Diagnose · belegte Antwort
Warum DMARC meldet, dass die Quarantine- oder Reject-Richtlinie nicht aktiviert ist
Eine DMARC-Richtlinie ist nicht aktiviert, wenn Ihr DNS-Eintrag p=none enthält. Das weist empfangende Server an, bei E-Mails, die die Authentifizierung nicht bestehen, nichts zu unternehmen. Um eine restriktive Richtlinie zu aktivieren, müssen Sie das p-Tag in Ihrem TXT-Eintrag auf p=quarantine oder p=reject ändern. Mit diesem Schritt wechselt Ihre Domain vom Überwachungsmodus zur aktiven Durchsetzung des SPF- und DKIM-Alignments.
Die Richtlinie p=none verstehen
Das Tag p=none dient der Überwachung. Damit sammeln Sie RUA- und RUF-Berichte und sehen, wer in Ihrem Namen E-Mails sendet, ohne dass legitime E-Mails blockiert werden. Das ist als erster Schritt für die Bestandsaufnahme notwendig, bietet aber keinen Schutz vor Spoofing, weil der empfangende Mailserver die Nachricht unabhängig von einem Authentifizierungsfehler zustellen soll.
Quarantine- vs. Reject-Richtlinie
Die Richtlinie p=quarantine weist den Empfänger an, nicht authentifizierte E-Mails als verdächtig zu behandeln und sie in der Regel in den Spam- oder Junk-Ordner zu verschieben. Die Richtlinie p=reject ist die strengste Einstellung und weist den Empfänger an, die E-Mail vollständig zurückzuweisen. Beide Einstellungen gelten als aktivierte Richtlinien, weil sie das Risiko der Domain-Imitation aktiv senken, indem sie fehlschlagende Nachrichten sanktionieren.
So aktualisieren Sie Ihre Richtlinie
Um die Durchsetzung zu aktivieren, rufen Sie Ihren DNS-Provider auf und suchen den TXT-Eintrag für _dmarc.yourdomain.com. Ändern Sie den Wert von v=DMARC1; p=none; in v=DMARC1; p=quarantine; oder v=DMARC1; p=reject;. Stellen Sie vor dieser Änderung sicher, dass Ihre SPF- und DKIM-Einträge korrekt konfiguriert sind, damit Sie nicht Ihren eigenen legitimen Traffic blockieren. Mit den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) können Sie Ihre Syntax vor dem Ausrollen prüfen.
Die Rolle des Alignments
Die DMARC-Durchsetzung hängt vom Alignment ab. Damit eine Nachricht DMARC besteht, muss sie SPF oder DKIM bestehen, und die Domain im From-Header muss mit der Domain übereinstimmen, die bei der SPF- oder DKIM-Prüfung verwendet wird. Aktivieren Sie p=reject ohne korrektes Alignment, wird jeder Drittanbieter-Dienst blockiert, der in Ihrem Namen E-Mails sendet, sofern er nicht in Ihrem SPF-Eintrag autorisiert ist und mit einem gültigen DKIM-Schlüssel signiert.
Häufige Fragen von Teams
Ist p=none ein gültiger DMARC-Eintrag?
Ja, er ist syntaktisch gültig und dient der Überwachung, bietet aber keinen aktiven Schutz vor Spoofing.
Verhindert p=reject die Zustellung meiner E-Mails?
Nur wenn Ihre E-Mails das SPF- oder DKIM-Alignment nicht bestehen. Ist Ihre Authentifizierung korrekt, hat p=reject keine Auswirkungen auf Ihre legitimen E-Mails.
Kann ich p=quarantine und p=reject zusammen verwenden?
Nein, das p-Tag akzeptiert nur einen Wert. Mit sp= können Sie jedoch eine abweichende Richtlinie für Subdomains festlegen.
Primärquellen
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC-Editor
- RFC 7208: Sender Policy Framework — RFC-Editor
- RFC 6376: DomainKeys Identified Mail — RFC-Editor