Technik · belegte Antwort
DMARC: Domain-based Message Authentication, Reporting and Conformance erklärt
DMARC ist ein Protokoll zur E-Mail-Authentifizierung, das die Identität eines Absenders mithilfe von SPF und DKIM überprüft. Domaininhaber veröffentlichen damit in ihren DNS-Einträgen eine Richtlinie, die festlegt, wie empfangende Mailserver mit E-Mails umgehen sollen, die die Authentifizierungsprüfungen nicht bestehen.
Funktionsweise
DMARC prüft das Alignment zwischen der Domain im From-Header und den per SPF und DKIM validierten Domains. Besteht eine Nachricht SPF oder DKIM und stimmt die Domain mit dem From-Header überein, ist sie DMARC-konform. Schlagen beide fehl oder fehlt das Alignment, wendet der Empfänger die im DMARC-DNS-Eintrag definierte Richtlinie an: none, quarantine oder reject.
Bedeutung für Absender
DMARC verhindert, dass Unbefugte eine Domain für Phishing-E-Mails missbrauchen. Wenn Absender die Richtlinie von none auf reject umstellen, erreichen nur noch authentifizierte E-Mails den Empfänger. Das senkt das Risiko von Markenimitation und trägt zu einer guten Absenderreputation bei den großen Mail-Providern bei.
Betriebliche Aspekte
Ein häufiger Fehler ist, eine reject-Richtlinie einzuführen, bevor die Berichtsdaten ausgewertet wurden. Absender sollten mit p=none beginnen, um legitime Drittanbieter zu erkennen, deren E-Mails die Authentifizierung womöglich nicht bestehen. Mit SendHQ oder den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) finden Sie solche Lücken, bevor Sie eine strikte Richtlinie durchsetzen, die gültige E-Mails blockieren könnte.
Konkretes Beispiel
Ein DMARC-Eintrag ist ein TXT-Eintrag unter _dmarc.example.com. Der Beispieleintrag v=DMARC1; p=quarantine; rua=mailto:reports@example.com weist den Empfänger an, fehlgeschlagene E-Mails in einen Quarantäneordner zu verschieben und aggregierte XML-Berichte zur Auswertung an die angegebene E-Mail-Adresse zu senden.
Berichtsmechanismen
DMARC liefert zwei Arten von Berichten. Aggregatberichte (RUA) zeigen im Überblick, welche IPs im Namen der Domain E-Mails senden und wie deren Authentifizierungsstatus ist. Forensische Berichte (RUF) enthalten detaillierte Kopien einzelner Nachrichten, die die Authentifizierung nicht bestanden haben, und ermöglichen so ein tiefgehendes technisches Debugging von Zustellproblemen.
Häufige Fragen von Teams
Ersetzt DMARC SPF und DKIM?
Nein, DMARC baut auf SPF und DKIM auf. Mindestens eines der beiden Verfahren muss vorhanden und aligned sein, um die Absenderidentität zu validieren.
Was ist der Unterschied zwischen quarantine und reject?
quarantine weist den Empfänger an, fehlgeschlagene E-Mails in den Spamordner zu verschieben, reject dagegen, die E-Mail vollständig zu blockieren.
Was ist DMARC-Alignment?
Alignment liegt vor, wenn die Domain im sichtbaren From-Header mit der Domain übereinstimmt, die über den SPF-Eintrag oder die DKIM-Signatur validiert wurde.
Primärquellen
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC-Editor
- RFC 7208: Sender Policy Framework — RFC-Editor
- RFC 6376: DomainKeys Identified Mail — RFC-Editor