Was DMARC bewirkt
DMARC sagt empfangenden Mailservern, was sie mit Nachrichten tun sollen, die vorgeben, von Ihrer Domain zu stammen, aber weder SPF noch DKIM so bestehen, dass es zur From-Adresse passt. Es ist ein TXT-Record unter _dmarc.ihredomain, der mit v=DMARC1 beginnt und eine Richtlinie enthält: p=none, p=quarantine oder p=reject.
DMARC verschafft Ihnen außerdem Einblick. Steht eine rua-Adresse im Record, schicken Ihnen die Empfänger täglich aggregierte Berichte, die auflisten, wer in Ihrem Namen E-Mails versendet.
Die Richtlinie lesen
p=none sammelt nur Berichte und schützt nichts. Als erster Schritt ist es richtig, denn die Berichte zeigen, für welche legitimen Dienste SPF oder DKIM noch eingerichtet werden muss. p=quarantine schickt durchgefallene E-Mails in den Spam-Ordner, p=reject weist sie ab.
Ein häufiger Fehler ist, jahrelang bei p=none zu bleiben. Die Prüfung meldet das, ebenso einen fehlenden Record, mehr als einen Record und einen Record ohne gültiges p-Tag.
DMARC sicher einführen
Veröffentlichen Sie p=none mit einer Berichtsadresse, lesen Sie die Berichte einige Wochen lang, bringen Sie jeden legitimen Absender in Ordnung und wechseln Sie dann zu quarantine und schließlich zu reject. Mit dem pct-Tag wenden Sie die strengere Richtlinie zunächst nur auf einen Teil Ihrer E-Mails an. Subdomains folgen der Richtlinie der Organisationsdomain, sofern das sp-Tag nichts anderes festlegt.