Einen DMARC-Eintrag anlegen
Was ist ein DMARC-Eintrag?
Ein DMARC-Eintrag ist ein TXT-Eintrag im DNS. Er beschreibt, welche Behandlung Du für Nachrichten wünschst, deren Authentifizierung nicht zur Domain im sichtbaren From-Absender passt. DMARC besteht, wenn mindestens eine erfolgreiche SPF- oder DKIM-Prüfung zu dieser Domain ausgerichtet ist (Alignment). Es müssen nicht beide Verfahren gleichzeitig bestehen.
Wie sollte der DMARC-Eintrag bei Dir aussehen?
Für die Domain meinedomain.de kann ein Einstieg zum Beobachten so aussehen:
| DNS-Name | DNS-Typ | DNS-Inhalt |
|---|---|---|
_dmarc.meinedomain.de |
TXT |
v=DMARC1; p=none; rua=mailto:admin@meinedomain.de |
Ersetze Domain und Berichtsadresse durch Deine eigenen Werte. Das Berichtspostfach muss existieren. Verwende für dieselbe Domain nicht mehrere konkurrierende DMARC-Records. Manche DNS-Anbieter ergänzen den Domainnamen automatisch; prüfe, dass der fertige Name genau _dmarc.meinedomain.de lautet.
Richte vorher SPF und DKIM für alle Versanddienste ein. Für Domains mit lima-city-DNS werden die DKIM-Daten normalerweise von uns eingerichtet. Bei extern verwaltetem DNS musst Du die passenden DKIM-Einträge dort selbst übernehmen. Prüfe vor einer strengeren Policy auch Kontaktformulare, Newsletterdienste und weitere berechtigte Absender.
Der P-Tag
Die Policy bezieht sich auf Nachrichten, die DMARC nicht bestehen. Der Empfänger entscheidet letztlich anhand seiner eigenen Regeln über die Behandlung:
| Wert | Gewünschte Behandlung bei DMARC-Fehler |
|---|---|
none |
Keine besondere Behandlung allein wegen DMARC verlangen; zunächst beobachten. |
quarantine |
Als verdächtig behandeln, beispielsweise im Spamordner ablegen. |
reject |
Nachricht ablehnen. |
p=none garantiert keine Zustellung und verhindert keine anderen Spamprüfungen. Wechsle erst zu einer strengeren Policy, wenn Deine legitimen Versandwege passend authentifiziert sind.
Benötigst Du einen RUA-Tag?
rua ist optional und nennt die Adresse für zusammengefasste Berichte teilnehmender Empfänger. Diese Berichte können sowohl bestandene als auch fehlgeschlagene Prüfungen enthalten; nicht jeder Empfänger sendet Berichte. Für eine Berichtsadresse bei einer anderen Domain kann eine zusätzliche DNS-Freigabe durch deren Betreiber erforderlich sein.
Du möchtest noch mehr Sicherheit?
adkim und aspf legen fest, wie genau die erfolgreich geprüfte Domain mit der Domain im sichtbaren From-Header übereinstimmen muss. Sie erzwingen weder eine zusätzliche Prüfung noch das gleichzeitige Bestehen von SPF und DKIM. SPF arbeitet mit IP-/Domain-Autorisierung, nicht mit Signaturen.
| Tag | Verglichene Domain |
|---|---|
adkim |
Die d=-Domain einer gültigen DKIM-Signatur gegenüber der From-Domain. |
aspf |
Die erfolgreich SPF-geprüfte Envelope-Absenderdomain (MAIL FROM) gegenüber der From-Domain. |
Für beide Tags gilt: r (relaxed, Standard) erlaubt die nach DMARC-Regeln zusammengehörigen Domains derselben organisatorischen Domain. s (strict) verlangt exakte Gleichheit. Ein fremder Domainname wird auch bei r nicht akzeptiert.
Ein Beispiel mit strengem Namensabgleich, weiterhin ohne Ablehnungsanforderung:
v=DMARC1; p=none; rua=mailto:admin@meinedomain.de; adkim=s; aspf=s
Striktes Alignment kann legitime Versandwege mit unterschiedlichen Subdomains ausschließen. Prüfe deshalb die Berichte, bevor Du diese Einstellung verwendest.
Hilfreiche Internetseiten
Die genaue Funktionsweise beschreibt der DMARC-Standard. Bei konkreten Ablehnungen hilft außerdem Abgelehnte E-Mails aufgrund von DMARC-Policy.