Technik · belegte Antwort
Was ist E-Mail-Authentifizierung? SPF, DKIM und DMARC erklärt
E-Mail-Authentifizierung ist eine Gruppe DNS-basierter Protokolle, mit denen die Identität des Absenders einer E-Mail-Nachricht verifiziert wird. Sie verhindert Domain-Spoofing und Phishing, indem empfangende Mailserver prüfen können, ob der sendende Server E-Mails im Namen der im From-Header genannten Domain senden darf.
Sender Policy Framework (SPF)
SPF ist ein DNS-Eintrag, der alle IP-Adressen und Domains auflistet, die E-Mails für eine bestimmte Domain senden dürfen. Empfängt ein Server eine Nachricht, prüft er den SPF-Eintrag der Domain aus der Return-Path-Adresse. Ist die IP des sendenden Servers im SPF-Eintrag nicht aufgeführt, kann die Nachricht je nach Qualifier des Eintrags als Spam markiert oder abgelehnt werden.
DomainKeys Identified Mail (DKIM)
DKIM versieht E-Mails mit einer kryptografischen Signatur. Der Absender signiert Header und Nachrichtentext mit einem privaten Schlüssel, und der Empfänger prüft die Signatur mit einem öffentlichen Schlüssel, der in den DNS-Einträgen der Domain veröffentlicht ist. So ist sichergestellt, dass der Inhalt der E-Mail unterwegs nicht manipuliert wurde, und die Domain wird als Urheber der Nachricht bestätigt.
Domain-based Message Authentication, Reporting, and Conformance (DMARC)
DMARC verbindet SPF und DKIM, indem es dem empfangenden Server Anweisungen gibt, wie er mit Nachrichten umgehen soll, die die Authentifizierung nicht bestehen. Es verlangt ein Alignment zwischen der sichtbaren From-Adresse und den SPF- oder DKIM-Domains. DMARC-Richtlinien lassen sich auf none (nur überwachen), quarantine (in den Spam-Ordner verschieben) oder reject (vollständig ablehnen) setzen.
Umsetzung und Verifizierung
Für die Umsetzung müssen Sie TXT-Einträge bei Ihrem DNS-Provider hinzufügen. Entwickler sollten sicherstellen, dass alle Sendedienste von Drittanbietern im SPF-Eintrag enthalten sind und DKIM-Schlüssel regelmäßig rotiert werden. Mit den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) prüfen Sie, ob Ihre DNS-Einträge korrekt formatiert und aktiv sind.
Häufige Fragen von Teams
Ersetzt SPF das DKIM?
Nein. SPF validiert die IP des sendenden Servers, während DKIM per Kryptografie Inhalt und Ursprung der Nachricht validiert. Für eine vollständige Authentifizierung sind beide erforderlich.
Was passiert, wenn DMARC nicht konfiguriert ist?
Ohne DMARC können empfangende Server weiterhin SPF und DKIM nutzen, haben aber keine ausdrückliche Anweisung, ob fehlgeschlagene Nachrichten abgelehnt oder unter Quarantäne gestellt werden sollen.
Können für eine Domain mehrere SPF-Einträge existieren?
Nein. Eine Domain darf nur einen SPF-Eintrag haben. Mehrere autorisierte Absender müssen mit include-Mechanismen in einem einzigen TXT-Eintrag zusammengefasst werden.
Primärquellen
- RFC 7208: Sender Policy Framework — RFC-Editor
- RFC 6376: DomainKeys Identified Mail — RFC-Editor
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC-Editor