Kostenloses Tool · Läuft in deinem Browser

DMARC-Eintrag-Generator

Legen Sie Richtlinie, Subdomain-Richtlinie, Adressen für Aggregat- und forensische Reports, Ausrichtungsmodi und den Rollout-Prozentsatz fest. Wir setzen den Eintrag zusammen, validieren ihn und zeigen genau, wo Sie ihn veröffentlichen.

  • 100 % kostenlos
  • Keine Anmeldung
  • Nichts verlässt deinen Browser

DMARC-Eintrag-Generator

Wird für den DNS-Hostnamen genutzt und um externe Report-Adressen zu erkennen.

Nur beobachten. Es wird nichts blockiert. Sie erhalten Reports darüber, wer als Ihre Domain sendet. Der richtige Startpunkt.

Lassen Sie es auf Erben, sofern Subdomains keine andere Regel brauchen. Reject stoppt hier das Fälschen von Subdomains, die Sie nie nutzen.

Durch Komma getrennt. Tägliche XML-Zusammenfassungen darüber, wer als Ihre Domain sendet. Nutzen Sie einen DMARC-Report-Dienst oder ein eigenes Postfach.

Optional. Fehlerstichproben pro Nachricht. Nur wenige Empfänger senden sie, und sie können Nachrichteninhalt enthalten.

100%

Relaxed akzeptiert Subdomains der From-Domain.

Strict verlangt eine exakte Übereinstimmung der Domain.

Wird nur genutzt, wenn ruf gesetzt ist.

Standard 86400 (täglich). Die meisten Empfänger ignorieren andere Werte.

Richtlinie

p=none

Nur beobachten

Gilt für

100%

Gesamte Mail

Reporting

Aus

Keine Aggregat-Reports

DMARC-Eintrag
v=DMARC1; p=none

Diesen DNS-Eintrag veröffentlichen

Fügen Sie ihn bei Ihrem DNS-Host für ihredomain.de hinzu

HostTypTTLWert
_dmarcTXT3600v=DMARC1; p=none

Der vollständige Hostname lautet _dmarc.ihredomain.de. Manche DNS-Panels wollen diesen vollen Namen, andere nur _dmarc. Eine Domain darf nur einen DMARC-Eintrag haben.

Rollout: Monitoring-Phase

  • p=none blockiert nichts. Seine Aufgabe ist, Reports zu sammeln, damit Sie jede Quelle sehen, die als Ihre Domain sendet.
  • Nehmen Sie jede legitime Quelle in SPF auf und stellen Sie sicher, dass jede mit DKIM signiert, ausgerichtet auf Ihre Domain.
  • Wenn die Reports ein paar Wochen lang nur Ihre eigenen Absender als bestanden zeigen, wechseln Sie auf p=quarantine mit pct=10 bis 25 und erhöhen dann.

Prüfungen

Keine Adresse für Aggregat-Reports

Ohne rua sehen Sie nicht, wer als Ihre Domain sendet, und können daher nicht gefahrlos über p=none hinausgehen. Ergänzen Sie mindestens ein Postfach oder einen DMARC-Report-Dienst.

p=none bietet keinen Schutz

Als Start in Ordnung. Gefälschte Mail wird weiterhin normal zugestellt; der Eintrag aktiviert nur das Reporting. Planen Sie den Weg zu quarantine oder reject.

Entspannte Ausrichtung

Subdomains der From-Domain zählen als ausgerichtet. Das ist der Standard und funktioniert mit Google Workspace, Microsoft 365 und den meisten ESPs.

Nach der Veröffentlichung bestätigen Sie ihn mit dem DMARC-Checker. DMARC besteht nur, wenn SPF oder DKIM mit Ihrer From-Domain ausgerichtet ist, richten Sie diese also zuerst ein.

So funktioniert es

Drei Schritte, ganz ohne Konto

  1. 1

    Richtlinie wählen

    Starten Sie mit p=none, um Reports zu sammeln, oder wählen Sie quarantine oder reject, wenn SPF und DKIM für jeden Absender bereits bestehen und ausgerichtet sind.

  2. 2

    Reporting ergänzen

    Tragen Sie mindestens eine rua-Adresse ein, damit Empfänger Ihnen täglich Aggregat-Reports schicken. Passen Sie Ausrichtung, Subdomain-Richtlinie und Prozentsatz bei Bedarf an.

  3. 3

    Auf _dmarc veröffentlichen

    Kopieren Sie den Eintrag, legen Sie einen TXT-Eintrag auf _dmarc.ihredomain.de an und bestätigen Sie ihn anschließend mit dem DMARC-Checker.

Record & Asset Generators

Was DMARC zusätzlich zu SPF und DKIM leistet

SPF und DKIM belegen jeweils etwas über eine Nachricht, aber keines von beiden prüft, ob dieser Beleg zu der Adresse gehört, die der Empfänger tatsächlich sieht. DMARC schließt diese Lücke: Es verlangt, dass SPF oder DKIM besteht und mit der From-Domain ausgerichtet ist, und sagt Empfängern dann, was zu tun ist, wenn beides fehlschlägt. Außerdem schickt es Ihnen Reports, und das ist der einzig verlässliche Weg, jedes Tool zu entdecken, das als Ihre Domain sendet.

