Warum „SPF steht doch auf pass“ nicht reicht
DMARC prüft nicht, ob SPF oder DKIM bestanden haben, sondern ob eine der beiden Prüfungen für dieselbe Domain bestanden hat, die im sichtbaren From: steht. Das nennt sich Alignment und ist die häufigste Stolperstelle.
Ein Versanddienst, der mit eigener Bounce-Domain sendet, erzeugt genau dieses Bild: SPF besteht, DMARC nicht. Behoben wird das entweder über eine Custom Return-Path-Subdomain deiner eigenen Domain oder über eine DKIM-Signatur mit d=deinedomain.de.
Die drei Ursachen in der Reihenfolge ihrer Häufigkeit
- Kein Alignment trotz bestandener Einzelprüfung. Siehe oben — Dienstleister sendet unter eigener Domain.
- DKIM fehlt und SPF bricht bei Weiterleitung. Bleibt nur SPF, ist jede weitergeleitete Mail verloren.
- Ein Absender wurde nie authentifiziert. Shop, CRM oder Monitoring sendet unter der Hauptdomain, ohne dass SPF oder DKIM dafür eingerichtet wurden.
Der ehrliche Weg zurück
Die Versuchung ist groß, die Policy auf p=none zurückzudrehen. Das lässt die Mails wieder durch und verschiebt das Problem — die betroffenen Absender bleiben unauthentifiziert.
Besser: rua= setzen, zwei Wochen Aggregate-Reports sammeln und darin nachsehen, welche Quellen tatsächlich unter deiner Domain senden. Erst wenn alle legitimen Quellen ausgerichtet bestehen, greift p=reject ohne Kollateralschaden.