ServerRecords

DMARC-Eintrag Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

DMARC (veröffentlicht unter _dmarc.deinedomain.com) sagt Empfängern, was zu tun ist, wenn eine Nachricht, die vorgibt, von deiner Domain zu stammen, die SPF/DKIM-Ausrichtung nicht besteht — nichts (none), sie in den Spam-Ordner verschieben (quarantine) oder sie zurückweisen (reject) — und wohin aggregierte Berichte gesendet werden sollen.

So liest du dein Ergebnis

Achte auf die p=-Richtlinie und darauf, ob eine rua=-Berichtsadresse existiert. p=none mit Berichten ist ein legitimer Ausgangszustand; für immer dort zu bleiben, verschafft Sichtbarkeit ohne Schutz. Aggregierte (rua) Berichte treffen als tägliche XML-Zusammenfassung von jedem Empfänger ein und zeigen, wer in deinem Namen sendet und ob die Ausrichtung besteht — sie enthalten keinen Nachrichteninhalt. Fehler-/Forensik-Berichte (ruf) sind nachrichtenbezogen und werden über das fo-Tag gesteuert, aber die meisten großen Anbieter senden sie nicht mehr, plane daher rund um die aggregierten Berichte.

Häufige Probleme und wie du sie behebst

Überhaupt kein DMARC-Eintrag

Wie es sich zeigt: Jeder kann deine exakte Domain in Phishing-Mails fälschen, und Empfänger haben keine Anweisung, es zu stoppen; du hast außerdem null Sichtbarkeit darüber, wer in deinem Namen sendet.

So behebst du es: Beginne mit "v=DMARC1; p=none; rua=mailto:[email protected]" — es ändert nichts an der Zustellung, startet aber den Berichtsstrom. Nutze das DMARC-Generator-Tool, um den Eintrag zu erstellen.

Bleibt unbegrenzt bei p=none stecken

Wie es sich zeigt: Berichte fließen, aber gefälschte Mail erreicht Monate später immer noch die Postfächer.

So behebst du es: Prüfe ein paar Wochen an Berichten; sobald jede legitime Quelle besteht, wechsle zu p=quarantine (optional mit pct=25, ansteigend auf 100), dann zu p=reject. Diese schrittweise Einführung ist der gesamte Zweck von DMARC.

Durchsetzung hat legitime Mail beschädigt

Wie es sich zeigt: Nach dem Wechsel zu quarantine/reject begann Mail von einem internen Tool oder Drittanbieter zu verschwinden.

So behebst du es: Dieser Absender wurde nie ordentlich authentifiziert. Füge ihn zu SPF hinzu und/oder richte DKIM-Signierung für ihn ein, überprüfe es in den Berichten, und stelle dann die Durchsetzung wieder her — dauerhaft auf p=none zurückzufallen würde den Schutz aufgeben.

Berichte gehen ins Leere oder überfluten ein persönliches Postfach

Wie es sich zeigt: Das rua-Postfach weist die Berichte zurück (macht deine Berichterstattung ungültig) oder füllt sich mit XML-Anhängen, die niemand liest.

So behebst du es: Lasse rua auf ein dediziertes Postfach oder einen DMARC-Berichtsverarbeitungsdienst zeigen, und stelle sicher, dass die Adresse tatsächlich Mail von externen Absendern annimmt.

Unsicher, wie die Berichte zu lesen sind, oder das fo-Tag liefert nie Fehlerberichte

Wie es sich zeigt: Tägliche aggregierte XML-Berichte treffen ein, aber du kannst nicht erkennen, welche Quellen legitim sind, oder du hast eine ruf-Adresse und eine fo-Option gesetzt, erhältst aber nie Fehlerberichte.

So behebst du es: Lies die aggregierten Berichte Quelle für Quelle: bestätige, dass jede IP wirklich dir gehört, und sorge dann dafür, dass jeder legitime Absender, der nicht ausgerichtet ist, die SPF- oder DKIM-Ausrichtung besteht, bevor du die Richtlinie verschärfst. Das fo-Tag steuert nur Fehlerberichte (ruf) (fo=1 fordert einen an, wenn entweder SPF oder DKIM die Ausrichtung nicht besteht) — aber da große Empfänger selten ruf-Berichte senden, betrachte es als Bonus, nicht als dein Hauptsignal. Füge einen Bericht in den DMARC-Berichtsparser ein, um ihn zu lesen.

Häufig gestellte Fragen

Was ist ein DMARC-Eintrag?
Ein DMARC-Eintrag ist ein DNS-TXT-Eintrag unter _dmarc.ihredomain, der empfangenden Servern sagt, was mit E-Mails geschehen soll, die SPF oder DKIM nicht bestehen — none, quarantine oder reject — und wohin Berichte gesendet werden.
Mit welcher DMARC-Richtlinie sollte ich beginnen?
Starten Sie mit p=none, um über Berichte zu überwachen, wechseln Sie dann zu p=quarantine und schließlich zu p=reject, sobald Ihre legitime Post SPF- und DKIM-Ausrichtung zuverlässig besteht.
Was sind die Tags rua und ruf?
rua ist die Adresse für tägliche Aggregatberichte (XML-Zusammenfassungen der Authentifizierungsergebnisse); ruf ist für forensische/Fehlerberichte pro Nachricht. Richten Sie rua auf ein Postfach oder einen DMARC-Analysedienst.
Benötigt DMARC SPF und DKIM?
Ja — DMARC baut auf beiden auf. Eine Nachricht besteht DMARC, wenn sie SPF oder DKIM besteht und die bestehende Domain mit der sichtbaren From-Domain übereinstimmt. Mindestens ein ausgerichtetes Bestehen ist nötig.
Wozu dient das pct-Tag?
pct wendet Ihre Richtlinie nur auf einen Prozentsatz der Post an (z. B. pct=25) und ermöglicht so eine schrittweise Einführung von quarantine oder reject.