Was DMARC zusätzlich zu SPF und DKIM leistet
SPF und DKIM belegen jeweils etwas über eine Nachricht, aber keines von beiden prüft, ob dieser Beleg zu der Adresse gehört, die der Empfänger tatsächlich sieht. DMARC schließt diese Lücke: Es verlangt, dass SPF oder DKIM besteht und mit der From-Domain ausgerichtet ist, und sagt Empfängern dann, was zu tun ist, wenn beides fehlschlägt. Außerdem schickt es Ihnen Reports, und das ist der einzig verlässliche Weg, jedes Tool zu entdecken, das als Ihre Domain sendet.
Der Eintrag liegt als TXT-Eintrag auf _dmarc.ihredomain.de. Ein minimaler, brauchbarer Eintrag sieht so aus.
v=DMARC1; p=none; rua=mailto:[email protected]Die Wahl zwischen none, quarantine und reject
p=none ist ein Monitoring-Modus: Für Empfänger ändert sich nichts, Sie erhalten aber Reports. p=quarantine bittet Empfänger, fehlschlagende Mail in den Spam zu legen. p=reject bittet sie, die Mail abzuweisen. Gmail und Yahoo verlangen von Massenversendern einen DMARC-Eintrag und werten Durchsetzung (quarantine oder reject) als Zeichen einer gut geführten Domain.
- Neue Domains, die nur über einen Postfach-Anbieter mit DKIM senden, können meist direkt auf p=reject gehen.
- Domains mit einer Historie aus Tools und Integrationen sollten bei p=none starten und einige Wochen Reports lesen.
- Nutzen Sie pct, um die Durchsetzung schrittweise einzuführen: pct=25 wendet die Richtlinie auf ein Viertel der fehlschlagenden Mail an und die schwächere Richtlinie auf den Rest.
- Setzen Sie sp=reject, wenn Subdomains nie Mail senden, damit sie auch niemand fälschen kann.
Aggregat- und forensische Reports
Das rua-Tag listet auf, wohin Empfänger Aggregat-Reports senden: tägliche XML-Dateien, die jede IP zusammenfassen, die als Ihre Domain gesendet hat, samt Angabe, ob SPF und DKIM bestanden und ausgerichtet waren. Das ruf-Tag fordert forensische Reports an, also Stichproben pro Nachricht, die kaum noch ein Empfänger versendet und die Nachrichteninhalt enthalten können. Für die meisten Teams reicht rua allein.
Liegt die Report-Adresse auf einer anderen Domain als der, die den Eintrag veröffentlicht, muss die empfangende Domain einen Autorisierungseintrag auf yourdomain.com._report._dmarc.reportdomain.com mit dem Inhalt v=DMARC1 veröffentlichen. Gehostete DMARC-Report-Dienste erledigen das automatisch.
Ausrichtungsmodi und Cold-E-Mail-Tools
Relaxed (der Standard) akzeptiert eine DKIM-Signierdomain oder SPF-Envelope-Domain, die der From-Domain entspricht oder eine ihrer Subdomains ist. Strict verlangt eine exakte Übereinstimmung. Cold-E-Mail-Plattformen senden über Ihren eigenen Postfach-Anbieter, From-Domain, DKIM-Domain und SPF-Domain stimmen also überein und Relaxed besteht problemlos.
Probleme entstehen, wenn ein Tool über eigene Infrastruktur mit abweichender Envelope-Domain und ohne eigenes DKIM sendet; die Nachricht scheitert an der Ausrichtung und eine durchsetzende Richtlinie schickt sie in Quarantäne. Prüfen Sie die Reports, bevor Sie nachziehen, und lassen Sie die Ausrichtung auf Relaxed, sofern kein konkreter Grund dagegen spricht. InboxOne-Domains kommen mit einem bereits gesetzten DMARC-Eintrag, damit die erste Kampagne authentifiziert startet.

