Kurz gesagt
DMARC legt fest, was Empfänger mit Mails tun sollen, die angeblich von Ihrer Domain stammen, aber die Prüfung durch SPF oder DKIM nicht bestehen. Fangen Sie mit p=none und Berichten an, prüfen Sie ein paar Wochen lang, wer in Ihrem Namen sendet, und verschärfen Sie dann schrittweise auf quarantine und reject.
Wofür DMARC da ist
SPF und DKIM beweisen, dass eine Mail von einem berechtigten Server stammt. Was aber passiert, wenn der Beweis fehlt? Ohne DMARC entscheidet jeder Empfänger selbst, und viele gefälschte Mails im Namen Ihrer Firma kommen trotzdem an. DMARC ist Ihre Anweisung an die Empfänger: beobachten, in den Spam verschieben oder ablehnen. Seit 2024 verlangen Gmail und Yahoo DMARC von allen, die größere Mengen an ihre Nutzer senden.
Grundlagen zu SPF und DKIM stehen im Beitrag Meine E-Mails landen im Spam.
Schritt 1: Beobachten mit p=none
Legen Sie im DNS einen TXT-Eintrag mit dem Namen _dmarc an, zum Beispiel mit diesem Inhalt:
Mit p=none ändert sich für die Zustellung nichts. Über rua schicken Ihnen die großen Mailanbieter aber regelmäßig Berichte, welche Server Mails mit Ihrem Absender verschickt haben und ob die Prüfung bestanden wurde. Die Berichte sind XML-Dateien; es gibt Dienste, die sie lesbar aufbereiten.
Schritt 2: Alle echten Absender finden
Werten Sie die Berichte einige Wochen lang aus. Fast immer tauchen Absender auf, an die niemand gedacht hat:
- das Newsletter-Werkzeug,
- das Ticketsystem oder der Kundenservice,
- der Onlineshop, der Bestellbestätigungen schickt,
- die Buchhaltung, die Rechnungen per Mail versendet.
Jeder dieser Dienste muss in SPF eingetragen sein oder mit DKIM für Ihre Domain unterschreiben. Wichtig ist dabei die sogenannte Ausrichtung: Die geprüfte Domain muss zu der Domain passen, die im Absender steht.
Schritt 3: Schrittweise verschärfen
- p=quarantine: Mails, die durchfallen, landen im Spam-Ordner. Beobachten Sie die Berichte weiter.
- p=reject: Mails, die durchfallen, werden abgelehnt. Erst dieser Schritt schützt Ihre Domain wirklich vor Fälschungen.
Mit sp= lässt sich zusätzlich eine eigene Richtlinie für Subdomains festlegen. Werden Subdomains nicht zum Senden genutzt, ist sp=reject eine gute Wahl.
Kommen Mails bereits jetzt nicht mehr an, hilft die Seite E-Mails kommen nicht an weiter.
Häufige Fragen
- Brauche ich DMARC, wenn ich nur wenige Mails verschicke?
- Verpflichtend ist es für kleine Absender bisher nicht, empfehlenswert aber schon: DMARC schützt auch davor, dass Betrüger Ihre Domain für Phishing an Ihre Kunden missbrauchen.
- An welche Adresse sollen die Berichte gehen?
- Am besten an ein eigenes Postfach wie dmarc@ihre-firma.de oder an einen Dienst, der die Berichte auswertet. In Ihr normales Postfach gehören sie nicht, es können viele werden.
- Was passiert mit Weiterleitungen und Mailinglisten?
- Bei Weiterleitungen schlägt SPF oft fehl, weil ein anderer Server weiterschickt. DKIM übersteht die Weiterleitung meist. Deshalb ist es wichtig, dass Ihre Mails mit DKIM unterschrieben sind, bevor Sie auf reject gehen.