Domain eingeben — ein vorhandener DMARC-Record wird geladen und in die Felder übernommen.

Was dieser Generator anders macht

Die meisten DMARC-Generatoren setzen Tags zusammen und hören dort auf. Das eigentliche Problem an DMARC ist aber selten die Syntax — fast jeder veröffentlichte Record ist syntaktisch fehlerfrei und trotzdem an der falschen Stelle der Einführung stehengeblieben.

Deshalb wird hier jeder Entwurf, den du im Formular baust, anschließend durch dieselbe Audit-Funktion geschickt, die auch fremde Records auf der Prüfseite bewertet. Was du unter „Audit" liest, ist genau das, was das Prüfwerkzeug später zu deinem veröffentlichten Record sagen würde. Dazu kommen Hinweise, die den nächsten Schritt nennen statt nur den aktuellen Zustand.

Einen bestehenden Record anpassen

Gib die Domain ein und drück auf „Record erzeugen": Ist unter _dmarc.deinedomain bereits ein Record veröffentlicht, wird er gelesen und füllt die Felder vor. Du änderst dann nur, was du ändern willst — und siehst darunter tagweise, was sich gegenüber dem veröffentlichten Stand unterscheidet. Nicht erkannte oder selten benutzte Tags gehen dabei nicht still verloren, sondern tauchen im Vergleich auf.

Die Reihenfolge, in der man DMARC einführt

  1. p=none mit rua — ändert an der Zustellung nichts, liefert aber die Aggregate-Reports. Ohne rua ist p=none wirkungslos: Du blockierst nichts und erfährst nichts.
  2. Reports auswerten — zwei bis vier Wochen. In den Reports steht, welche Systeme in deinem Namen senden. Erfahrungsgemäß sind das mehr, als zunächst bekannt ist.
  3. p=quarantine — auffällige Mail landet im Spam-Ordner statt im Nichts. Wer vorsichtig sein will, geht über pct in Stufen.
  4. p=reject — erst wenn in den Reports nur noch Bekanntes auftaucht.

Der Generator startet deshalb bei p=none, nicht bei p=reject.

Die Tags im Einzelnen

  • p — was der Empfänger mit Mail tun soll, die DMARC nicht besteht: none, quarantine oder reject.
  • sp — dasselbe für Subdomains. Fehlt es, erben Subdomains p. Das ist meist richtig; setz es nur, wenn du bewusst abweichen willst.
  • rua — Adresse für die täglichen Aggregate-Reports. Das wichtigste Tag überhaupt. Ohne Schema geschrieben? Der Generator ergänzt mailto:.
  • ruf — Forensik-Reports zu einzelnen Nachrichten. Wenige Empfänger senden sie, und sie können Inhalte enthalten — datenschutzrechtlich heikel.
  • pct — auf wie viel Prozent der Nachrichten die Policy angewendet wird. Nur zusammen mit quarantine oder reject sinnvoll.
  • adkim / aspf — Alignment. r (relaxed) erlaubt Subdomains als Absender, s (strict) verlangt exakte Übereinstimmung.
  • fo — wann ein Forensik-Report ausgelöst wird.
  • ri — Intervall der Aggregate-Reports in Sekunden. Der Standard 86400 (täglich) wird von fast allen Empfängern ohnehin verwendet.

Veröffentlichen

Der Record kommt als TXT-Eintrag auf den Namen _dmarc.deinedomain — nicht auf die Domain selbst. Nach dem Anlegen dauert es je nach TTL, bis die Änderung überall sichtbar ist; nachsehen kannst du jederzeit mit dem DMARC-Check.

Die vollständige Analyse

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen Report mit über 20 Checks zurück — für die real sendende IP, inklusive DKIM, DMARC-Auswertung, TLS-Strecke, Blacklists und Header-Analyse.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick