Der Eintrag ist ein TXT-Record unter _dmarc.ihredomain. Eine Nachricht besteht DMARC, wenn SPF oder DKIM bestanden ist und die Domain, die bestanden hat, zur Domain im sichtbaren From-Header passt (Alignment). Genau darauf kommt es an: Das Alignment bindet die technischen Prüfungen an die Adresse, die der Empfänger tatsächlich sieht – und die ist es, die Phishing nachahmt.
Das Tag p= legt die Richtlinie fest: none (nur beobachten), quarantine (als verdächtig behandeln, meist Spam-Ordner) oder reject (ablehnen). rua= nennt das Postfach für aggregierte Berichte, die Empfänger täglich als XML-Zusammenfassung darüber senden, wer mit Ihrer Domain E-Mails verschickt. sp= setzt eine eigene Richtlinie für Subdomains, und adkim sowie aspf schalten das Alignment zwischen relaxed und strict um.
Der übliche Weg: mit p=none beginnen, die Berichte lesen, bis jeder legitime Absender mit Alignment besteht, dann auf quarantine und schließlich auf reject wechseln. Große Postfachanbieter erwarten von Massenversendern inzwischen einen DMARC-Eintrag. Die Richtlinie reject ist eine Anweisung an Empfänger, keine Garantie: Jeder Empfänger entscheidet selbst, wie er sie anwendet.
Beispiel
_dmarc.example.com. 3600 IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=r"