Einen DMARC-Eintrag anlegen

Was ist ein DMARC-Eintrag?

Ein DMARC-Eintrag ist ein TXT-Eintrag im DNS. Er beschreibt, welche Behandlung Du für Nachrichten wünschst, deren Authentifizierung nicht zur Domain im sichtbaren From-Absender passt. DMARC besteht, wenn mindestens eine erfolgreiche SPF- oder DKIM-Prüfung zu dieser Domain ausgerichtet ist (Alignment). Es müssen nicht beide Verfahren gleichzeitig bestehen.

Wie sollte der DMARC-Eintrag bei Dir aussehen?

Für die Domain meinedomain.de kann ein Einstieg zum Beobachten so aussehen:

DNS-Name DNS-Typ DNS-Inhalt
_dmarc.meinedomain.de TXT v=DMARC1; p=none; rua=mailto:admin@meinedomain.de

Ersetze Domain und Berichtsadresse durch Deine eigenen Werte. Das Berichtspostfach muss existieren. Verwende für dieselbe Domain nicht mehrere konkurrierende DMARC-Records. Manche DNS-Anbieter ergänzen den Domainnamen automatisch; prüfe, dass der fertige Name genau _dmarc.meinedomain.de lautet.

Richte vorher SPF und DKIM für alle Versanddienste ein. Für Domains mit lima-city-DNS werden die DKIM-Daten normalerweise von uns eingerichtet. Bei extern verwaltetem DNS musst Du die passenden DKIM-Einträge dort selbst übernehmen. Prüfe vor einer strengeren Policy auch Kontaktformulare, Newsletterdienste und weitere berechtigte Absender.

Der P-Tag

Die Policy bezieht sich auf Nachrichten, die DMARC nicht bestehen. Der Empfänger entscheidet letztlich anhand seiner eigenen Regeln über die Behandlung:

Wert Gewünschte Behandlung bei DMARC-Fehler
none Keine besondere Behandlung allein wegen DMARC verlangen; zunächst beobachten.
quarantine Als verdächtig behandeln, beispielsweise im Spamordner ablegen.
reject Nachricht ablehnen.

p=none garantiert keine Zustellung und verhindert keine anderen Spamprüfungen. Wechsle erst zu einer strengeren Policy, wenn Deine legitimen Versandwege passend authentifiziert sind.

Benötigst Du einen RUA-Tag?

rua ist optional und nennt die Adresse für zusammengefasste Berichte teilnehmender Empfänger. Diese Berichte können sowohl bestandene als auch fehlgeschlagene Prüfungen enthalten; nicht jeder Empfänger sendet Berichte. Für eine Berichtsadresse bei einer anderen Domain kann eine zusätzliche DNS-Freigabe durch deren Betreiber erforderlich sein.

Du möchtest noch mehr Sicherheit?

adkim und aspf legen fest, wie genau die erfolgreich geprüfte Domain mit der Domain im sichtbaren From-Header übereinstimmen muss. Sie erzwingen weder eine zusätzliche Prüfung noch das gleichzeitige Bestehen von SPF und DKIM. SPF arbeitet mit IP-/Domain-Autorisierung, nicht mit Signaturen.

Tag Verglichene Domain
adkim Die d=-Domain einer gültigen DKIM-Signatur gegenüber der From-Domain.
aspf Die erfolgreich SPF-geprüfte Envelope-Absenderdomain (MAIL FROM) gegenüber der From-Domain.

Für beide Tags gilt: r (relaxed, Standard) erlaubt die nach DMARC-Regeln zusammengehörigen Domains derselben organisatorischen Domain. s (strict) verlangt exakte Gleichheit. Ein fremder Domainname wird auch bei r nicht akzeptiert.

Ein Beispiel mit strengem Namensabgleich, weiterhin ohne Ablehnungsanforderung:

Text
v=DMARC1; p=none; rua=mailto:admin@meinedomain.de; adkim=s; aspf=s

Striktes Alignment kann legitime Versandwege mit unterschiedlichen Subdomains ausschließen. Prüfe deshalb die Berichte, bevor Du diese Einstellung verwendest.

Hilfreiche Internetseiten

Die genaue Funktionsweise beschreibt der DMARC-Standard. Bei konkreten Ablehnungen hilft außerdem Abgelehnte E-Mails aufgrund von DMARC-Policy.

Frag die lima-city Hilfe Antworten basieren auf unseren Hilfeartikeln. Bitte sende keine Accountdaten oder Passwörter.