Domain-Authentifizierung · 21. September 2026

DMARC p=none vs. quarantine vs. reject: Ein Leitfaden für den Betrieb

Die richtige DMARC-Richtlinie ist eine Abwägung zwischen Sicherheit und Zustellbarkeit. So führen Sie den Weg von p=none zu p=reject sicher ein, um Spoofing zu verhindern, ohne legitime E-Mails zu blockieren.

Der zentrale Zielkonflikt

Bei der Wahl einer DMARC-Richtlinie entscheiden Sie zwischen Sichtbarkeit und Durchsetzung. p=none bietet Monitoring, ohne die Zustellung zu beeinflussen. p=quarantine leitet verdächtige E-Mails in den Spam-Ordner. p=reject blockiert nicht authentifizierte E-Mails vollständig. Am sichersten ist eine schrittweise Einführung: Beginnen Sie mit none, um alle legitimen Absender zu ermitteln, wechseln Sie zu quarantine, um die Auswirkungen zu testen, und erreichen Sie schließlich reject, um Ihre Domain vollständig gegen Spoofing abzusichern.

Warum die Richtlinie für Ihre Incident-Queue zählt

Wenn Sie als Entwickler für die Zustellbarkeit verantwortlich sind, ist Ihr wichtigstes Ziel, dass legitime transaktionale E-Mails den Empfänger erreichen und Angreifer Ihre Domain nicht missbrauchen können. Springen Sie ohne Monitoring-Phase direkt zu p=reject, lösen Sie sehr wahrscheinlich einen Incident mit hoher Priorität aus, sobald ein vergessenes Altsystem oder ein Marketing-Tool eines Drittanbieters plötzlich keine E-Mails mehr zustellt.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) beruht auf dem Alignment von SPF und DKIM. Scheitert eine Nachricht an beiden, legt das Tag p= genau fest, was der empfangende Mailserver mit ihr tun soll.

Die drei Richtlinienstufen

1. p=none (Monitoring-Modus)

In diesem Modus unternimmt der Empfänger unabhängig vom Authentifizierungsergebnis nichts mit der Nachricht. Er dient ausschließlich der Datenerfassung.

Wann Sie ihn einsetzen:

  • Bei der Ersteinrichtung von DMARC.
  • Wenn Sie nicht sicher sind, welche Dienste alle in Ihrem Namen E-Mails versenden.
  • Während einer Migration zu einer neuen E-Mail-API.

Der Eintrag:

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com;

Der Zielkonflikt: Sie haben keinerlei Schutz gegen Spoofing. Angreifer können weiterhin E-Mails im Namen Ihrer Domain senden, aber Sie sehen das in Ihren RUA-Berichten (Aggregatberichten).

2. p=quarantine (weiche Durchsetzung)

Nachrichten, die DMARC nicht bestehen, gelten als verdächtig. Die meisten Empfänger verschieben sie in den Spam- oder Junk-Ordner.

Wann Sie ihn einsetzen:

  • Nachdem Sie die Berichte unter p=none ausgewertet und geprüft haben, dass alle legitimen Versandströme aligned sind.
  • Als Sicherheitspuffer vor dem Wechsel zur vollständigen Ablehnung.

Der Eintrag:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com;

Der Zielkonflikt: Gefälschte E-Mails werden weniger sichtbar, aber nicht vollständig beseitigt. Manche legitime E-Mail kann trotzdem im Spam landen, wenn Ihre DKIM-Schlüssel falsch rotiert werden oder Ihre SPF-Einträge das Limit von 10 DNS-Lookups erreichen.

3. p=reject (volle Durchsetzung)

Das ist der Goldstandard für Domain-Sicherheit. Der empfangende Server verweigert die Annahme der Nachricht rundweg, wenn sie DMARC nicht besteht.

Wann Sie ihn einsetzen:

  • Wenn Ihr Monitoring 99,9 % Alignment für den gesamten legitimen Traffic zeigt.
  • Wenn das Risiko von Domain-Spoofing schwerer wiegt als das Risiko gelegentlicher Zustellfehler.

Der Eintrag:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com;

Der Zielkonflikt: Es gibt kein Sicherheitsnetz. Ist ein kritisches System falsch konfiguriert, ist die E-Mail verloren. Sie sehen diese Fehler zwar in den RUA-Berichten, aber der Nutzer erhält die E-Mail nie.

Checkliste für die Einführung im Betrieb

Ändern Sie Richtlinien nicht aus dem Bauch heraus, sondern auf Grundlage der Daten in Ihren Aggregatberichten. Prüfen Sie vor jeder Umstellung mit einem Tool wie dem E-Mail-DNS-Checker von SendHQ, ob Ihre Einträge korrekt propagiert werden.

Phase 1: Bestandsaufnahme (p=none)

  1. Veröffentlichen Sie p=none mit einer rua-Adresse.
  2. Warten Sie 7 bis 14 Tage, um einen vollständigen Geschäftszyklus an E-Mails zu erfassen (einschließlich wöchentlicher Berichte).
  3. Werten Sie die Berichte auf „nicht alignten“ Traffic aus.
  4. Ermitteln Sie legitime Drittanbieter-Absender (z. B. Zendesk, Salesforce, Shopify).
  5. Konfigurieren Sie DKIM für jeden ermittelten Absender. Das ist der zuverlässigste Weg, Alignment sicherzustellen.