Der Eintrag liegt als TXT-Eintrag auf _dmarc.ihredomain.de. Ein minimaler, brauchbarer Eintrag sieht so aus.

v=DMARC1; p=none; rua=mailto:[email protected]

Die Wahl zwischen none, quarantine und reject

p=none ist ein Monitoring-Modus: Für Empfänger ändert sich nichts, Sie erhalten aber Reports. p=quarantine bittet Empfänger, fehlschlagende Mail in den Spam zu legen. p=reject bittet sie, die Mail abzuweisen. Gmail und Yahoo verlangen von Massenversendern einen DMARC-Eintrag und werten Durchsetzung (quarantine oder reject) als Zeichen einer gut geführten Domain.

  • Neue Domains, die nur über einen Postfach-Anbieter mit DKIM senden, können meist direkt auf p=reject gehen.
  • Domains mit einer Historie aus Tools und Integrationen sollten bei p=none starten und einige Wochen Reports lesen.
  • Nutzen Sie pct, um die Durchsetzung schrittweise einzuführen: pct=25 wendet die Richtlinie auf ein Viertel der fehlschlagenden Mail an und die schwächere Richtlinie auf den Rest.
  • Setzen Sie sp=reject, wenn Subdomains nie Mail senden, damit sie auch niemand fälschen kann.

Aggregat- und forensische Reports

Das rua-Tag listet auf, wohin Empfänger Aggregat-Reports senden: tägliche XML-Dateien, die jede IP zusammenfassen, die als Ihre Domain gesendet hat, samt Angabe, ob SPF und DKIM bestanden und ausgerichtet waren. Das ruf-Tag fordert forensische Reports an, also Stichproben pro Nachricht, die kaum noch ein Empfänger versendet und die Nachrichteninhalt enthalten können. Für die meisten Teams reicht rua allein.

Liegt die Report-Adresse auf einer anderen Domain als der, die den Eintrag veröffentlicht, muss die empfangende Domain einen Autorisierungseintrag auf yourdomain.com._report._dmarc.reportdomain.com mit dem Inhalt v=DMARC1 veröffentlichen. Gehostete DMARC-Report-Dienste erledigen das automatisch.

Ausrichtungsmodi und Cold-E-Mail-Tools

Relaxed (der Standard) akzeptiert eine DKIM-Signierdomain oder SPF-Envelope-Domain, die der From-Domain entspricht oder eine ihrer Subdomains ist. Strict verlangt eine exakte Übereinstimmung. Cold-E-Mail-Plattformen senden über Ihren eigenen Postfach-Anbieter, From-Domain, DKIM-Domain und SPF-Domain stimmen also überein und Relaxed besteht problemlos.

Probleme entstehen, wenn ein Tool über eigene Infrastruktur mit abweichender Envelope-Domain und ohne eigenes DKIM sendet; die Nachricht scheitert an der Ausrichtung und eine durchsetzende Richtlinie schickt sie in Quarantäne. Prüfen Sie die Reports, bevor Sie nachziehen, und lassen Sie die Ausrichtung auf Relaxed, sofern kein konkreter Grund dagegen spricht. InboxOne-Domains kommen mit einem bereits gesetzten DMARC-Eintrag, damit die erste Kampagne authentifiziert startet.

FAQ

Häufige Fragen

Immer noch unklar? Buche ein 30-minütiges Gespräch zur Zustellbarkeit und wir sehen uns dein Setup gemeinsam an.

Veröffentlichen Sie zuerst v=DMARC1; p=none; rua=mailto:[email protected], bestätigen Sie in den Reports, dass SPF und DKIM bestehen und ausgerichtet sind, und wechseln Sie dann auf p=quarantine und schließlich p=reject. Cold-E-Mail-Domains, die nur über Google Workspace oder Microsoft 365 mit aktiviertem DKIM senden, erreichen reject meist innerhalb weniger Wochen.

Legen Sie einen TXT-Eintrag mit dem Hostnamen _dmarc an (manche Anbieter wollen den vollen Namen _dmarc.ihredomain.de) und fügen Sie den Eintrag als Wert ein. Nutzen Sie die Standard-TTL. Eine Domain darf nur einen DMARC-Eintrag haben, bearbeiten Sie also einen vorhandenen, statt einen zweiten anzulegen.

In der Spezifikation ist sie optional, in der Praxis unverzichtbar. Ohne rua erhalten Sie keine Reports und können daher weder sehen, welche Absender an der Ausrichtung scheitern, noch die Richtlinie gefahrlos verschärfen. Nutzen Sie ein eigenes Postfach oder einen DMARC-Reporting-Dienst, der das XML für Sie aufbereitet.

pct ist der Prozentsatz der fehlschlagenden Nachrichten, auf den die Richtlinie angewendet wird. Bei p=quarantine und pct=20 landet jede fünfte fehlschlagende Nachricht in Quarantäne, der Rest wird wie p=none behandelt. So führen Sie die Durchsetzung schrittweise ein. Bei der Richtlinie none hat pct keine Wirkung.

Relaxed für nahezu alle. Damit zählen Subdomains Ihrer From-Domain als ausgerichtet, und genau so signieren die meisten Postfach-Anbieter und ESPs. Strict verlangt eine exakte Übereinstimmung und nützt vor allem Organisationen, die jede Versand-Domain streng kontrollieren und keinerlei Spielraum bei Subdomains wollen.

DMARC braucht SPF in Ausrichtung, nicht nur bestanden. Gehört die Envelope-From-Domain Ihrem ESP statt Ihrer Domain, besteht SPF für den ESP, ist aber nicht ausgerichtet, und DMARC fällt auf DKIM zurück. Beheben Sie das, indem Sie beim Anbieter eigenes DKIM-Signieren aktivieren oder eine eigene Return-Path-Domain nutzen.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.