Was ist DMARC? - Kurz erklärt
DMARC (Domain-based Message Authentication, Reporting and Conformance) baut auf SPF und DKIM auf und legt fest, was mit gefälschten E-Mails passiert - und schickt Dir Reports darüber. Ohne DMARC oder mit
p=noneist Deine Domain für Spoofing der sichtbaren From-Adresse offen.
DMARC ist der dritte Baustein nach SPF und DKIM. Er schließt die entscheidende Lücke: SPF schützt den Envelope-Sender (Return-Path), DKIM schützt den Header - aber erst DMARC schützt die From-Adresse, die der Empfänger im E-Mail-Client sieht. Phishing-E-Mails nutzen genau diese Lücke.
Wie DMARC funktioniert:
- Dein DMARC-Record im DNS legt Policy + Reporting-Adressen fest
- Empfangender Server prüft: stimmt SPF oder DKIM mit der From-Domain überein? (Alignment)
- Bei Nicht-Übereinstimmung: Policy anwenden (none / quarantine / reject)
- Report an Deine rua/ruf-Adressen (was passiert mit Deinen Mails weltweit?)
Was wir prüfen
Unser DMARC-Check analysiert Deinen DNS-TXT-Record _dmarc.deinedomain.de auf:
- Vorhanden? Gibt es einen DMARC-Record?
- Policy-Stärke?
p=none/p=quarantine/p=reject - Subdomain-Policy?
sp=gesetzt für Subdomains? - Reporting?
rua(Aggregate Reports) undruf(Forensic Reports) konfiguriert? - Prozent-Regel?
pct=100oder nur Teilmenge? - Alignment-Modus?
adkimundaspf- strict oder relaxed?
Die 3 DMARC-Policies - Schritt für Schritt verstehen
p=none - Nur beobachten, kein Schutz
DMARC-Record vorhanden, aber keine Schutzwirkung. Gefälschte E-Mails werden trotzdem zugestellt. Der einzige Nutzen: Du bekommst Reports über alle E-Mails, die in Deinem Namen versendet werden.
Wann sinnvoll: Als Startpunkt. Reports einige Wochen sammeln, auswerten, dann auf quarantine upgraden.
Risiko: Viele Organisationen bleiben dauerhaft bei p=none und wundern sich über Phishing-Wellen in ihrem Namen.
p=quarantine - Schutz mit Spielraum
E-Mails, die SPF und DKIM nicht bestehen, landen beim Empfänger im Spam-Ordner statt abgelehnt zu werden. Guter Zwischenschritt: echte E-Mails, die durch Fehlkonfiguration scheitern, gehen nicht komplett verloren.
Wann nutzen: Wenn Du Dir bei Deiner SPF/DKIM-Konfiguration noch nicht 100% sicher bist.
p=reject - Maximaler Schutz (Ziel-Zustand)
Gefälschte E-Mails werden vom empfangenden Server komplett abgewiesen. Kein Phishing in Deinem Namen, kein Spam. Das ist das Ziel.
Voraussetzung: SPF und DKIM müssen sauber konfiguriert sein - sonst landen legitime E-Mails in der Ablage.
Warum DMARC seit 2024 Pflicht ist
Google und Yahoo haben ab Februar 2024 DMARC als Pflicht für Bulk-Sender eingeführt. Wer mehr als 5.000 E-Mails pro Tag sendet, braucht DMARC - sonst werden E-Mails abgelehnt.
Auch ohne Bulk-Versand: DMARC ist seit 2024 de facto Standard-Erwartung. E-Mails ohne DMARC landen häufiger im Spam, werden von Sicherheits-Gateways schlechter bewertet und Deine Domain ist offen für Spoofing.
DMARC schrittweise einführen - Roadmap
Schritt 1 - SPF und DKIM prüfen und reparieren DMARC funktioniert nur wenn SPF oder DKIM korrekt konfiguriert sind. → SPF-Check · DKIM prüfen (Header-Analyse).
