E-Mail-Spoofing-Schutz Deiner Domain

DMARC-Check - prüf die Policy Deiner Domain

Kann jemand E-Mails in Deinem Namen fälschen? Der DMARC-Check liest Deinen öffentlichen DNS-Record und zeigt Schutzlevel, Reporting und Konfigurationsfehler.

deine-domain.de DMARC-Check starten
DNS-AbfrageSofort-Ergebniskein LoginDSGVO-konform

Was ist DMARC? - Kurz erklärt

DMARC (Domain-based Message Authentication, Reporting and Conformance) baut auf SPF und DKIM auf und legt fest, was mit gefälschten E-Mails passiert - und schickt Dir Reports darüber. Ohne DMARC oder mit p=none ist Deine Domain für Spoofing der sichtbaren From-Adresse offen.

DMARC ist der dritte Baustein nach SPF und DKIM. Er schließt die entscheidende Lücke: SPF schützt den Envelope-Sender (Return-Path), DKIM schützt den Header - aber erst DMARC schützt die From-Adresse, die der Empfänger im E-Mail-Client sieht. Phishing-E-Mails nutzen genau diese Lücke.

Wie DMARC funktioniert:

  1. Dein DMARC-Record im DNS legt Policy + Reporting-Adressen fest
  2. Empfangender Server prüft: stimmt SPF oder DKIM mit der From-Domain überein? (Alignment)
  3. Bei Nicht-Übereinstimmung: Policy anwenden (none / quarantine / reject)
  4. Report an Deine rua/ruf-Adressen (was passiert mit Deinen Mails weltweit?)

Was wir prüfen

Unser DMARC-Check analysiert Deinen DNS-TXT-Record _dmarc.deinedomain.de auf:

  • Vorhanden? Gibt es einen DMARC-Record?
  • Policy-Stärke? p=none / p=quarantine / p=reject
  • Subdomain-Policy? sp= gesetzt für Subdomains?
  • Reporting? rua (Aggregate Reports) und ruf (Forensic Reports) konfiguriert?
  • Prozent-Regel? pct=100 oder nur Teilmenge?
  • Alignment-Modus? adkim und aspf - strict oder relaxed?

Die 3 DMARC-Policies - Schritt für Schritt verstehen

p=none - Nur beobachten, kein Schutz

DMARC-Record vorhanden, aber keine Schutzwirkung. Gefälschte E-Mails werden trotzdem zugestellt. Der einzige Nutzen: Du bekommst Reports über alle E-Mails, die in Deinem Namen versendet werden.

Wann sinnvoll: Als Startpunkt. Reports einige Wochen sammeln, auswerten, dann auf quarantine upgraden.

Risiko: Viele Organisationen bleiben dauerhaft bei p=none und wundern sich über Phishing-Wellen in ihrem Namen.

p=quarantine - Schutz mit Spielraum

E-Mails, die SPF und DKIM nicht bestehen, landen beim Empfänger im Spam-Ordner statt abgelehnt zu werden. Guter Zwischenschritt: echte E-Mails, die durch Fehlkonfiguration scheitern, gehen nicht komplett verloren.

Wann nutzen: Wenn Du Dir bei Deiner SPF/DKIM-Konfiguration noch nicht 100% sicher bist.

p=reject - Maximaler Schutz (Ziel-Zustand)

Gefälschte E-Mails werden vom empfangenden Server komplett abgewiesen. Kein Phishing in Deinem Namen, kein Spam. Das ist das Ziel.

Voraussetzung: SPF und DKIM müssen sauber konfiguriert sein - sonst landen legitime E-Mails in der Ablage.


Warum DMARC seit 2024 Pflicht ist

Google und Yahoo haben ab Februar 2024 DMARC als Pflicht für Bulk-Sender eingeführt. Wer mehr als 5.000 E-Mails pro Tag sendet, braucht DMARC - sonst werden E-Mails abgelehnt.

Auch ohne Bulk-Versand: DMARC ist seit 2024 de facto Standard-Erwartung. E-Mails ohne DMARC landen häufiger im Spam, werden von Sicherheits-Gateways schlechter bewertet und Deine Domain ist offen für Spoofing.


DMARC schrittweise einführen - Roadmap

Schritt 1 - SPF und DKIM prüfen und reparieren DMARC funktioniert nur wenn SPF oder DKIM korrekt konfiguriert sind. → SPF-Check · DKIM prüfen (Header-Analyse).

