Was ist DMARC?

DMARC ist eine im DNS veröffentlichte Richtlinie. Sie sagt empfangenden Mailservern, wie sie mit Nachrichten umgehen sollen, die für Ihre Domain die SPF- und DKIM-Prüfung nicht bestehen, und wohin Berichte darüber gehen.

Der Eintrag ist ein TXT-Record unter _dmarc.ihredomain. Eine Nachricht besteht DMARC, wenn SPF oder DKIM bestanden ist und die Domain, die bestanden hat, zur Domain im sichtbaren From-Header passt (Alignment). Genau darauf kommt es an: Das Alignment bindet die technischen Prüfungen an die Adresse, die der Empfänger tatsächlich sieht – und die ist es, die Phishing nachahmt.

Das Tag p= legt die Richtlinie fest: none (nur beobachten), quarantine (als verdächtig behandeln, meist Spam-Ordner) oder reject (ablehnen). rua= nennt das Postfach für aggregierte Berichte, die Empfänger täglich als XML-Zusammenfassung darüber senden, wer mit Ihrer Domain E-Mails verschickt. sp= setzt eine eigene Richtlinie für Subdomains, und adkim sowie aspf schalten das Alignment zwischen relaxed und strict um.

Der übliche Weg: mit p=none beginnen, die Berichte lesen, bis jeder legitime Absender mit Alignment besteht, dann auf quarantine und schließlich auf reject wechseln. Große Postfachanbieter erwarten von Massenversendern inzwischen einen DMARC-Eintrag. Die Richtlinie reject ist eine Anweisung an Empfänger, keine Garantie: Jeder Empfänger entscheidet selbst, wie er sie anwendet.

Beispiel

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=r"

Selbst prüfen

So sieht das Thema „DMARC“ bei einer echten Domain aus:

DMARC prüfen