Technik · belegte Antwort
Authenticated Received Chain (ARC) einfach erklärt
Authenticated Received Chain (ARC) ist ein Standard zur E-Mail-Authentifizierung, mit dem zwischengeschaltete Mailserver die Ergebnisse von SPF-, DKIM- und DMARC-Prüfungen signieren können. Wird eine E-Mail weitergeleitet, kann der endgültige Empfangsserver so dem ursprünglichen Authentifizierungsstatus vertrauen – auch wenn die Weiterleitung die ursprünglichen SPF- oder DKIM-Signaturen ungültig gemacht hat.
So funktioniert ARC technisch
ARC fügt einer E-Mail beim Durchlaufen eines zwischengeschalteten Servers drei bestimmte Header hinzu. Der ARC-Seal liefert eine digitale Signatur über die ARC-Message-Signature, die wiederum die ARC-Authentication-Results enthält. Diese Kette bildet einen überprüfbaren Nachweis des Authentifizierungsstatus an jeder Station. Wird eine Nachricht weitergeleitet, kann der nächste Server die ARC-Kette prüfen und erkennen, dass die Nachricht legitim war, bevor der Weiterleitende das Envelope oder die Header verändert hat.
Bedeutung für E-Mail-Absender
ARC ist entscheidend für Absender, deren E-Mails häufig von Nutzern oder Mailinglisten weitergeleitet werden. Ohne ARC ändert ein Weiterleitender oft die Absenderadresse oder den Nachrichtentext, wodurch SPF und DKIM fehlschlagen. Hat der Absender eine strikte DMARC-Richtlinie mit reject, würden diese legitimen weitergeleiteten E-Mails blockiert. ARC gibt dem endgültigen Empfänger einen Mechanismus, einen DMARC-Fehler zu ignorieren, wenn ein vertrauenswürdiger zwischengeschalteter Server die Nachricht bereits validiert hat.
Betriebshinweise und häufige Fehler
Ein häufiger Fehler ist die Annahme, ARC ersetze DKIM oder SPF. ARC ist eine ergänzende Schicht, die auf diesen Protokollen aufbaut. Es funktioniert nur, wenn der zwischengeschaltete Server ARC unterstützt und der endgültige Empfangsserver dem ARC-Siegler vertraut. Absender sollten weiterhin die kostenlosen Tools von SendHQ (https://sendhq.cc/tools) nutzen, um sicherzustellen, dass ihre primären DKIM- und SPF-Einträge korrekt konfiguriert sind, bevor sie sich bei Weiterleitungen auf ARC verlassen.
Konkretes Implementierungsbeispiel
Angenommen, ein Nutzer leitet seine geschäftlichen E-Mails an ein privates Gmail-Konto weiter. Der Firmenserver signiert die E-Mail mit DKIM. Der weiterleitende Server empfängt sie, validiert DKIM und fügt ein ARC-Siegel hinzu. Wenn Gmail die E-Mail erhält, schlägt die ursprüngliche SPF-Prüfung fehl, weil der weiterleitende Server kein autorisierter Absender ist. Gmail sieht jedoch das ARC-Siegel des vertrauenswürdigen Weiterleitenden, prüft das im ARC-Header gespeicherte ursprüngliche DKIM-Ergebnis und stellt die E-Mail zu, statt sie abzulehnen.
Zusammenspiel von ARC und DMARC
ARC dient als Sicherheitsnetz für DMARC. Während DMARC den aktuellen Zustand der Nachricht bewertet, liefert ARC einen historischen Nachweis der Authentifizierung. Schlägt die aktuelle DMARC-Prüfung fehl, existiert aber eine gültige ARC-Kette aus einer vertrauenswürdigen Quelle, kann der empfangende Mail Transfer Agent die DMARC-Richtlinie übergehen und die Nachricht annehmen. Das reduziert Fehlalarme in Spamfiltern.
Häufige Fragen von Teams
Ersetzt ARC DMARC?
Nein, ARC ersetzt DMARC nicht. Es bietet eine Möglichkeit, Authentifizierungsergebnisse zu erhalten, damit DMARC nach einer Weiterleitung genauer ausgewertet werden kann.
Wer muss ARC implementieren?
ARC wird vor allem von Mail-Zwischenstationen implementiert, etwa von Mailinglisten-Managern, Weiterleitungsdiensten und E-Mail-Gateways in Unternehmen.
Stoppt ARC jeglichen Spam?
Nein, ARC soll verhindern, dass legitime weitergeleitete E-Mails als Spam markiert werden – nicht Spam selbst stoppen. Es beruht auf dem Vertrauen zwischen Siegler und Empfänger.
Unterstützen alle E-Mail-Anbieter ARC?
Die meisten großen Anbieter wie Gmail und Microsoft 365 unterstützen ARC, bei kleineren Mailservern und Altsystemen ist die Verbreitung jedoch unterschiedlich.
Primärquellen
- RFC 8617: The Authenticated Received Chain (ARC) — RFC-Editor
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC-Editor
- RFC 6376: DomainKeys Identified Mail — RFC-Editor