdomain.com, beginnend bei p=none mit einer rua-Berichtsadresse. Überwachen Sie die aggregierten Berichte, beheben Sie legitime Absender, die fehlschlagen, und erhöhen Sie die Richtlinie schrittweise auf quarantine und dann reject.
Brauche ich SPF und DKIM vor DMARC?
Ja. DMARC hat ohne sie nichts durchzusetzen — es prüft nur, ob SPF oder DKIM bestanden und mit Ihrer sichtbaren From-Domain übereingestimmt haben. Richten Sie beide zuerst ein und verifizieren Sie sie mit dem SPF Checker und Ihrer DKIM-Konfiguration, und veröffentlichen Sie dann DMARC darüber, damit es echte Authentifizierungsergebnisse hat, auf die es reagieren kann.
Wie lange dauert die DMARC-Einrichtung?
Der DNS-Record dauert Minuten, aber das Erreichen einer sicheren Durchsetzung dauert Wochen. Planen Sie zwei bis vier Wochen bei p=none ein, um jeden Absender zu erfassen, dann einige weitere bei quarantine mit einem pct-Hochlauf, bevor Sie zu reject übergehen. Große Domains mit vielen Drittanbieter-Absendern können ein paar Monate brauchen. Die Überwachung, nicht der Record, ist die eigentliche Arbeit.
Mit welchem DMARC-Record sollte ich beginnen?
Beginnen Sie mit v=DMARC1; p=none; rua=mailto:dmarc@example.com, veröffentlicht unter _dmarc.yourdomain.com. Die p=none-Richtlinie setzt nichts durch und bittet Empfänger lediglich, Berichte an Ihre rua-Adresse zu senden, sodass keine Mail beeinträchtigt wird, während Sie lernen, welche Quellen als Ihre Domain versenden. Siehe der DMARC-Record für weitere Tags.