DMARC-Eintrag Abfrage
Verwandte Tools
Worum es geht
DMARC (veröffentlicht unter _dmarc.deinedomain.com) sagt Empfängern, was zu tun ist, wenn eine Nachricht, die vorgibt, von deiner Domain zu stammen, die SPF/DKIM-Ausrichtung nicht besteht — nichts (none), sie in den Spam-Ordner verschieben (quarantine) oder sie zurückweisen (reject) — und wohin aggregierte Berichte gesendet werden sollen.
So liest du dein Ergebnis
Achte auf die p=-Richtlinie und darauf, ob eine rua=-Berichtsadresse existiert. p=none mit Berichten ist ein legitimer Ausgangszustand; für immer dort zu bleiben, verschafft Sichtbarkeit ohne Schutz. Aggregierte (rua) Berichte treffen als tägliche XML-Zusammenfassung von jedem Empfänger ein und zeigen, wer in deinem Namen sendet und ob die Ausrichtung besteht — sie enthalten keinen Nachrichteninhalt. Fehler-/Forensik-Berichte (ruf) sind nachrichtenbezogen und werden über das fo-Tag gesteuert, aber die meisten großen Anbieter senden sie nicht mehr, plane daher rund um die aggregierten Berichte.
Häufige Probleme und wie du sie behebst
Überhaupt kein DMARC-Eintrag
Wie es sich zeigt: Jeder kann deine exakte Domain in Phishing-Mails fälschen, und Empfänger haben keine Anweisung, es zu stoppen; du hast außerdem null Sichtbarkeit darüber, wer in deinem Namen sendet.
So behebst du es: Beginne mit "v=DMARC1; p=none; rua=mailto:[email protected]" — es ändert nichts an der Zustellung, startet aber den Berichtsstrom. Nutze das DMARC-Generator-Tool, um den Eintrag zu erstellen.
Bleibt unbegrenzt bei p=none stecken
Wie es sich zeigt: Berichte fließen, aber gefälschte Mail erreicht Monate später immer noch die Postfächer.
So behebst du es: Prüfe ein paar Wochen an Berichten; sobald jede legitime Quelle besteht, wechsle zu p=quarantine (optional mit pct=25, ansteigend auf 100), dann zu p=reject. Diese schrittweise Einführung ist der gesamte Zweck von DMARC.
Durchsetzung hat legitime Mail beschädigt
Wie es sich zeigt: Nach dem Wechsel zu quarantine/reject begann Mail von einem internen Tool oder Drittanbieter zu verschwinden.
So behebst du es: Dieser Absender wurde nie ordentlich authentifiziert. Füge ihn zu SPF hinzu und/oder richte DKIM-Signierung für ihn ein, überprüfe es in den Berichten, und stelle dann die Durchsetzung wieder her — dauerhaft auf p=none zurückzufallen würde den Schutz aufgeben.
Berichte gehen ins Leere oder überfluten ein persönliches Postfach
Wie es sich zeigt: Das rua-Postfach weist die Berichte zurück (macht deine Berichterstattung ungültig) oder füllt sich mit XML-Anhängen, die niemand liest.
So behebst du es: Lasse rua auf ein dediziertes Postfach oder einen DMARC-Berichtsverarbeitungsdienst zeigen, und stelle sicher, dass die Adresse tatsächlich Mail von externen Absendern annimmt.
Unsicher, wie die Berichte zu lesen sind, oder das fo-Tag liefert nie Fehlerberichte
Wie es sich zeigt: Tägliche aggregierte XML-Berichte treffen ein, aber du kannst nicht erkennen, welche Quellen legitim sind, oder du hast eine ruf-Adresse und eine fo-Option gesetzt, erhältst aber nie Fehlerberichte.
So behebst du es: Lies die aggregierten Berichte Quelle für Quelle: bestätige, dass jede IP wirklich dir gehört, und sorge dann dafür, dass jeder legitime Absender, der nicht ausgerichtet ist, die SPF- oder DKIM-Ausrichtung besteht, bevor du die Richtlinie verschärfst. Das fo-Tag steuert nur Fehlerberichte (ruf) (fo=1 fordert einen an, wenn entweder SPF oder DKIM die Ausrichtung nicht besteht) — aber da große Empfänger selten ruf-Berichte senden, betrachte es als Bonus, nicht als dein Hauptsignal. Füge einen Bericht in den DMARC-Berichtsparser ein, um ihn zu lesen.
Weiterführende Artikel
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Häufig gestellte Fragen
- Was ist ein DMARC-Eintrag?
- Ein DMARC-Eintrag ist ein DNS-TXT-Eintrag unter _dmarc.ihredomain, der empfangenden Servern sagt, was mit E-Mails geschehen soll, die SPF oder DKIM nicht bestehen — none, quarantine oder reject — und wohin Berichte gesendet werden.
- Mit welcher DMARC-Richtlinie sollte ich beginnen?
- Starten Sie mit p=none, um über Berichte zu überwachen, wechseln Sie dann zu p=quarantine und schließlich zu p=reject, sobald Ihre legitime Post SPF- und DKIM-Ausrichtung zuverlässig besteht.
- Was sind die Tags rua und ruf?
- rua ist die Adresse für tägliche Aggregatberichte (XML-Zusammenfassungen der Authentifizierungsergebnisse); ruf ist für forensische/Fehlerberichte pro Nachricht. Richten Sie rua auf ein Postfach oder einen DMARC-Analysedienst.
- Benötigt DMARC SPF und DKIM?
- Ja — DMARC baut auf beiden auf. Eine Nachricht besteht DMARC, wenn sie SPF oder DKIM besteht und die bestehende Domain mit der sichtbaren From-Domain übereinstimmt. Mindestens ein ausgerichtetes Bestehen ist nötig.
- Wozu dient das pct-Tag?
- pct wendet Ihre Richtlinie nur auf einen Prozentsatz der Post an (z. B. pct=25) und ermöglicht so eine schrittweise Einführung von quarantine oder reject.