Was in einen DMARC-Record gehört
DMARC ist ein TXT-Record unter _dmarc.<domain>. p ist die Richtlinie für E-Mail, die durchfällt: none (nur berichten), quarantine (als verdächtig behandeln, meist der Spam-Ordner) oder reject. sp legt eine abweichende Richtlinie für Subdomains fest. rua gibt an, wohin die aggregierten Berichte gehen, eine XML-Zusammenfassung pro Empfänger und Tag; ruf fordert Fehlerberichte zu einzelnen Nachrichten an, die nur wenige Empfänger senden. pct wendet die Richtlinie auf einen Anteil der durchgefallenen E-Mail an. adkim und aspf wählen relaxed (Organisationsdomain) oder strict (exakte Domain) als Alignment, und fo legt fest, wann Fehlerberichte erzeugt werden.
Der Generator lässt Tags weg, die ihren Standardwert haben. Ein typischer Record bleibt so kurz: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com.
In Stufen einführen: none, quarantine, reject
Beginnen Sie mit p=none und einer rua-Adresse. Für Ihre E-Mail ändert sich nichts, und innerhalb weniger Tage zeigen die Berichte jedes System, das mit Ihrer Domain sendet: das Newsletter-Tool, das Rechnungssystem, das vergessene Webformular. Korrigieren Sie SPF und DKIM für jede legitime Quelle, bis die Berichte zeigen, dass sie mit Alignment bestehen.
Wechseln Sie dann zu p=quarantine, wahlweise mit pct=25 und steigend, und beobachten Sie die Berichte erneut. Wenn legitime E-Mail nicht mehr durchfällt, veröffentlichen Sie p=reject. Überstürzt auf reject zu gehen, ohne die Berichte zu lesen, ist der übliche Weg, echte E-Mail zu verlieren.
Berichte an eine andere Domain
Liegt die rua- oder ruf-Adresse auf einer anderen Domain als der, für die der Record gilt, muss diese andere Domain zustimmen: Sie veröffentlicht einen TXT-Record v=DMARC1 unter <Ihre Domain>._report._dmarc.<deren Domain>. Reporting-Dienste richten das für ihre Kunden ein. Der Generator zeigt den genauen Hostnamen an, wenn das zutrifft.