Einrichten & How-to

DMARC einrichten

DMARC einrichten Sie mit einem TXT-Record in der DNS-Verwaltung Ihrer Domain. Dieser Record baut auf SPF und DKIM auf: Er teilt empfangenden Servern mit, was sie mit Mail tun sollen, die sich als Ihre Domain ausgibt, aber die Prüfung nicht besteht. Sehen Sie es als die letzte Schicht über Ihrer Gästeliste und Ihrem Wachssiegel: SPF und DKIM prüfen den Absender, DMARC bestimmt die Folgen. Sie beginnen bewusst vorsichtig mit reinem Mitlesen und verschärfen danach. Keine Sorge, technische Kenntnisse brauchen Sie dafür nicht.

Vom Mailflux-Team Veröffentlicht am

E-Mail lesen und verwalten in der Webmail, auf jedem Gerät

Was Sie brauchen

  • Ein Mailflux-Postfach auf Ihrer eigenen Domain.
  • Zugang zur DNS-Verwaltung bei Ihrem Domain-Registrar oder Hosting-Anbieter.
  • Einen funktionierenden SPF- und DKIM-Record. DMARC stützt sich auf diese beiden, richten Sie sie also zuerst korrekt ein. Wie alles zusammenhängt, lesen Sie in Ruhe in E-Mail-DNS-Records erklärt.
  • Eine E-Mail-Adresse, an der Sie die Berichte empfangen möchten.

DMARC einrichten: Schritt für Schritt

  1. Prüfen Sie zuerst, ob SPF und DKIM bereits aktiv sind. Ohne diese beiden hat DMARC keine Grundlage, auf der es aufbauen kann.
  2. Melden Sie sich bei Ihrem Domain-Registrar an und öffnen Sie die DNS-Verwaltung Ihrer Domain.
  3. Klicken Sie auf Record hinzufügen und wählen Sie als Typ TXT.
  4. Geben Sie bei Name (oder Host) exakt _dmarc ein. Manche Registrare fügen Ihre Domain automatisch dahinter, das ist normal.
  5. Geben Sie bei Wert Ihren DMARC-Text ein. Der Aufbau ist standardisiert und sieht so aus:

v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.de

  1. Ersetzen Sie ihredomain.de durch Ihre eigene Domain, sodass die Berichte bei Ihnen ankommen.
  2. Speichern Sie den Record. Fertig.

Was bedeutet diese Richtlinie (p=)?

Der Teil p= bestimmt, was mit Mail geschieht, die die Prüfung nicht besteht. Beginnen Sie immer mit p=none: Dann ändert sich noch nichts an der Zustellung, aber Sie empfangen Berichte (rua), mit denen Sie sehen, wer im Namen Ihrer Domain versendet. So kommen Sie stillen Problemen auf die Spur, ohne dass eine echte Mail wegfällt.

Stimmt nach ein paar Wochen alles, dann verschärfen Sie. Setzen Sie p=quarantine, damit verdächtige Mail im Spam-Ordner landet, und später p=reject, um sie ganz abzuweisen. Dieser Aufbau von none über quarantine zu reject ist der sichere Weg: Sie bauen Vertrauen auf, bevor Sie die Tür schließen. Möchten Sie zuerst verstehen, was unter der Haube geschieht, lesen Sie was ist DMARC.

Funktioniert es nicht?

  • Sie empfangen keine Berichte. Prüfen Sie, ob die Adresse hinter rua=mailto: stimmt und ob der TXT-Record auf dem Namen _dmarc steht.
  • Es gibt zwei DMARC-Records. Wie bei SPF darf es nur einen geben. Fügen Sie alles in diesen einen TXT-Record zusammen, der mit v=DMARC1 beginnt.
  • Legitime Mail verschwindet nach p=reject. Dann waren SPF oder DKIM noch nicht vollständig korrekt. Setzen Sie p= vorübergehend zurück auf none, beheben Sie die zugrunde liegenden Records und verschärfen Sie danach erneut.
  • Die Änderung scheint nicht aktiv. DNS-Anpassungen können bis zu 24 Stunden dauern. Geben Sie ihr etwas Zeit und prüfen Sie erneut.

Fast fertig

Sobald Ihr DMARC-Record auf p=none aktiv ist, lesen Sie eine Zeit lang über die Berichte mit und verschärfen danach in Ruhe bis quarantine oder reject. Nutzen Sie Ihr Postfach auch in einem Programm, dann stehen die Daten bei den IMAP-Servereinstellungen bereit. Kommen Sie mit Ihrem DNS nicht weiter? Sagen Sie uns Bescheid, wir sehen gerne mit oder richten es für Sie ein.

Selbst loslegen?

Folgen Sie unserer Schritt-für-Schritt-Anleitung, oder lassen Sie sich von uns persönlich auf den Weg helfen.

Zur Anleitung

FAQ

Häufig gestellte Fragen

Brauche ich SPF und DKIM, bevor ich DMARC einrichte?

Ja. DMARC prüft, ob Mail durch SPF oder DKIM freigegeben ist, und handelt danach. Ohne diese beiden Records hat DMARC nichts, worauf es sich stützen kann, und legitime Mail kann zu Unrecht abgewiesen werden. Richten Sie SPF und DKIM also zuerst korrekt ein und fügen Sie DMARC danach als abschließende Schicht hinzu.

Mit welcher Richtlinie beginne ich am besten?

Beginnen Sie mit p=none. Damit ändert sich nichts an der Zustellung, aber Sie empfangen Berichte darüber, wer im Namen Ihrer Domain versendet. Stimmt nach ein paar Wochen alles, schalten Sie weiter auf quarantine und schließlich auf reject. So bauen Sie Schritt für Schritt Schutz auf, ohne echte Mail zu verlieren.