Leitfaden · Cloudflare DMARC
Wie setzt ein Produktteam DMARC in Cloudflare sicher um?
Richten Sie DMARC in Cloudflare ein, indem Sie jeden Dienst erfassen, der mit Ihren sichtbaren From-Domains sendet, das SPF- oder DKIM-Alignment an kontrollierten Nachrichten prüfen und genau eine TXT-Richtlinie unter dem exakten _dmarc-Namen anlegen. Beginnen Sie mit Reporting, sichern Sie den bisherigen DNS-Zustand, prüfen Sie autoritative und rekursive Antworten und werten Sie Aggregatberichte aus, bevor Sie quarantine oder reject anfordern. Cloudflare hostet oder analysiert die DNS-Richtlinie; es sorgt nicht dafür, dass ein Absender ausgerichtet ist, und belegt keine Zustellung.
Cloudflare-DNS und Absenderkonfiguration trennen
Cloudflare kann das autoritative DNS betreiben, während ein anderer Provider die Anwendungs-E-Mails einliefert und signiert. Halten Sie diese Grenzen fest, bevor Sie etwas ändern. Die Zone veröffentlicht die DMARC-TXT-Richtlinie; jeder E-Mail-Provider kontrolliert seinen Return-Path, die DKIM-Signaturdomain und den Selektor, die Verifizierung und teilweise das Reporting; die Anwendung kontrolliert Mandant, Nachrichtenklasse, Empfänger, Template, sichtbare From-Adresse und den Provider-Pfad. Ein gültiger DNS-Eintrag kann weder einen nicht autorisierten Absender noch eine fehlende DKIM-Signatur, einen nicht ausgerichteten Return-Path oder einen mandantenübergreifenden From-Wert reparieren. Erfassen Sie Produktiv-, Staging-, Support-, Abrechnungs-, Identitäts-, Monitoring-, CRM-, Marketing- und personengebundene E-Mail-Systeme nach sichtbarer From-Domain. Weisen Sie jedem einen Verantwortlichen und einen Rollback-Kontakt zu und ordnen Sie unbekannte Berichtsquellen ein, bevor Sie die Durchsetzung verschärfen.
Den Richtliniennamen abfragen, den Empfänger auswerten
Bei E-Mails von alerts@notify.example.test beginnen Sie mit TXT unter _dmarc.notify.example.test. Veröffentlichen Sie die Richtlinie nicht versehentlich beim Website-Host, beim Mail-Exchanger, beim DKIM-Selektor oder unter dem Return-Path-Namen. Die aktuelle DMARC-Ermittlung kann eine zutreffende Richtlinie der Organisationsdomain oder des Public Suffix wählen, wenn die Autorendomain keinen gültigen Eintrag hat. Halten Sie daher sowohl den abgefragten Namen als auch die gewählte Richtliniendomain fest. Fragen Sie die bestehenden autoritativen und rekursiven Antworten ab, bevor Sie Cloudflare öffnen. Mehrere Richtlinieneinträge unter demselben Namen, eine fehlerhafte Tag-Syntax oder ein konkurrierender CNAME können das Ergebnis unbrauchbar machen. Sichern Sie den alten Inhalt, die TTL, die Resolver-Ausgabe, den Verantwortlichen und den erwarteten Wert nach der Änderung, damit ein Rollback exakt ist und nicht erst während eines Vorfalls rekonstruiert werden muss.
Einen geprüften TXT-Eintrag in Cloudflare anlegen
Öffnen Sie das richtige Cloudflare-Konto und die richtige Zone, gehen Sie zu DNS Records, wählen Sie Add record und dann TXT. Verwenden Sie _dmarc als relativen Namen für eine Richtlinie auf der Apex-Domain oder genau das _dmarc-Label der vorgesehenen Subdomain. Geben Sie einen einzigen geprüften Wert ohne uneinheitliche Anführungszeichen ein; laut Cloudflare-Dokumentation werden neue TXT-Inhalte, die ohne Anführungszeichen gespeichert werden, automatisch in Anführungszeichen eingeschlossen. Wählen Sie eine TTL, die zu Rollout und Wiederherstellung passt, fügen Sie bei Bedarf eine datenschutzfreundliche Änderungsreferenz hinzu und speichern Sie erst, nachdem Sie Zone, Name, alten und neuen Wert geprüft haben. TXT-Richtlinien sind DNS-Daten, keine über den Proxy geleiteten Web-Routen. Verwaltet ein Hosting-Partner oder ein anderer autoritativer Anbieter die Zone, nehmen Sie die Änderung dort vor, statt anzunehmen, dass das Cloudflare-Dashboard maßgeblich ist.