Schritt 2 - DMARC mit p=none starten + Reports einrichten
v=DMARC1; p=none; rua=mailto:dmarc-reports@meinedomain.de; pct=100
Mindestens 2-4 Wochen Reports sammeln.
Schritt 3 - Reports auswerten Wer sendet E-Mails in Deinem Namen? Legitime Dienste (M365, Mailchimp) oder unbekannte Quellen?
Schritt 4 - Fehlende Absender korrekt konfigurieren Alle legitimen Sender-Dienste in SPF und DKIM einbinden.
Schritt 5 - Auf p=quarantine upgraden
Wenn Reports 2-4 Wochen sauber sind: p=quarantine; pct=10 als Test-Start, dann auf 100 erhöhen.
Schritt 6 - Auf p=reject upgraden
Wenn quarantine stabil läuft: p=reject. Maximaler Schutz erreicht.
Häufige DMARC-Fehler
Kein DMARC-Record vorhanden - häufigste Situation. Spoofing Deiner Domain technisch offen.
p=none dauerhaft - Reports gesammelt, aber nie gehandelt. Kein Schutzwert.
Kein rua-Eintrag - ohne Reporting-Adresse weißt Du nicht was passiert. Reports sind der wichtigste Lernkanal.
Subdomain-Schutz vergessen - p=reject schützt nur die Hauptdomain. Subdomains brauchen sp=reject oder eigene DMARC-Records.
Alignment falsch gesetzt - aspf=s (strict) erfordert exakte Domain-Übereinstimmung. Bei Subdomains mit Mail-Versand führt das zu unnötigen Failures.
Häufige Fragen zum DMARC-Check
Was bedeutet p=reject? E-Mails, die DMARC-Alignment nicht bestehen (SPF und DKIM stimmen nicht mit der From-Domain überein), werden vom empfangenden Server komplett abgelehnt. Maximaler Schutz gegen Spoofing.
Was sind rua und ruf?
rua (Aggregate Reports): tägliche XML-Zusammenfassung aller E-Mails, die in Deinem Namen gesendet wurden. ruf (Forensic Reports): einzelne Fehlermeldungen bei DMARC-Failures (enthält Mail-Inhalte - Datenschutz beachten).
Warum verlangen Google/Yahoo DMARC? Seit Februar 2024 müssen Bulk-Sender (>5.000 Mails/Tag) an Gmail/Yahoo einen gültigen DMARC-Record haben. Ohne DMARC werden E-Mails abgewiesen oder massiv als Spam markiert.
Wie hängt DMARC mit SPF und DKIM zusammen? DMARC baut auf beiden auf. Es prüft, ob die From-Domain im Alignment mit dem SPF-Ergebnis (Envelope-Sender) oder der DKIM-Signatur steht. Erst alle drei zusammen geben vollständigen Schutz.
Kann ich DMARC ohne DKIM nutzen? Technisch ja - DMARC nutzt dann nur SPF-Alignment. Aber empfohlen ist immer DKIM + SPF + DMARC. DKIM-Signatur übersteht auch Weiterleitungen, SPF nicht.
Was passiert mit Marketing-E-Mails, wenn ich p=reject aktiviere? Marketing-Dienste (Mailchimp, HubSpot etc.) müssen in Deinem SPF und via DKIM-Signing konfiguriert sein. Sonst werden ihre E-Mails nach p=reject abgelehnt. Reports bei p=none zeigen, ob das der Fall ist.
Willst Du die komplette Angriffsfläche sehen?
DMARC ist ein Modul von 15. Unser kostenloser Self-Check prüft zusätzlich: SPF, DKIM, TLS, Subdomain-Leaks, HaveIBeenPwned, Shodan, GitHub-Exposure und 7 weitere Module.
→ Voller 15-Modul-Self-Check starten
Brauchst Du Beratung zur E-Mail-Security oder Compliance? → NIS2-Umsetzung · ISO 27001 · Erstberatung anfragen
📞 +49 221 292 763 30 · info@seraph-it.de
Verwandte Themen
SPF-Check · 15-Modul-Self-Check · E-Mail-Reputation verbessern · NIS2