Was dieser Generator anders macht
Die meisten DMARC-Generatoren setzen Tags zusammen und hören dort auf. Das eigentliche Problem an DMARC ist aber selten die Syntax — fast jeder veröffentlichte Record ist syntaktisch fehlerfrei und trotzdem an der falschen Stelle der Einführung stehengeblieben.
Deshalb wird hier jeder Entwurf, den du im Formular baust, anschließend durch dieselbe Audit-Funktion geschickt, die auch fremde Records auf der Prüfseite bewertet. Was du unter „Audit" liest, ist genau das, was das Prüfwerkzeug später zu deinem veröffentlichten Record sagen würde. Dazu kommen Hinweise, die den nächsten Schritt nennen statt nur den aktuellen Zustand.
Einen bestehenden Record anpassen
Gib die Domain ein und drück auf „Record erzeugen": Ist unter _dmarc.deinedomain
bereits ein Record veröffentlicht, wird er gelesen und füllt die Felder vor. Du änderst dann
nur, was du ändern willst — und siehst darunter tagweise, was sich gegenüber dem
veröffentlichten Stand unterscheidet. Nicht erkannte oder selten benutzte Tags gehen dabei
nicht still verloren, sondern tauchen im Vergleich auf.
Die Reihenfolge, in der man DMARC einführt
p=nonemitrua— ändert an der Zustellung nichts, liefert aber die Aggregate-Reports. Ohneruaistp=nonewirkungslos: Du blockierst nichts und erfährst nichts.- Reports auswerten — zwei bis vier Wochen. In den Reports steht, welche Systeme in deinem Namen senden. Erfahrungsgemäß sind das mehr, als zunächst bekannt ist.
p=quarantine— auffällige Mail landet im Spam-Ordner statt im Nichts. Wer vorsichtig sein will, geht überpctin Stufen.p=reject— erst wenn in den Reports nur noch Bekanntes auftaucht.
Der Generator startet deshalb bei p=none, nicht bei p=reject.
Die Tags im Einzelnen
p— was der Empfänger mit Mail tun soll, die DMARC nicht besteht:none,quarantineoderreject.sp— dasselbe für Subdomains. Fehlt es, erben Subdomainsp. Das ist meist richtig; setz es nur, wenn du bewusst abweichen willst.rua— Adresse für die täglichen Aggregate-Reports. Das wichtigste Tag überhaupt. Ohne Schema geschrieben? Der Generator ergänztmailto:.ruf— Forensik-Reports zu einzelnen Nachrichten. Wenige Empfänger senden sie, und sie können Inhalte enthalten — datenschutzrechtlich heikel.pct— auf wie viel Prozent der Nachrichten die Policy angewendet wird. Nur zusammen mitquarantineoderrejectsinnvoll.adkim/aspf— Alignment.r(relaxed) erlaubt Subdomains als Absender,s(strict) verlangt exakte Übereinstimmung.fo— wann ein Forensik-Report ausgelöst wird.ri— Intervall der Aggregate-Reports in Sekunden. Der Standard 86400 (täglich) wird von fast allen Empfängern ohnehin verwendet.
Veröffentlichen
Der Record kommt als TXT-Eintrag auf den Namen
_dmarc.deinedomain — nicht auf die Domain selbst. Nach dem Anlegen dauert es je
nach TTL, bis die Änderung überall sichtbar ist; nachsehen kannst du jederzeit mit dem
DMARC-Check.