Was ist DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) ist die Klammer um SPF und DKIM. Der Record unter _dmarc.deinedomain.de beantwortet zwei Fragen: Was soll mit E-Mails passieren, die weder SPF- noch DKIM-Alignment erreichen? Und wohin sollen Berichte über solche Nachrichten geschickt werden?

Entscheidend ist der Begriff Alignment. DMARC verlangt nicht nur, dass SPF oder DKIM bestehen, sondern dass die dabei geprüfte Domain zur Domain im sichtbaren From-Header passt. Genau das schließt die Lücke, die SPF und DKIM einzeln offen lassen: Ein Angreifer kann von einer eigenen Domain mit gültigem SPF senden und trotzdem deine Adresse ins From-Feld schreiben — DMARC unterbindet das.

Was AnalyzeMy.Email beim DMARC Check prüft

  • Record-Gültigkeit: v=DMARC1 muss das erste Tag sein, p= muss vorhanden und gültig sein, doppelte Tags werden erkannt
  • Policy-Stärke: p=none (reines Monitoring), p=quarantine oder p=reject
  • Subdomain-Policy: fehlendes sp= oder ein sp=, das schwächer ist als die Hauptpolicy
  • Enforcement: pct<100, pct=0 (faktisch deaktiviert) und ungültige Werte
  • Cross-Check gegen die Authentifizierung: Eine durchgesetzte Policy ohne SPF-Record und ohne nutzbare DKIM-Signatur wird als schwerwiegender Fehler gemeldet — du blockierst dann deine eigene Post
  • Reporting: fehlendes oder ungültiges rua/ruf, korrektes mailto-Format, fo= und ri=, sowie eine Warnung bei zu vielen Report-Zielen
  • Externe Report-Ziele (RFC 7489 §7.1): Zeigt rua auf eine fremde Domain, muss diese die Annahme per deinedomain.de._report._dmarc.zieldomain.de autorisieren. Dieser Record wird real aufgelöst — fehlt er, senden konforme Empfänger schlicht keine Reports
  • Alignment-Modi: adkim und aspf auf relaxed oder strict, ungültige Werte
  • Org-Domain-Fallback bei Subdomains

Der Weg zu p=reject

Eine DMARC-Policy wird schrittweise verschärft, sonst blockierst du legitime Absender:

  • p=none — nur beobachten und Reports sammeln. Zwei bis vier Wochen, bis du alle sendenden Systeme kennst.
  • p=quarantine — nicht authentifizierte Mails landen im Spam. Wieder zwei bis vier Wochen beobachten.
  • p=reject — nicht authentifizierte Mails werden abgelehnt. Das ist das Ziel und der einzige Zustand, der echten Spoofing-Schutz bietet.

p=none ohne Auswertung der Reports ist der häufigste Dauerzustand — und schützt vor nichts.

Häufige Fehlerquellen

  • Kein sp=: Ohne Subdomain-Policy erbt zwar jede Subdomain die Hauptpolicy, aber wer sp=none setzt, öffnet Angreifern alle Subdomains.
  • pct=0: Sieht nach reject aus, wirkt aber auf null Prozent der Mails.
  • rua ins Leere: Externe Report-Adresse ohne Autorisierungs-Record — du bekommst nie Daten.
  • strict Alignment zu früh: aspf=s bricht, sobald eine Subdomain als Envelope-From verwendet wird.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick