DMARC-Record

Nach RFC 7489

Stufenführung von p=none über quarantine zu reject; mit Mailcheck als RUA-Adresse.

Was ist das, und wann brauche ich es?

Was ist das?

DMARC (Domain-based Message Authentication, Reporting & Conformance, RFC 7489) ist die Klammer um SPF und DKIM. Es sagt Empfangs-Mailservern, was sie tun sollen, wenn eine Mail vorgibt, von Ihrer Domain zu kommen, aber weder SPF noch DKIM dies bestätigen: durchlassen, in den Spam-Ordner verschieben oder ganz ablehnen.

Zusätzlich verlangt DMARC, dass die signierende Domain mit der sichtbaren Absender- Domain übereinstimmt (Alignment). Das schließt eine ganze Klasse von Phishing-Tricks aus, bei denen Angreifer eine eigene Domain signieren und die From-Zeile gefälscht zeigen.

Wann brauche ich das?

Sobald Sie überhaupt Mails versenden - das gilt für jede Firma mit eigener Domain, vom Ein-Mann-Betrieb bis zur GmbH. Ohne DMARC kann jeder mit Ihrer Domain als Absender Phishing-Mails verschicken, und Ihre Empfänger haben keinen Hinweis darauf, dass das nicht von Ihnen kommt.

Die Einführung läuft in drei Stufen, jeweils 4-8 Wochen: p=none (nur beobachten, keine Sperre), p=quarantine (in den Spam-Ordner), p=reject (komplett blockieren). Wechsel nur, wenn die Reports zeigen, dass alle eigenen Sendequellen sauber signieren.

Sollte vorher schon vorhanden sein

Failure-Reporting-Options (fo)
  • p=none ist nur für die Beobachtungsphase gedacht. Innerhalb von 4-8 Wochen auf quarantine oder reject erhöhen, sonst wirkt der Record nicht.
DNS-TXT-Record nach RFC 7489
_dmarc.example.com.	TXT	"v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com; fo=0;"

Kostenlos, ohne Gewähr (Best-Effort). Erzeugte wie geprüfte Angaben sind unverbindlich; für fehlerhafte oder unvollständige Ergebnisse und Konfigurationen übernehmen wir keine Haftung. Anwendung und Prüfung erfolgen in eigener Verantwortung, vor dem Produktiveinsatz bitte testen.

Free, no warranty (best effort). Generated and inspected values are non-binding; we accept no liability for erroneous or incomplete results or configurations. Use and verification are your own responsibility; please test before production use.

Den Record auf _dmarc.example.com veröffentlichen. Empfehlung für Erstausrollung: p=none mit rua für 4-8 Wochen, dann quarantine, dann reject.

So tragen Sie diesen Record beim DNS-Provider ein

Der oben generierte Eintrag besteht aus drei Teilen: dem Record-Typ (typisch TXT, manchmal CAA), dem Host (Subdomain wie _dmarc, _smtp._tls oder leer für die Stamm-Domain) und dem Wert (der eigentliche Inhalt in Anführungszeichen). Diese drei Felder werden bei jedem DNS-Provider genauso abgefragt - nur das Menü-Wording unterscheidet sich.

INWX (Dernium-Standard für Neukunden)
  1. Login bei www.inwx.de.
  2. Reiter Nameserver → Domain auswählen → Nameserver-Sets verwaltenDNS-Einträge.
  3. Knopf Neuen Eintrag anlegen.
  4. Typ wählen (z. B. TXT), Hostname eintragen (für die Stamm-Domain das Feld leer lassen, sonst _dmarc o. Ä.), Wert einfügen, TTL bei 3600 belassen.
  5. Speichern. Propagation üblich innerhalb von 5-15 Minuten.
Strato
  1. Login im Strato-Kundenservicebereich.
  2. Menü Domains → Domain auswählen → Verwalten.
  3. Abschnitt DNS-VerwaltungNameserver/DNS-Einstellungen anpassen.
  4. Bei Eigene DNS-Verwaltung den passenden Record-Typ wählen (TXT-Records sind ein eigener Block), Hostname und Wert einfügen.
  5. Speichern. Strato propagiert typisch innerhalb 30-60 Minuten.
Hetzner DNS-Console
  1. Login bei dns.hetzner.com.
  2. Zone der Domain anklicken.
  3. Knopf Record hinzufügen → Typ wählen, Name eintragen (für Stamm-Domain @), Wert in das Value-Feld.
  4. Speichern. Propagation typisch unter 5 Minuten.
IONOS (1&1)
  1. Login im IONOS-Kundencenter.
  2. Menü Domains & SSL → Domain anklicken → DNS.
  3. Knopf Eintrag hinzufügen → Typ wählen, Hostname eintragen, Wert in das Inhalt-Feld.
  4. Speichern. Propagation typisch 15-60 Minuten.
Cloudflare
  1. Login bei Cloudflare, Domain auswählen.
  2. Reiter DNSRecords.
  3. Knopf Add record → Typ wählen, Name eintragen (für Stamm-Domain @), Wert einfügen, Proxy-Status für TXT/CAA auf DNS only belassen.
  4. Speichern. Propagation üblich unter 2 Minuten.

Hinweis: Wenn Ihr DNS-Anbieter hier nicht aufgeführt ist, finden Sie die richtige Stelle typisch unter Begriffen wie „DNS-Verwaltung", „Zone-Editor" oder „Records". Bei Fragen hilft der Support Ihres Providers; die hier gezeigten Pfade sind plattform-spezifisch und können sich bei Redesigns leicht verschieben.

Bestehenden DMARC-Record prüfen

Liest _dmarc.<domain> und prüft Tags gegen RFC 7489.

Probieren mit:

Server-Pfad: Diese Inspektion läuft NICHT browser-lokal. Wir holen den DNS-Record bzw. die HTTPS-Antwort über unseren Server. Wir loggen weder die abgefragte Domain noch das Ergebnis. 12 Anfragen pro Minute pro IPv4-Adresse bzw. IPv6-/64-Subnet.