DMARC prüfen

Fragen Sie den DMARC-Record einer Domain ab und sehen Sie, welche Richtlinie er veröffentlicht und ob der Record fehlt, doppelt vorhanden oder ungültig ist.

Was DMARC bewirkt

DMARC sagt empfangenden Mailservern, was sie mit Nachrichten tun sollen, die vorgeben, von Ihrer Domain zu stammen, aber weder SPF noch DKIM so bestehen, dass es zur From-Adresse passt. Es ist ein TXT-Record unter _dmarc.ihredomain, der mit v=DMARC1 beginnt und eine Richtlinie enthält: p=none, p=quarantine oder p=reject.

DMARC verschafft Ihnen außerdem Einblick. Steht eine rua-Adresse im Record, schicken Ihnen die Empfänger täglich aggregierte Berichte, die auflisten, wer in Ihrem Namen E-Mails versendet.

Die Richtlinie lesen

p=none sammelt nur Berichte und schützt nichts. Als erster Schritt ist es richtig, denn die Berichte zeigen, für welche legitimen Dienste SPF oder DKIM noch eingerichtet werden muss. p=quarantine schickt durchgefallene E-Mails in den Spam-Ordner, p=reject weist sie ab.

Ein häufiger Fehler ist, jahrelang bei p=none zu bleiben. Die Prüfung meldet das, ebenso einen fehlenden Record, mehr als einen Record und einen Record ohne gültiges p-Tag.

DMARC sicher einführen

Veröffentlichen Sie p=none mit einer Berichtsadresse, lesen Sie die Berichte einige Wochen lang, bringen Sie jeden legitimen Absender in Ordnung und wechseln Sie dann zu quarantine und schließlich zu reject. Mit dem pct-Tag wenden Sie die strengere Richtlinie zunächst nur auf einen Teil Ihrer E-Mails an. Subdomains folgen der Richtlinie der Organisationsdomain, sofern das sp-Tag nichts anderes festlegt.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. DMARC-Record lesen. Das Tool fragt den TXT-Record unter _dmarc.<domain> ab.
  3. Richtlinie und Berichte prüfen. Sie sehen die Richtlinie (none, quarantine, reject), die Berichtsadressen und was jedes Tag bedeutet.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • DMARC-Recorddig _dmarc.example.com TXT +short
  • Windowsnslookup -type=TXT _dmarc.example.com

Häufige Fragen

Wie prüfe ich den DMARC-Record einer Domain?

Geben Sie oben die Domain ein. Im Terminal führen Sie dig TXT _dmarc.example.com aus. Der Record muss mit v=DMARC1 beginnen.

Was bedeutet p=none?

Nur Beobachtung. Empfänger stellen durchgefallene E-Mails wie gewohnt zu und schicken Ihnen Berichte. Vor gefälschten Absendern schützt das die Domain nicht.

Brauche ich SPF und DKIM, bevor ich DMARC einrichte?

Damit eine Nachricht DMARC besteht, muss mindestens eines der beiden Verfahren bestanden werden und zur From-Domain passen. Beide einzurichten ist die verlässliche Wahl, weil SPF bei Weiterleitungen bricht.

Wohin gehen die DMARC-Berichte?

An das Postfach im rua-Tag. Die Berichte sind XML-Dateien, in der Regel eine pro Empfänger und Tag, und lassen sich mit einem Auswertungswerkzeug für DMARC-Berichte leichter lesen.

Warum hat meine Subdomain keinen DMARC-Record?

Subdomains erben den Record der Organisationsdomain. Ein eigener Record unter _dmarc.sub.example.com ist nur nötig, wenn die Subdomain eine andere Richtlinie braucht.