DMARC einrichten

Was Sie brauchen
- Ein Mailflux-Postfach auf Ihrer eigenen Domain.
- Zugang zur DNS-Verwaltung bei Ihrem Domain-Registrar oder Hosting-Anbieter.
- Einen funktionierenden SPF- und DKIM-Record. DMARC stützt sich auf diese beiden, richten Sie sie also zuerst korrekt ein. Wie alles zusammenhängt, lesen Sie in Ruhe in E-Mail-DNS-Records erklärt.
- Eine E-Mail-Adresse, an der Sie die Berichte empfangen möchten.
DMARC einrichten: Schritt für Schritt
- Prüfen Sie zuerst, ob SPF und DKIM bereits aktiv sind. Ohne diese beiden hat DMARC keine Grundlage, auf der es aufbauen kann.
- Melden Sie sich bei Ihrem Domain-Registrar an und öffnen Sie die DNS-Verwaltung Ihrer Domain.
- Klicken Sie auf Record hinzufügen und wählen Sie als Typ TXT.
- Geben Sie bei Name (oder Host) exakt
_dmarcein. Manche Registrare fügen Ihre Domain automatisch dahinter, das ist normal. - Geben Sie bei Wert Ihren DMARC-Text ein. Der Aufbau ist standardisiert und sieht so aus:
v=DMARC1; p=none; rua=mailto:dmarc@ihredomain.de
- Ersetzen Sie
ihredomain.dedurch Ihre eigene Domain, sodass die Berichte bei Ihnen ankommen. - Speichern Sie den Record. Fertig.
Was bedeutet diese Richtlinie (p=)?
Der Teil p= bestimmt, was mit Mail geschieht, die die Prüfung nicht besteht. Beginnen Sie immer mit p=none: Dann ändert sich noch nichts an der Zustellung, aber Sie empfangen Berichte (rua), mit denen Sie sehen, wer im Namen Ihrer Domain versendet. So kommen Sie stillen Problemen auf die Spur, ohne dass eine echte Mail wegfällt.
Stimmt nach ein paar Wochen alles, dann verschärfen Sie. Setzen Sie p=quarantine, damit verdächtige Mail im Spam-Ordner landet, und später p=reject, um sie ganz abzuweisen. Dieser Aufbau von none über quarantine zu reject ist der sichere Weg: Sie bauen Vertrauen auf, bevor Sie die Tür schließen. Möchten Sie zuerst verstehen, was unter der Haube geschieht, lesen Sie was ist DMARC.
Funktioniert es nicht?
- Sie empfangen keine Berichte. Prüfen Sie, ob die Adresse hinter
rua=mailto:stimmt und ob der TXT-Record auf dem Namen_dmarcsteht. - Es gibt zwei DMARC-Records. Wie bei SPF darf es nur einen geben. Fügen Sie alles in diesen einen TXT-Record zusammen, der mit
v=DMARC1beginnt. - Legitime Mail verschwindet nach
p=reject. Dann waren SPF oder DKIM noch nicht vollständig korrekt. Setzen Siep=vorübergehend zurück aufnone, beheben Sie die zugrunde liegenden Records und verschärfen Sie danach erneut. - Die Änderung scheint nicht aktiv. DNS-Anpassungen können bis zu 24 Stunden dauern. Geben Sie ihr etwas Zeit und prüfen Sie erneut.
Fast fertig
Sobald Ihr DMARC-Record auf p=none aktiv ist, lesen Sie eine Zeit lang über die Berichte mit und verschärfen danach in Ruhe bis quarantine oder reject. Nutzen Sie Ihr Postfach auch in einem Programm, dann stehen die Daten bei den IMAP-Servereinstellungen bereit. Kommen Sie mit Ihrem DNS nicht weiter? Sagen Sie uns Bescheid, wir sehen gerne mit oder richten es für Sie ein.
FAQ
Häufig gestellte Fragen
Brauche ich SPF und DKIM, bevor ich DMARC einrichte?
Ja. DMARC prüft, ob Mail durch SPF oder DKIM freigegeben ist, und handelt danach. Ohne diese beiden Records hat DMARC nichts, worauf es sich stützen kann, und legitime Mail kann zu Unrecht abgewiesen werden. Richten Sie SPF und DKIM also zuerst korrekt ein und fügen Sie DMARC danach als abschließende Schicht hinzu.
Mit welcher Richtlinie beginne ich am besten?
Beginnen Sie mit p=none. Damit ändert sich nichts an der Zustellung, aber Sie empfangen Berichte darüber, wer im Namen Ihrer Domain versendet. Stimmt nach ein paar Wochen alles, schalten Sie weiter auf quarantine und schließlich auf reject. So bauen Sie Schritt für Schritt Schutz auf, ohne echte Mail zu verlieren.