Schritt 2 - DMARC mit p=none starten + Reports einrichten v=DMARC1; p=none; rua=mailto:dmarc-reports@meinedomain.de; pct=100 Mindestens 2-4 Wochen Reports sammeln.

Schritt 3 - Reports auswerten Wer sendet E-Mails in Deinem Namen? Legitime Dienste (M365, Mailchimp) oder unbekannte Quellen?

Schritt 4 - Fehlende Absender korrekt konfigurieren Alle legitimen Sender-Dienste in SPF und DKIM einbinden.

Schritt 5 - Auf p=quarantine upgraden Wenn Reports 2-4 Wochen sauber sind: p=quarantine; pct=10 als Test-Start, dann auf 100 erhöhen.

Schritt 6 - Auf p=reject upgraden Wenn quarantine stabil läuft: p=reject. Maximaler Schutz erreicht.


Häufige DMARC-Fehler

Kein DMARC-Record vorhanden - häufigste Situation. Spoofing Deiner Domain technisch offen.

p=none dauerhaft - Reports gesammelt, aber nie gehandelt. Kein Schutzwert.

Kein rua-Eintrag - ohne Reporting-Adresse weißt Du nicht was passiert. Reports sind der wichtigste Lernkanal.

Subdomain-Schutz vergessen - p=reject schützt nur die Hauptdomain. Subdomains brauchen sp=reject oder eigene DMARC-Records.

Alignment falsch gesetzt - aspf=s (strict) erfordert exakte Domain-Übereinstimmung. Bei Subdomains mit Mail-Versand führt das zu unnötigen Failures.


Häufige Fragen zum DMARC-Check

Was bedeutet p=reject? E-Mails, die DMARC-Alignment nicht bestehen (SPF und DKIM stimmen nicht mit der From-Domain überein), werden vom empfangenden Server komplett abgelehnt. Maximaler Schutz gegen Spoofing.

Was sind rua und ruf? rua (Aggregate Reports): tägliche XML-Zusammenfassung aller E-Mails, die in Deinem Namen gesendet wurden. ruf (Forensic Reports): einzelne Fehlermeldungen bei DMARC-Failures (enthält Mail-Inhalte - Datenschutz beachten).

Warum verlangen Google/Yahoo DMARC? Seit Februar 2024 müssen Bulk-Sender (>5.000 Mails/Tag) an Gmail/Yahoo einen gültigen DMARC-Record haben. Ohne DMARC werden E-Mails abgewiesen oder massiv als Spam markiert.

Wie hängt DMARC mit SPF und DKIM zusammen? DMARC baut auf beiden auf. Es prüft, ob die From-Domain im Alignment mit dem SPF-Ergebnis (Envelope-Sender) oder der DKIM-Signatur steht. Erst alle drei zusammen geben vollständigen Schutz.

Kann ich DMARC ohne DKIM nutzen? Technisch ja - DMARC nutzt dann nur SPF-Alignment. Aber empfohlen ist immer DKIM + SPF + DMARC. DKIM-Signatur übersteht auch Weiterleitungen, SPF nicht.

Was passiert mit Marketing-E-Mails, wenn ich p=reject aktiviere? Marketing-Dienste (Mailchimp, HubSpot etc.) müssen in Deinem SPF und via DKIM-Signing konfiguriert sein. Sonst werden ihre E-Mails nach p=reject abgelehnt. Reports bei p=none zeigen, ob das der Fall ist.


Willst Du die komplette Angriffsfläche sehen?

DMARC ist ein Modul von 15. Unser kostenloser Self-Check prüft zusätzlich: SPF, DKIM, TLS, Subdomain-Leaks, HaveIBeenPwned, Shodan, GitHub-Exposure und 7 weitere Module.

→ Voller 15-Modul-Self-Check starten

Brauchst Du Beratung zur E-Mail-Security oder Compliance?NIS2-Umsetzung · ISO 27001 · Erstberatung anfragen

📞 +49 221 292 763 30 · info@seraph-it.de


Verwandte Themen

SPF-Check · 15-Modul-Self-Check · E-Mail-Reputation verbessern · NIS2

Prüf Deine DMARC-Policy jetzt

Ein Klick, ein Ergebnis. Danach weißt Du, ob Deine Domain gegen Spoofing geschützt ist.

DMARC-Check starten