Technik · belegte Antwort
DMARC-Alignment: Relaxed vs. Strict
DMARC-Alignment legt fest, ob die Domain im From-Header mit der Domain übereinstimmt, die per SPF und DKIM validiert wurde. Beim Relaxed-Alignment dürfen Subdomains mit der Organisationsdomain übereinstimmen, beim Strict-Alignment ist eine exakte Übereinstimmung der Domain erforderlich.
Was ist DMARC-Alignment?
Alignment bezeichnet die Prüfung, ob die Domain im sichtbaren From-Header einer E-Mail mit der per SPF oder DKIM authentifizierten Domain übereinstimmt. Ohne Alignment könnte ein Absender eine Nachricht mit einer beliebigen eigenen Domain authentifizieren und im From-Header eine fremde Marke vortäuschen. DMARC verhindert das, indem es eine logische Verbindung zwischen der Identität und dem Authentifizierungsmechanismus verlangt.
So funktioniert Relaxed-Alignment
Im Relaxed-Modus, der Standardeinstellung, akzeptiert DMARC eine Übereinstimmung, wenn die Domain im From-Header und die SPF- bzw. DKIM-Domain dieselbe Organisationsdomain haben. Lautet der From-Header beispielsweise mail.example.com und die SPF-Domain example.com, gilt die Prüfung beim Relaxed-Alignment als bestanden, weil beide dieselbe Stammdomain teilen.
So funktioniert Strict-Alignment
Strict-Alignment verlangt eine zeichengenaue Übereinstimmung zwischen der Domain im From-Header und der authentifizierten Domain. Im obigen Beispiel – From-Header mail.example.com, SPF-Domain example.com – würde Strict-Alignment fehlschlagen. Damit die Prüfung besteht, müssen beide exakt example.com oder beide exakt mail.example.com lauten.
Auswirkungen auf den Betrieb
Strict-Alignment bietet mehr Sicherheit, weil es jedes Subdomain-Spoofing verhindert. Es erhöht aber das Risiko, dass legitime E-Mails an DMARC scheitern, wenn Drittanbieter über andere Subdomains senden. Organisationen, die mehrere SaaS-Tools in ihrem Namen senden lassen, fahren meist besser mit Relaxed-Alignment. Mit den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) können Sie Ihre aktuelle Konfiguration prüfen und versehentliche Blockierungen vermeiden.
Konkretes Vergleichsbeispiel
Szenario: Der From-Header lautet notifications.brand.com, die SPF-Domain brand.com. Beim Relaxed-Alignment (aspf=r) ist das ein Pass, beim Strict-Alignment (aspf=s) ein Fail. Analog gilt für DKIM: Lautet das d=-Tag in der Signatur brand.com, besteht Relaxed-Alignment (adkim=r) für notifications.brand.com, Strict-Alignment (adkim=s) schlägt dagegen fehl.
Häufige Fragen von Teams
Welcher Alignment-Modus ist Standard?
Relaxed-Alignment ist sowohl für SPF als auch für DKIM der Standard, wenn die Tags aspf und adkim im DMARC-Eintrag fehlen.
Wann sollte ich Strict-Alignment verwenden?
Verwenden Sie Strict-Alignment, wenn Sie die gesamte Versandinfrastruktur vollständig kontrollieren und jede unautorisierte Nutzung von Subdomains verhindern möchten.
Wirkt sich eine Änderung des Alignments auf SPF- oder DKIM-Einträge aus?
Nein, Alignment ist eine Einstellung der DMARC-Richtlinie. Sie ändert nur, wie der Empfänger die vorhandenen SPF- und DKIM-Ergebnisse mit dem From-Header abgleicht.
Kann ich für SPF und DKIM unterschiedliche Modi festlegen?
Ja. Sie können in einem einzigen DMARC-Eintrag aspf=s für striktes SPF-Alignment und adkim=r für lockeres DKIM-Alignment setzen.
Primärquellen
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC-Editor
- RFC 7208: Sender Policy Framework — RFC-Editor
- RFC 6376: DomainKeys Identified Mail — RFC-Editor