Phase 2: Testen (p=quarantine)

  1. Ändern Sie die Richtlinie auf p=quarantine.
  2. Beobachten Sie Ihre Support-Tickets auf Meldungen wie „Ich habe die E-Mail nicht erhalten“ oder „Die E-Mail liegt im Spam.“
  3. Prüfen Sie die RUA-Berichte auf neue Fehlerspitzen.
  4. Treten Fehler auf, korrigieren Sie die Authentifizierung und bleiben Sie eine weitere Woche bei quarantine.

Phase 3: Härten (p=reject)

  1. Ändern Sie die Richtlinie auf p=reject.
  2. Prüfen Sie, ob Ihre kritischsten transaktionalen Abläufe (Passwort-Zurücksetzung, Rechnungen) weiterhin zugestellt werden.
  3. Behalten Sie das Monitoring bei. DMARC ist keine Konfiguration nach dem Motto „einrichten und vergessen“.

E-Mail als Seiteneffekt behandeln

Für Produktentwickler, die KI-Agenten oder automatisierte Workflows bauen, ist das Senden einer E-Mail ein externer Seiteneffekt. Es kann also aus Gründen scheitern, die außerhalb Ihrer Anwendungslogik liegen (DNS-Probleme, DMARC-Ablehnung, Rate-Limits).

Idempotenz und Freigabe

Wenn ein KI-Agent eine E-Mail auslöst, müssen Sie doppelte Sendungen bei Wiederholungsversuchen verhindern. Verwenden Sie in Ihren API-Anfragen einen Idempotenzschlüssel, damit ein Netzwerk-Timeout nicht dazu führt, dass der Kunde dieselbe E-Mail fünfmal erhält.

Außerdem sollten Agenten keine eigenständige Berechtigung haben, E-Mails mit hoher Tragweite zu senden. Richten Sie eine Freigabe-Warteschlange für von Agenten erzeugte Inhalte ein, damit „From“-Adresse und Inhalt zu Ihrer Marke und Ihren Authentifizierungsrichtlinien passen.

Die Kosten der Zustellinfrastruktur

Die Wahl Ihres Versand-Providers beeinflusst, wie Sie DMARC verwalten. Bei manchen Providern ist die DKIM-Einrichtung trivial, andere verlangen für jede Subdomain manuelle DNS-Einträge.

Betrachten Sie bei der Kostenbewertung die Gesamtbetriebskosten. So kostet der Versand von 50.000 E-Mails bei Amazon SES à la carte etwa 5 USD (bei 0.10 USD pro 1.000 E-Mails), während die Tarife von Postmark für dasselbe Volumen rund 66 USD kosten würden (15 USD für 10.000 plus Mehrkosten zwischen 1.20 und 1.80 USD pro 1.000).

Weitere Optionen sind Resend mit einem kostenlosen Tarif von 3.000 E-Mails pro Monat (begrenzt auf 100 pro Tag) oder Mailgun ab 15 USD pro Monat für 10.000 E-Mails. SendGrid bietet statt eines kostenlosen Tarifs inzwischen eine 60-tägige Testphase an; Essentials beginnt bei 19.95 USD pro Monat.

Unabhängig vom Provider bleibt die DMARC-Richtlinie der wichtigste Schutzschild Ihrer Domain. Nutzen Sie einen Provider, der nur SPF unterstützt, ist das Risiko von Zustellfehlern beim Wechsel zu p=reject höher, weil SPF bei der Weiterleitung von E-Mails bricht. Nur mit DKIM bleibt das Alignment über Weiterleitungen hinweg erhalten.

Typische Fehlerquellen

Die Weiterleitungsfalle

Nutzer A sendet eine E-Mail an Nutzer B. Nutzer B leitet automatisch an Nutzer C weiter. Der weiterleitende Server ändert den Envelope-Absender oft auf seine eigene Domain, um nicht als Spam eingestuft zu werden. Dadurch bricht das SPF-Alignment. Haben Sie p=reject gesetzt und keine DKIM-Signatur, bekommt Nutzer C die E-Mail nie zu sehen.

Das Limit für DNS-Lookups

SPF-Einträge sind auf 10 DNS-Lookups begrenzt. Nehmen Sie zu viele Provider in Ihren SPF-Eintrag auf, gibt der Empfänger einen permerror zurück. Das führt zu einem DMARC-Fehler. Nutzen Sie als Lösung einen Provider, der auf DKIM-first-Authentifizierung setzt, oder SPF-Flattening.

Das Problem der „Schatten-IT“

Marketingteams melden sich oft bei neuen Tools an (z. B. einem neuen Newsletter-Dienst), ohne die Entwicklung zu informieren. Sie senden E-Mails von Ihrer Domain, diese bestehen DMARC nicht und werden abgelehnt. Deshalb ist die Phase mit p=none nicht verhandelbar.

Übersichtstabelle für den Betrieb

Richtlinie | Aktion | Risiko | Sichtbarkeit | Empfohlener Einsatz

p=none | Keine | Niedrig | Hoch | Bestandsaufnahme und Audit

p=quarantine | Spam-Ordner | Mittel | Hoch | Test und Übergang

p=reject | Blockiert | Hoch | Mittel | Volle Sicherheit im Produktivbetrieb

Mehr zur technischen Umsetzung dieser Einträge finden Sie in unserem Leitfaden zu DKIM, SPF und DMARC.

Diese Einträge manuell zu pflegen ist mühsam. SendHQ vereinfacht das mit transaktionalem Versand über verifizierte Domains und mit Tools, die Ihre Infrastruktur bereit für Agenten machen.

Mehr erfahren Sie unter https://sendhq.cc.