Technik · belegte Antwort

DMARC-Eintrag: Definition und Einrichtung

Ein DMARC-Eintrag ist ein DNS-TXT-Eintrag, der empfangenden Mailservern mitteilt, wie sie mit E-Mails umgehen sollen, die die SPF- oder DKIM-Authentifizierung nicht bestehen. Domaininhaber können damit für nicht authentifizierte E-Mails eine Richtlinie none, quarantine oder reject festlegen und so sicherstellen, dass nur autorisierte Absender die Domain nutzen.

Funktionsweise

DMARC prüft das Alignment zwischen der Domain im From-Header und den per SPF und DKIM validierten Domains. Besteht die SPF-Prüfung und passt die Domain, oder ist die DKIM-Signatur gültig und passt die Domain, ist die E-Mail DMARC-konform. Schlagen beide fehl oder fehlt das Alignment, wendet der Empfänger die im DMARC-Eintrag definierte Richtlinie an und entscheidet, ob die Nachricht zugestellt, markiert oder blockiert wird.

Bedeutung für Absender

DMARC verhindert Domain-Spoofing und Phishing, weil der Absender steuert, wie Empfänger mit nicht autorisierten E-Mails umgehen. Ohne DMARC-Eintrag haben Empfänger keine ausdrückliche Anweisung für fehlgeschlagene Authentifizierungen, was zu uneinheitlicher Zustellung führen kann. Eine strikte Richtlinie senkt das Risiko, dass Angreifer betrügerische E-Mails versenden, die scheinbar von Ihrer offiziellen Unternehmensdomain stammen.

Hinweise und häufige Fehler im Betrieb

Ein häufiger Fehler ist der Wechsel zu einer reject-Richtlinie, bevor die Berichtsdaten ausgewertet wurden. Absender sollten mit p=none beginnen, um den Traffic zu beobachten, ohne die Zustellung zu beeinträchtigen. Ein weiterer häufiger Fehler ist falsche Syntax im TXT-Eintrag, etwa fehlende Semikolons oder ungültige Tags. Mit SendHQ oder den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) können Sie vor dem Deployment prüfen, ob der Eintrag korrekt formatiert ist.

Konkretes Beispiel

Ein typischer DMARC-Eintrag sieht so aus: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. In diesem Beispiel kennzeichnet v=DMARC1 die Version des Eintrags, p=quarantine weist den Empfänger an, fehlgeschlagene E-Mails in den Spamordner zu verschieben, und rua gibt die E-Mail-Adresse an, an die aggregierte XML-Berichte zur Auswertung gesendet werden sollen.

Richtlinienstufen

Es gibt drei Richtlinienstufen. p=none ist der Überwachungsmodus: Gegen fehlgeschlagene E-Mails wird nichts unternommen. p=quarantine verschiebt fehlgeschlagene E-Mails in den Junk-Ordner des Empfängers. p=reject ist die strengste Stufe und weist den empfangenden Server an, die E-Mail vollständig abzuweisen, sodass sie nie im Postfach des Empfängers ankommt.

Häufige Fragen von Teams

Ersetzt DMARC SPF oder DKIM?

Nein, DMARC baut auf SPF und DKIM auf. Mindestens eines der beiden Verfahren muss vorhanden und gültig sein, um die Absenderidentität zu verifizieren. DMARC liefert die Richtlinie für den Fall, dass sie fehlschlagen.

Was ist der Unterschied zwischen rua und ruf?

rua wird für Aggregatberichte verwendet, die übergreifende Statistiken zu Versandvolumen und Authentifizierung liefern. ruf wird für forensische Berichte verwendet, die detaillierte Informationen zu einzelnen fehlgeschlagenen Nachrichten enthalten.

Kann ich mehrere DMARC-Einträge haben?

Nein, eine Domain darf nur einen DMARC-Eintrag haben. Finden empfangende Server mehrere Einträge im DNS, ignorieren sie in der Regel alle, und die Domain ist ungeschützt.

Primärquellen