Der stille Ausfall
Ein DMARC-Record mit rua=mailto:dmarc@analytics-anbieter.example sieht vollständig aus. Trotzdem kommt monatelang kein einziger Report an, und niemand merkt es — denn ein ausbleibender Report erzeugt keine Fehlermeldung. Man wartet einfach auf Daten, die nie kommen.
Der Grund steht in RFC 7489 §7.1. Zeigt ein Report-Ziel auf eine andere Organisationsdomain als die des Absenders, muss diese fremde Domain dem Empfang ausdrücklich zustimmen. Sonst könnte jeder beliebige Domaininhaber fremde Postfächer mit Reports fluten, indem er sie einfach in seinen eigenen Record schreibt. Die Zustimmung ist ein TXT-Record auf der Zielseite:
Gelesen wird das so: „Die Domain analytics-anbieter.example erklärt sich bereit, DMARC-Reports über example.com entgegenzunehmen." Ohne diesen Record stellen konforme Receiver — Google und Microsoft gehören dazu — die Zustellung ein.
Was AnalyzeMy.Email prüft
- Erkennung externer Ziele — verglichen wird die Organisationsdomain, nicht der volle Name.
rua=mailto:dmarc@reports.example.combei Absenderexample.comist intern und braucht nichts. - Echter DNS-Lookup des Records
<absenderdomain>._report._dmarc.<zieldomain>— nicht bloß eine Formatprüfung des rua-Werts. - Inhaltliche Prüfung auf
v=DMARC1. Ein vorhandener, aber inhaltlich falscher Record zählt nicht als Autorisierung. - Dedupliziert je Zieldomain — rua und ruf zur selben Domain brauchen nur einen Record und werden zusammen ausgewertet.
- Anzahl der Ziele — mehr als zwei rua- oder ruf-Adressen werden angemerkt, weil viele Receiver nur an die ersten ein bis zwei ausliefern.
Das Ergebnis ist dreiwertig: autorisiert, nicht autorisiert (schwerwiegend — es kommen keine Reports) oder DNS-Fehler beim Nachsehen (leichtes Finding, weil das auch ein Timeout sein kann).
Wann dich das betrifft
Praktisch immer, wenn ein DMARC-Auswertungsdienst im Spiel ist. Solche Anbieter geben eine Adresse in ihrer eigenen Domain aus — genau der Fall, den §7.1 regelt. Seriöse Dienste legen den Record automatisch an, sobald man die Domain bei ihnen registriert; wer die Adresse dagegen nur aus der Dokumentation abschreibt und nirgends registriert, bekommt nichts.
Der zweite häufige Fall ist die Unternehmensgruppe: rua aller Tochterdomains zeigt zentral auf dmarc@holding.example. Auch das ist extern, sobald sich die Organisationsdomain unterscheidet — jede einzelne Tochterdomain braucht ihren eigenen Autorisierungsrecord auf der Holding-Seite.
Empfehlungen
- Nach dem Einrichten wirklich nachsehen, ob Reports ankommen. Die erste Lieferung kommt typischerweise nach 24 bis 48 Stunden.
- Ein zweites, internes Ziel eintragen — eine Adresse in der eigenen Domain braucht keine Autorisierung und ist der zuverlässige Rückfall.
- Höchstens zwei Ziele je Tag, sonst greift die Begrenzung mancher Receiver.
rufmit Bedacht: Forensische Reports enthalten Teile echter Nachrichten. Viele Receiver senden sie ohnehin nicht, und datenschutzrechtlich sind sie heikel.