DMARC
DMARC ist bei jedem Anbieter gleich: ein TXT-Record unter _dmarc.example.com. Beginnen Sie mit p=none und einer Berichtsadresse, damit Sie Berichte erhalten, ohne die Zustellung zu beeinflussen.
Lesen Sie die Berichte einige Wochen lang. Wenn jeder legitime Absender SPF oder DKIM mit passender Domain (Alignment) besteht, wechseln Sie zu p=quarantine und danach zu p=reject. Die Umstellung auf reject, bevor DKIM für alle Absender aktiv ist, ist der übliche Grund dafür, dass legitime E-Mails verloren gehen.
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"
Optional: MTA-STS, TLS-RPT und BIMI
MTA-STS weist sendende Server an, bei der Zustellung an Sie TLS zu verlangen. Nötig sind ein TXT-Record und eine Policy-Datei, die über HTTPS unter mta-sts.example.com ausgeliefert wird; die Policy muss die MX-Hosts Ihres Anbieters exakt aufführen.
TLS-RPT bittet Absender, TLS-Zustellfehler an eine von Ihnen gewählte Adresse zu melden. Ein TXT-Record, keine Auswirkung auf die Zustellung.
Mit BIMI können manche Postfach-Anbieter Ihr Logo anzeigen. Voraussetzung ist DMARC mit quarantine oder reject, und die meisten Anbieter verlangen zusätzlich ein Verified Mark Certificate.
_mta-sts.example.com. 3600 IN TXT "v=STSv1; id=20260921T000000"
_smtp._tls.example.com. 3600 IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com. 3600 IN TXT "v=BIMI1; l=https://example.com/logo.svg"
E-Mail-Programme: Autodiscover und Autoconfig
Zarfio-Postfächer funktionieren mit Webmail und mit gängigen IMAP-, SMTP- und ActiveSync-Clients. Für die manuelle Einrichtung verwenden Sie die Servernamen, die das Zarfio-Panel anzeigt.
Hinweise zur TTL
Bevor Sie MX-Records einer Domain ändern, die bereits E-Mails empfängt, senken Sie deren TTL auf 300 Sekunden und warten Sie, bis die alte TTL abgelaufen ist. Resolver übernehmen die neuen Records dann innerhalb von Minuten.
Läuft die neue Einrichtung seit einigen Tagen, erhöhen Sie die TTL wieder: 3600 Sekunden sind ein gängiger Wert. SPF-, DKIM- und DMARC-Records ändern sich selten und sind mit 3600 gut bedient.
Wie lange dauern die Änderungen?
Ihre autoritativen Nameserver antworten mit dem neuen Record, sobald Ihr DNS-Anbieter ihn veröffentlicht hat. Ein Resolver, der die alte Antwort im Cache hat, behält sie, bis die alte TTL abläuft; ein Name, der vorher nicht existierte, kann für die Dauer des negativen Cachings aus Ihrem SOA-Record als nicht vorhanden gemerkt bleiben.
Es gibt keinen Moment, in dem eine Änderung überall zugleich gilt. Das Propagation-Tool zeigt, was eine feste Auswahl öffentlicher Resolver zum Zeitpunkt der Prüfung antwortet, angegeben als Anzahl wie „9 von 12 Resolvern“, und nicht mehr als das.
Anbieter prüfen Ihre Records nach ihrem eigenen Zeitplan erneut. Eine Verifizierungsschaltfläche im Panel kann deshalb noch eine Weile rot bleiben, obwohl das DNS bereits stimmt.