Was dieser DMARC-Check prüft
Das Tool liest den TXT-Record unter _dmarc.deinedomain.de und wertet ihn nach RFC 7489 aus:
- Record-Gültigkeit —
v=DMARC1muss das erste Tag sein, einp=muss vorhanden und gültig sein, doppelte Tags werden erkannt. - Policy-Stärke —
nonebeobachtet nur,quarantinesortiert in den Spam-Ordner,rejectweist ab. Nur die letzten beiden schützen tatsächlich vor Spoofing. - Subdomain-Policy — fehlt
sp=, erbt jede Subdomain die Hauptpolicy. Istsp=schwächer alsp=, bleibt genau dort eine Lücke. - Enforcement —
pct=unter 100 wendet die Policy nur auf einen Teil der Nachrichten an;pct=0macht sie faktisch wirkungslos. - Alignment —
adkimundaspfentscheiden, ob die Domain exakt (s) oder auf Organisationsebene (r) übereinstimmen muss. - Reporting —
ruaundrufauf Format und Anzahl. Viele Receiver liefern nur an die ersten ein bis zwei Ziele.
Die Prüfung, die andere Tools auslassen
Zeigt dein rua auf eine fremde Domain — etwa auf einen DMARC-Dienstleister — reicht der Eintrag allein nicht. Die Zieldomain muss ihrerseits einen Record unter deinedomain.de._report._dmarc.dienstleister.de veröffentlichen und damit bestätigen, dass sie Berichte für dich annehmen will. Fehlt er, senden konforme Receiver keine Reports — und du wartest auf Auswertungen, die nie kommen.
Dieses Tool löst diesen Autorisierungs-Record für jedes externe Ziel real auf, statt nur die Syntax der Adresse zu prüfen.
Erst beobachten, dann durchsetzen
Der übliche Weg ist p=none mit gesetztem rua: Du bekommst Aggregate-Reports, ohne dass Mail abgewiesen wird. Erst wenn die Reports zeigen, dass alle legitimen Quellen SPF oder DKIM bestehen, gehst du auf quarantine und später auf reject. Wer sofort auf reject springt, verliert im Zweifel Rechnungen und Bestellbestätigungen.
Was dieser Check nicht sehen kann
DMARC besteht, wenn SPF oder DKIM bestehen und die jeweilige Domain zur Absenderdomain passt. Ob das für deine echten Nachrichten zutrifft, hängt an der sendenden IP und der DKIM-Signatur — beides steht erst in der Mail. Aus dem DNS lässt sich die Policy bewerten, nicht ihr Ergebnis.
Für die tatsächliche Auswertung schick eine E-Mail an hello@analyzemy.email: Der Report zeigt SPF- und DKIM-Ergebnis, beide Alignments und daraus das DMARC-Resultat für genau diese Nachricht.