DMARC-Record erstellen: DMARC Generator

Wählen Sie eine Richtlinie, tragen Sie die Adresse ein, die Berichte erhalten soll, und kopieren Sie den TXT-Record für _dmarc.<Ihre Domain>. Alles läuft in Ihrem Browser.

Ihre DMARC-Richtlinie

Die Domain in der From-Adresse Ihrer E-Mails, zum Beispiel example.com.

Richtlinie für E-Mails, die die Prüfung nicht bestehen (p)

Eine E-Mail-Adresse pro Zeile. Empfänger schicken hierhin täglich eine XML-Zusammenfassung.

100 ist der Standardwert. Niedrigere Werte dienen dazu, quarantine oder reject schrittweise hochzufahren.

Alignment und Fehlerberichte

Optional. Nur wenige Empfänger versenden Fehlerberichte zu einzelnen Nachrichten.

Optionen für Fehlerberichte (fo)

Wird nur zusammen mit einer ruf-Adresse veröffentlicht.

Ihr DMARC-Record

Host / Name
_dmarc
Typ
TXT
Wert
v=DMARC1; p=none
Keine rua-Adresse: Sie erhalten keine Berichte und sehen daher nicht, wer mit Ihrer Domain versendet. Tragen Sie eine ein, bevor Sie irgendetwas durchsetzen.

Einführung in Stufen

  1. Stufe 1 von 3, none: Für Ihre E-Mails ändert sich nichts. Lesen Sie die Berichte und bringen Sie SPF und DKIM für jeden legitimen Absender in Ordnung.
  2. Stufe 2 von 3, quarantine: Durchgefallene E-Mails landen im Spam. Fahren Sie die Richtlinie bei Bedarf mit pct schrittweise hoch und lesen Sie die Berichte weiter.
  3. Stufe 3 von 3, reject: Durchgefallene E-Mails werden abgelehnt. Gehen Sie erst dorthin, wenn die Berichte keine legitimen E-Mails mehr zeigen, die durchfallen.

Den veröffentlichten Record mit dem DMARC-Check prüfen →

Dieser Generator läuft in Ihrem Browser. Nichts von dem, was Sie eingeben, wird irgendwohin gesendet.

Was in einen DMARC-Record gehört

DMARC ist ein TXT-Record unter _dmarc.<domain>. p ist die Richtlinie für E-Mail, die durchfällt: none (nur berichten), quarantine (als verdächtig behandeln, meist der Spam-Ordner) oder reject. sp legt eine abweichende Richtlinie für Subdomains fest. rua gibt an, wohin die aggregierten Berichte gehen, eine XML-Zusammenfassung pro Empfänger und Tag; ruf fordert Fehlerberichte zu einzelnen Nachrichten an, die nur wenige Empfänger senden. pct wendet die Richtlinie auf einen Anteil der durchgefallenen E-Mail an. adkim und aspf wählen relaxed (Organisationsdomain) oder strict (exakte Domain) als Alignment, und fo legt fest, wann Fehlerberichte erzeugt werden.

Der Generator lässt Tags weg, die ihren Standardwert haben. Ein typischer Record bleibt so kurz: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.

In Stufen einführen: none, quarantine, reject

Beginnen Sie mit p=none und einer rua-Adresse. Für Ihre E-Mail ändert sich nichts, und innerhalb weniger Tage zeigen die Berichte jedes System, das mit Ihrer Domain sendet: das Newsletter-Tool, das Rechnungssystem, das vergessene Webformular. Korrigieren Sie SPF und DKIM für jede legitime Quelle, bis die Berichte zeigen, dass sie mit Alignment bestehen.

Wechseln Sie dann zu p=quarantine, wahlweise mit pct=25 und steigend, und beobachten Sie die Berichte erneut. Wenn legitime E-Mail nicht mehr durchfällt, veröffentlichen Sie p=reject. Überstürzt auf reject zu gehen, ohne die Berichte zu lesen, ist der übliche Weg, echte E-Mail zu verlieren.

Berichte an eine andere Domain

Liegt die rua- oder ruf-Adresse auf einer anderen Domain als der, für die der Record gilt, muss diese andere Domain zustimmen: Sie veröffentlicht einen TXT-Record v=DMARC1 unter <Ihre Domain>._report._dmarc.<deren Domain>. Reporting-Dienste richten das für ihre Kunden ein. Der Generator zeigt den genauen Hostnamen an, wenn das zutrifft.

So verwenden Sie dieses Tool

  1. Domain eingeben und Richtlinie wählen. Beginnen Sie mit none. Wechseln Sie zu quarantine und danach zu reject, sobald die Berichte zeigen, dass legitime E-Mails die Prüfung bestehen.
  2. Berichtsadressen ergänzen. Tragen Sie mindestens eine rua-Adresse für aggregierte Berichte ein. Die übrigen Tags sind optional und werden weggelassen, solange sie auf ihrem Standardwert stehen.
  3. Kopieren und veröffentlichen. Veröffentlichen Sie den Wert als TXT-Record mit dem Host _dmarc und kontrollieren Sie ihn mit dem Tool „DMARC prüfen“.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • Aktuell veröffentlichter Recorddig _dmarc.example.com TXT +short
  • Autorisierungs-Record für Berichte an eine andere Domaindig example.com._report._dmarc.example.org TXT +short
  • Windowsnslookup -type=TXT _dmarc.example.com

Häufige Fragen

Wie erstelle ich einen DMARC-Record?

Geben Sie Ihre Domain ein, wählen Sie die Richtlinie (beginnen Sie mit none), tragen Sie ein Postfach für aggregierte Berichte ein und kopieren Sie das Ergebnis. Veröffentlichen Sie es als TXT-Record mit dem Host _dmarc.

Mit welcher Richtlinie soll ich anfangen?

Mit p=none und einer rua-Adresse. Das beeinflusst die Zustellung nicht und liefert Ihnen die Berichte, die Sie brauchen, bevor Sie irgendetwas durchsetzen.

Was ist der Unterschied zwischen rua und ruf?

rua erhält tägliche aggregierte Statistiken und ist die Adresse, die Sie brauchen. ruf fordert Kopien oder Auszüge einzelner durchgefallener Nachrichten an; die meisten großen Empfänger senden sie aus Datenschutzgründen nicht.

Brauche ich SPF und DKIM vor DMARC?

DMARC besteht, wenn entweder SPF oder DKIM mit einer Domain besteht, die zur From-Adresse ausgerichtet ist. Richten Sie beides ein, wo Sie können: DKIM übersteht eine Weiterleitung, SPF nicht.

Wo prüfe ich den Record nach der Veröffentlichung?

Nutzen Sie den DMARC-Checker auf dieser Website oder führen Sie dig +short TXT _dmarc.example.com aus.