Lernen · E-Mail-Authentifizierung
DMARC Record: Format, Beispiele & wie du einen hinzufügst
Ein DMARC Record ist eine einzelne Zeile DNS, die E-Mail-Empfängern sagt, was sie mit E-Mails tun sollen, die vorgeben, von deiner Domain zu stammen — und wohin sie dir den Beweis schicken sollen, dass es passiert ist. Er liegt in einem einzelnen TXT Record unter _dmarc.yourdomain.com. Wenn du die ganze Kette noch nicht kennst, erklärt SPF, DKIM & DMARC einfach erklärt zuerst, wie die drei zusammenpassen.
Das DMARC-Record-Format
Der DMARC Record besteht aus mehreren Tags, die durch Semikolon getrennt sind. Es gibt zwar viele verfügbare Tags, aber die, die du tatsächlich nutzen wirst, sind:
- v=DMARC1 — das „Version“-Tag. Erforderlich und in einem DMARC Record immer an erster Stelle.
- p= — das Policy-Tag: Was soll ein E-Mail-Empfänger mit einer Nachricht tun, die die SPF- und/oder DKIM-Prüfung nicht besteht — none, quarantine, reject.
- rua= — wohin aggregierte Berichte gesendet werden sollen — normalerweise eine E-Mail-Adresse, die XML-Dateien empfangen kann.
- sp= — Policy für Subdomains.
- adkim= / aspf= — wie stark die Identität des Absenders übereinstimmen muss. Gültige Werte sind „r“ (relaxed, der Standard) oder „s“ (strict).
- np= — Policy für nicht existierende Subdomains. Das gilt oft als einfachster Weg, deine Domain zu spoofen.
DMARC-Record-Beispiele
Unten findest du drei minimale DMARC Records. Kopiere sie, füge sie ein, ersetze „yourdomain.com“ durch deinen tatsächlichen Domainnamen und passe den „reports@“-Teil so an, dass er auf die Stelle zeigt, an der dein Reporting-Dienst Berichte empfangen soll.
Minimales Monitoring (hier starten):
v=DMARC1; p=none; rua=mailto:reports@yourdomain.com
Quarantine, nachdem deine Absender aligned sind:
v=DMARC1; p=quarantine; rua=mailto:reports@yourdomain.com; sp=quarantine; adkim=s; aspf=s
Alle Nicht-Absender ablehnen (vollständige Durchsetzung):
v=DMARC1; p=reject; rua=mailto:reports@yourdomain.com; sp=reject; adkim=s; aspf=s; np=reject
So fügst du deinen DMARC Record zu DNS hinzu
- Melde dich im Kontrollbereich deines DNS-Anbieters an und wähle „Add New Record“.
- Wähle „TXT“.
- Gib die folgenden Informationen ein: „
_dmarc“ im Host-Feld, und füge den gesamten Wert des DMARC Records in das Wertefeld ein, inklusive Anführungszeichen, falls verlangt. - Setze die TTL (time to live) auf den Standardwert deines Anbieters.
Sobald du den Record hinzugefügt hast, dauert es von ein paar Minuten bis zu ein paar Stunden, bis er bei den meisten großen E-Mail-Anbietern angekommen ist. Du musst sonst nichts an deiner E-Mail-Konfiguration ändern — DMARC legt einfach eine Schutzschicht über das, was du bereits hast.
Der eine Fehler, der alles kaputtmacht: Veröffentliche niemals mehr als einen DMARC Record. Empfänger, die mehrere Records finden, ignorieren alle — keine Policy, keine Berichte, kein Schutz, und du würdest es nie merken. Behalte genau einen TXT Record unter _dmarc.yourdomain.com.
Kostenlose Checks: DMARC Checker SPF Checker DKIM Checker Spam Checker
Möchtest du den Record prüfen, den du gerade veröffentlicht hast? Starte den kostenlosen DMARC Checker — er liest dein Live-DNS aus und sagt dir, ob der Record geparst werden kann, welche Policy er durchsetzt und was noch fehlt. Für den kompletten Weg von p=none zu p=reject lies DMARC Policies erklärt.