Der wichtige Unterschied
Bei einer normalen DMARC-Ablehnung steht in der Meldung, dass die Nachricht die Policy nicht bestanden hat. Hier steht permanent error evaluating — der Empfänger konnte gar nicht erst zu einem Urteil kommen. Der Fehler liegt also im Record, nicht in der Nachricht.
Die typischen Formfehler
v=DMARC1steht nicht an erster Stelle. RFC 7489 §6.3 verlangt das Versions-Tag als allererstes Tag. Ein Record, der mitp=reject; v=DMARC1beginnt, ist ungültig — auch wenn alle Bestandteile vorhanden sind.- Kein
p=-Tag. Die Policy ist Pflicht. Ein Record aus nurv=DMARC1; rua=…ist unvollständig. - Mehrere DMARC-Records am selben Namen. Liefert
_dmarc.deinedomain.dezwei TXT-Einträge mitv=DMARC1, ist das Ergebnis laut RFC undefiniert und wird als Fehler behandelt. Klassisch nach einem Anbieterwechsel. - Ungültiger
pct-Wert oder ein Tag doppelt. - Der Record steht am falschen Namen. Er gehört auf
_dmarc.deinedomain.de, nicht auf die Domain selbst. Viele DNS-Oberflächen hängen den Domainnamen automatisch an. - Smart Quotes. Aus einem Textdokument kopierte typografische Anführungszeichen sehen im DNS-Panel richtig aus und sind es nicht.
Selbst nachsehen
Kommen zwei Zeilen zurück, ist die Ursache gefunden. Kommt eine Zeile, die nicht mit v=DMARC1 beginnt, ebenfalls.