Den DMARC-Wert aus bewussten Entscheidungen aufbauen
Ein Eintrag für die Beobachtungsphase kann mit v=DMARC1; p=none und einer freigegebenen URI für Aggregatberichte beginnen, das ist aber ein Beispiel und kein allgemeingültiger Wert. Setzen Sie die Version an den Anfang, wählen Sie die angeforderte Richtlinie bewusst und autorisieren Sie jedes Berichtsziel. Passen Sie Subdomain-Richtlinie, Alignment-Modus, Prozentsatz und Reporting-Tags nur an, wenn es eine dokumentierte Anforderung und eine aktuelle Auslegung des Standards gibt. Kopieren Sie kein Anbieterbeispiel mit dem rua-Postfach eines anderen und springen Sie nicht zu p=reject, nur weil die Syntax gültig ist. Ein gültiger Eintrag drückt die gewünschte Behandlung durch den Empfänger aus; er belegt nicht, dass SPF oder DKIM authentifiziert, dass eine der authentifizierten Kennungen mit der From-Domain ausgerichtet ist, dass alle legitimen Versandwege erfasst wurden oder dass irgendeine Nachricht einen Posteingang erreicht hat.
SPF- und DKIM-Alignment an echten Nachrichten prüfen
Senden Sie kontrollierte Beispiele über jeden Anwendungspfad an Empfänger, deren rohe Header Sie einsehen können. Halten Sie sichtbares From, SMTP MAIL FROM, sendende IP, DKIM-Domain d= und Selektor, Authentication-Results, Provider-Kennung, Nachrichtenklasse, Umgebung und Zeitpunkt fest. DMARC kann über ausgerichtetes, authentifiziertes SPF oder über eine ausgerichtete, verifizierte DKIM-Signatur bestehen. SPF wertet eine SMTP-Identität aus und kann sich bei Weiterleitungen ändern; DKIM verifiziert eine Signatur über ausgewählte Inhalte. Keines von beiden ersetzt die Autorisierung durch die Anwendung. Testen Sie relaxed oder strict Alignment gezielt, einschließlich Subdomains und Failover-Routen. Annahme durch die Provider-API, Annahme durch den Zielserver, ein DMARC-pass, Platzierung im Postfach und Engagement sind unterschiedliche Beobachtungen. Halten Sie diese Zustände getrennt, damit ein erfolgreicher API-Aufruf oder eine grüne Richtlinienanzeige nie zu einem stärkeren Zustellnachweis aufgewertet wird.
DNS und Berichte außerhalb des Dashboards prüfen
Fragen Sie nach dem Speichern die autoritativen Nameserver von Cloudflare und mehrere unabhängige rekursive Resolver nach TXT unter dem exakten _dmarc-Namen ab. Speichern Sie die Rohantworten, die gewählte Richtliniendomain, TTL, Resolver, Zeitstempel und das Parser-Ergebnis. Bestätigen Sie, dass genau ein verwendbarer Eintrag existiert, v=DMARC1 am Anfang steht, die Pflichtwerte gültig sind und die Reporting-URIs freigegeben sind. Wiederholen Sie die Prüfung nach dem erwarteten Cache-Zeitraum. Senden Sie erneut kontrollierte Nachrichten und prüfen Sie die Header beim Empfänger. Cloudflare beschreibt DMARC Management als Möglichkeit, Versandquellen sowie aggregierte SPF-, DKIM- und DMARC-Ergebnisse einzusehen. Berichte sind jedoch verzögerte, von Empfängern gelieferte Beobachtungen und keine vollständige Live-Erfassung. Gleichen Sie sie mit Nachweisen des Providers ab. Halten Sie an, wenn Resolver voneinander abweichen, selten auftretender Traffic fehlt, unbekannte legitime Quellen auftauchen, kontrollierte Nachrichten nicht ausgerichtet sind oder sich das Berichtsvolumen unerwartet ändert.
