Technik · belegte Antwort
E-Mail-Spoofing verhindern: Leitfaden zu SPF, DKIM und DMARC
Um E-Mail-Spoofing zu verhindern, müssen Sie eine Kombination aus SPF-, DKIM- und DMARC-Einträgen im DNS einrichten. Diese Protokolle prüfen, ob der sendende Server berechtigt ist, E-Mails im Namen Ihrer Domain zu versenden, und stellen sicher, dass der Nachrichteninhalt während der Übertragung nicht verändert wurde.
SPF-Einträge einrichten
Sender Policy Framework (SPF) ist ein DNS-Eintrag, der alle IP-Adressen und Domains auflistet, die E-Mails für Ihre Domain senden dürfen. Erhält ein Server eine E-Mail, prüft er den SPF-Eintrag der Domain aus der From-Adresse. Ist die sendende IP nicht aufgeführt, kann die E-Mail als Spam markiert oder abgelehnt werden. Mit den kostenlosen Tools von SendHQ (https://sendhq.cc/tools) können Sie die SPF-Syntax validieren und sicherstellen, dass keine unberechtigten IPs enthalten sind.
DKIM-Signatur konfigurieren
DomainKeys Identified Mail (DKIM) fügt dem E-Mail-Header eine kryptografische Signatur hinzu. Der sendende Server signiert die Nachricht mit einem privaten Schlüssel, und der empfangende Server prüft diese Signatur mit einem öffentlichen Schlüssel, der in Ihren DNS-Einträgen veröffentlicht ist. So können Angreifer den Inhalt der E-Mail während der Übertragung nicht verändern, und es ist belegt, dass die E-Mail tatsächlich aus Ihrer Infrastruktur stammt.
DMARC-Richtlinien bereitstellen
Domain-based Message Authentication, Reporting, and Conformance (DMARC) verbindet SPF und DKIM. Es teilt empfangenden Servern mit, wie sie mit einer E-Mail verfahren sollen, die die SPF- oder DKIM-Prüfung nicht besteht. Sie können die Richtlinie none (überwachen), quarantine (in den Spam-Ordner verschieben) oder reject (vollständig blockieren) festlegen. DMARC liefert dem Domaininhaber außerdem Berichte, mit denen er Spoofing-Versuche und Konfigurationsfehler erkennen kann.
DNS-Hygiene pflegen
Spoofing zu verhindern erfordert eine laufende Pflege der DNS-Einträge. Prüfen Sie Ihren SPF-Eintrag regelmäßig, um alte Drittanbieter-Absender zu entfernen, und rotieren Sie DKIM-Schlüssel in regelmäßigen Abständen, um die Sicherheit zu wahren. Sorgen Sie dafür, dass Ihre DMARC-Richtlinie schließlich von none auf reject wechselt, damit gefälschte E-Mails die Posteingänge der Nutzer gar nicht mehr erreichen.
Sichere SMTP-Erweiterungen nutzen
Nutzen Sie über DNS-Einträge hinaus STARTTLS, um die Verbindung zwischen Mailservern zu verschlüsseln. Das verhindert Man-in-the-Middle-Angriffe, bei denen Zugangsdaten abgefangen oder E-Mails während der Übertragung verändert werden. Mit SMTP-Authentifizierung stellen Sie sicher, dass nur berechtigte Nutzer E-Mails über Ihren Server weiterleiten können. Das senkt das Risiko von internem Spoofing.
Häufige Fragen von Teams
Was ist der Unterschied zwischen SPF und DKIM?
SPF autorisiert über Listen im DNS bestimmte Server zum Versand, während DKIM mit kryptografischen Signaturen den Absender verifiziert und die Integrität der Nachricht sicherstellt.
Ersetzt DMARC SPF und DKIM?
Nein, DMARC baut auf SPF und DKIM auf. Es liefert die Richtlinie dafür, wie mit E-Mails zu verfahren ist, die diese beiden Authentifizierungsprüfungen nicht bestehen.
Kann ich sofort die Richtlinie p=reject verwenden?
Empfohlen wird, mit p=none zu beginnen, um den Traffic zu überwachen und sicherzustellen, dass keine legitimen E-Mails blockiert werden. Wechseln Sie erst dann zu p=quarantine und schließlich zu p=reject.
Was passiert, wenn ich mehrere SPF-Einträge habe?
Mehrere SPF-Einträge sind ein Syntaxfehler und führen dazu, dass SPF fehlschlägt. Sie müssen alle berechtigten Absender in einem einzigen TXT-Eintrag zusammenführen.
Primärquellen
- RFC 7208: Sender Policy Framework — RFC-Editor
- RFC 6376: DomainKeys Identified Mail — RFC-Editor
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC-Editor