Was ist DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) ist die Klammer um SPF und DKIM. Der Record unter _dmarc.deinedomain.de beantwortet zwei Fragen: Was soll mit E-Mails passieren, die weder SPF- noch DKIM-Alignment erreichen? Und wohin sollen Berichte über solche Nachrichten geschickt werden?
Entscheidend ist der Begriff Alignment. DMARC verlangt nicht nur, dass SPF oder DKIM bestehen, sondern dass die dabei geprüfte Domain zur Domain im sichtbaren From-Header passt. Genau das schließt die Lücke, die SPF und DKIM einzeln offen lassen: Ein Angreifer kann von einer eigenen Domain mit gültigem SPF senden und trotzdem deine Adresse ins From-Feld schreiben — DMARC unterbindet das.
Was AnalyzeMy.Email beim DMARC Check prüft
- Record-Gültigkeit:
v=DMARC1muss das erste Tag sein,p=muss vorhanden und gültig sein, doppelte Tags werden erkannt - Policy-Stärke:
p=none(reines Monitoring),p=quarantineoderp=reject - Subdomain-Policy: fehlendes
sp=oder einsp=, das schwächer ist als die Hauptpolicy - Enforcement:
pct<100,pct=0(faktisch deaktiviert) und ungültige Werte - Cross-Check gegen die Authentifizierung: Eine durchgesetzte Policy ohne SPF-Record und ohne nutzbare DKIM-Signatur wird als schwerwiegender Fehler gemeldet — du blockierst dann deine eigene Post
- Reporting: fehlendes oder ungültiges
rua/ruf, korrektes mailto-Format,fo=undri=, sowie eine Warnung bei zu vielen Report-Zielen - Externe Report-Ziele (RFC 7489 §7.1): Zeigt
ruaauf eine fremde Domain, muss diese die Annahme perdeinedomain.de._report._dmarc.zieldomain.deautorisieren. Dieser Record wird real aufgelöst — fehlt er, senden konforme Empfänger schlicht keine Reports - Alignment-Modi:
adkimundaspfauf relaxed oder strict, ungültige Werte - Org-Domain-Fallback bei Subdomains
Der Weg zu p=reject
Eine DMARC-Policy wird schrittweise verschärft, sonst blockierst du legitime Absender:
- p=none — nur beobachten und Reports sammeln. Zwei bis vier Wochen, bis du alle sendenden Systeme kennst.
- p=quarantine — nicht authentifizierte Mails landen im Spam. Wieder zwei bis vier Wochen beobachten.
- p=reject — nicht authentifizierte Mails werden abgelehnt. Das ist das Ziel und der einzige Zustand, der echten Spoofing-Schutz bietet.
p=none ohne Auswertung der Reports ist der häufigste Dauerzustand — und schützt vor nichts.
Häufige Fehlerquellen
- Kein sp=: Ohne Subdomain-Policy erbt zwar jede Subdomain die Hauptpolicy, aber wer
sp=nonesetzt, öffnet Angreifern alle Subdomains. - pct=0: Sieht nach reject aus, wirkt aber auf null Prozent der Mails.
- rua ins Leere: Externe Report-Adresse ohne Autorisierungs-Record — du bekommst nie Daten.
- strict Alignment zu früh:
aspf=sbricht, sobald eine Subdomain als Envelope-From verwendet wird.