Cloudflare DMARC Management als DNS-Änderung behandeln
Laut Cloudflare kann die Aktivierung von DMARC Management dazu auffordern, einen Eintrag anzulegen, wenn keiner existiert, oder einem bestehenden rua-Tag eine Cloudflare-Adresse für Aggregatberichte hinzufügen. Prüfen Sie diese vorgeschlagene Änderung wie Produktivinfrastruktur: Exportieren Sie den bisherigen Wert, bestätigen Sie, dass bestehende Ziele weiterhin gewollt sind, prüfen Sie den Domain-Umfang und stellen Sie den Rollback sicher. Die Aktivierungsdokumentation beschreibt außerdem den aktuellen Umfang auf Apex-Domain-Ebene und einen Vorbehalt zu externen SPF-Einträgen. Schließen Sie daraus nicht, dass die Funktion einen anderswo gehosteten SPF-Pfad gefahrlos umschreiben kann. Eine aufgeführte Quelle oder IP belegt nicht, welche Anwendung, welcher Mandant oder welche Person sie autorisiert hat, und eine fehlende Zeile belegt nicht, dass es keinen Traffic gibt. Nutzen Sie die Ansicht zum Sammeln von Nachweisen und bewahren Sie zugleich die Nachweise aus autoritativem DNS, Rohnachrichten, Provider-Logs und Anwendungs-Audits auf.
Die Durchsetzung schrittweise anhand von Nachweisen verschärfen
Beobachten Sie lange genug, um jeden legitimen Absender, jede Nachrichtenklasse, Wochentagsmuster, Batch-Jobs, Failover-Routen und selten genutzte Workflows abzudecken. Ordnen Sie Quellen als eigene, freigegebener Anbieter, weitergeleitet, unbekannt oder missbräuchlich ein. Beheben Sie das Alignment für legitimen Traffic, bevor Sie eine strengere Behandlung anfordern. Ein Go/No-Go-Kriterium sollte gültiges DNS, bestandene kontrollierte Nachrichten, eine akzeptable ausgerichtete Abdeckung, keine unbekannten legitimen Quellen, geklärte Zuständigkeit bei Vorfällen, Support-Bereitschaft und einen getesteten Rollback umfassen. Verschärfen Sie die Richtlinie nur über eine begrenzte, freigegebene Änderung und überwachen Sie Authentifizierungs- und Geschäftsfehler. Rollen Sie zurück oder pausieren Sie, wenn legitime Nachrichten abgelehnt werden, Berichte ausbleiben, unerwartete Quellen auftreten, Resolver inkonsistent sind, ein Provider-Wechsel ansteht oder die Vererbung auf Subdomains Überraschungen bringt. Ändern Sie SPF, DKIM und DMARC nach Möglichkeit getrennt, damit sich Regressionen eindeutig zuordnen lassen.
Häufige Fehler bei DMARC in Cloudflare vermeiden
Häufige Fehler sind: die falsche Zone bearbeiten, unter dem falschen _dmarc-Namen veröffentlichen, zwei Richtlinieneinträge stehen lassen, fehlerhafte Anführungszeichen einfügen, eine freigegebene rua-Liste ersetzen, annehmen, dass Apex- und Subdomain-Richtlinie identisch sind, und p=reject verwenden, bevor selten sendende Absender aufgetaucht sind. Ein weiterer Fehler ist, den gespeicherten oder erkannten Zustand im Dashboard als Nachweis auf Nachrichtenebene zu behandeln. Arbeiten Sie mit exakten Diffs, kontrollierten Empfängern, unabhängigen Abfragen, rohen Headern und auf Empfänger begrenzten Vorfallprotokollen. Halten Sie Kundenadressen, Nachrichteninhalte, API-Schlüssel und unbegrenzte Berichtsdaten aus Tickets und Analytics heraus. Bleiben autoritative und zwischengespeicherte Antworten länger als geplant inkonsistent, fehlt ein erwarteter Absender oder scheitert eine echte Nachricht am Alignment, halten Sie an und untersuchen Sie Delegierung, Cache, Eintragssyntax, Absenderliste, SPF und DKIM jeweils getrennt.
So passt SendHQ
Die sichere Grenze ist Provider-neutral: Die Anwendung autorisiert eine Nachricht, der Versandprovider authentifiziert sie, Cloudflare veröffentlicht oder analysiert den DNS-Zustand und Empfänger werten die Nachricht aus. Stützen Sie sich auf die aktuelle offizielle Cloudflare-Dokumentation, den aktuellen DMARC-Standard, beobachtete DNS-Antworten und kontrollierte Belege aus empfangenen Nachrichten.
Häufig gestellte Fragen
Unter welchem Namen liegt in Cloudflare eine DMARC-Richtlinie für die Apex-Domain?
Legen Sie TXT unter _dmarc für die Zone an; der Eintrag wird als _dmarc.example.com aufgelöst. Bei einer From-Identität auf einer Subdomain prüfen Sie diese Autorendomain und die aktuellen Ermittlungsregeln.
Sollte der TXT-Wert manuell gesetzte Anführungszeichen enthalten?
Laut Cloudflare werden neue TXT-Inhalte, die ohne Anführungszeichen gespeichert werden, automatisch eingeschlossen. Vermeiden Sie uneinheitliche manuelle Anführungszeichen und prüfen Sie anschließend die autoritative Rohantwort und das Parser-Ergebnis.
Leitet Cloudflare einen DMARC-TXT-Eintrag über den Proxy?
Für diese TXT-Richtlinie spielt keine HTTP-Proxy-Entscheidung eine Rolle. Veröffentlichen Sie sie im autoritativen DNS und prüfen Sie sie extern; das Proxy-Verhalten für Web-Traffic ist eine andere Funktion.
Kann DMARC Management den Eintrag ändern?
Laut der Aktivierungsdokumentation von Cloudflare kann die Funktion anbieten, einen Eintrag oder ein Cloudflare-rua-Ziel hinzuzufügen. Prüfen, sichern, verifizieren und bei Bedarf zurückrollen sollten Sie diese Änderung ausdrücklich selbst.
Lehnt p=none fehlschlagende E-Mails ab?
Nein. Es ist eine auf Beobachtung ausgerichtete angeforderte Richtlinie. Erfassen Sie legitime Absender mithilfe von Berichten und kontrollierten Nachrichten und beheben Sie Probleme, bevor Sie eine strengere Behandlung durch Empfänger in Betracht ziehen.
Belegt ein bestandener DMARC-Check die Platzierung im Posteingang?
Nein. Er belegt, dass die zutreffende Auswertung der ausgerichteten Authentifizierung bestanden wurde. Annahme durch den Provider, Annahme durch den Empfänger, Ordnerplatzierung und Engagement erfordern jeweils eigene, gezielte Nachweise.
Warum kann SPF bestehen, während DMARC fehlschlägt?
Die authentifizierte SMTP-Identität ist möglicherweise nicht mit der sichtbaren From-Domain ausgerichtet, oder es liegt ein anderer Auswertungsfehler vor. Prüfen Sie die genauen Identitäten und die rohen Ergebnisse des Empfängers.
Beweist ein DMARC-Eintrag eine E-Mail-Provider-Integration?
Nein. Ein DMARC-Eintrag allein beweist keine E-Mail-Provider-Integration.
Quellen
- DNS-Einträge verwalten — Cloudflare
- DNS-Eintragstypen bei Cloudflare — Cloudflare
- Überblick über Cloudflare DMARC Management — Cloudflare
- Cloudflare DMARC Management aktivieren — Cloudflare
- DMARC-Statistiken in Cloudflare auswerten — Cloudflare
- RFC 9989: DMARC — RFC Editor
- RFC 7208: SPF — RFC Editor
- RFC 6376: DKIM — RFC Editor