DMARC-Checker

Fragen Sie den DMARC-Record einer Domain ab, prüfen Sie jedes Tag und erfahren Sie genau, was zu tun ist, um die Domain vor Spoofing und Phishing zu schützen.

Was ist DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein in RFC 7489 definierter Standard zur E-Mail-Authentifizierung. Er baut auf SPF und DKIM auf und ermöglicht es Domaininhabern, empfangenden Mailservern mitzuteilen, wie sie mit Nachrichten umgehen sollen, die angeblich von der Domain stammen, aber die Authentifizierung nicht bestehen.

Ein DMARC-Record ist ein TXT-Record unter _dmarc.ihredomain.de. Er enthält eine Richtlinie (none, quarantine oder reject), Adressen für Berichte sowie optionale Einstellungen für Alignment und Subdomains. Seit 2024 verlangen Google und Yahoo DMARC von allen Massenversendern – ein fehlender Record schadet also direkt der Zustellbarkeit.

So nutzen Sie den DMARC-Checker

  • Geben Sie einen Domainnamen, eine E-Mail-Adresse oder eine URL ein – die Domain wird automatisch erkannt.
  • Wir fragen _dmarc.<domain> im öffentlichen DNS ab. Hat eine Subdomain keinen Record, prüfen wir die Organisationsdomain, deren Richtlinie für sie gilt.
  • Jedes Tag wird geparst und nach RFC 7489 validiert: Richtlinienwerte, pct-Bereich, Alignment-Modi, Berichtsadressen und Fehlerberichtsoptionen.
  • Sie erhalten einen klaren Status, eine Liste mit Fehlern und Empfehlungen sowie eine Tabelle, die jedes Tag verständlich erklärt.

Beispiel für einen DMARC-Record

Ein typischer Record für eine Domain, die bereit für die volle Durchsetzung ist, sieht so aus:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100

Er lehnt jede Nachricht ab, die weder das SPF- noch das DKIM-Alignment besteht, wendet dieselbe Richtlinie auf Subdomains an und sendet tägliche aggregierte Berichte an das angegebene Postfach.

DMARC-Richtlinien erklärt

  • p=none — nur Überwachung. Fehlschlagende E-Mails werden normal zugestellt, aber Sie erhalten Berichte. Beginnen Sie hier, um alle legitimen Absender zu finden.
  • p=quarantine — fehlschlagende E-Mails landen im Spam- oder Junk-Ordner. Ein sicherer Zwischenschritt.
  • p=reject — fehlschlagende E-Mails werden bereits während der SMTP-Sitzung abgelehnt. Das ist das Ziel: voller Schutz vor direktem Spoofing.

Gehen Sie schrittweise vor: Veröffentlichen Sie p=none mit einer rua-Adresse, werten Sie die Berichte einige Wochen aus, korrigieren Sie SPF und DKIM für jeden legitimen Dienst, wechseln Sie dann zu quarantine und schließlich zu reject. Mit dem pct-Tag können Sie die Richtlinie während der Einführung auf einen Teil der E-Mails anwenden.

Häufige DMARC-Fehler

  • Mehrere Records — zwei DMARC-TXT-Records unter demselben Namen führen dazu, dass Empfänger beide ignorieren.
  • v=DMARC1 nicht an erster Stelle — das Versions-Tag muss das allererste Tag sein, sonst wird der Record verworfen.
  • Ungültige Berichtsadresse — rua- und ruf-Werte müssen URIs wie mailto:reports@example.com sein, keine bloßen E-Mail-Adressen.
  • Externe Berichte nicht autorisiert — gehen Berichte an eine andere Domain, muss diese einen Autorisierungs-Record veröffentlichen, sonst werden sie nicht gesendet.
  • Dauerhaft p=none — eine Überwachungsrichtlinie bietet Transparenz, aber keinen Schutz vor Spoofing.

DMARC, SPF und DKIM arbeiten zusammen

DMARC besteht, wenn eine Nachricht SPF oder DKIM besteht und die authentifizierte Domain mit der Domain in der sichtbaren From-Adresse übereinstimmt. Deshalb beginnt eine korrekte DMARC-Einrichtung immer mit gültigen SPF- und DKIM-Records. Prüfen Sie diese mit unserem SPF- und DKIM-Checker und senden Sie anschließend eine Testnachricht an eine temporäre TempBox-Adresse, um die echten Authentifizierungsergebnisse in den Headern zu sehen.

Häufig gestellte Fragen

Was macht ein DMARC-Checker?

Ein DMARC-Checker fragt den TXT-Record unter _dmarc.<domain> ab, prüft, ob er existiert und eindeutig ist, parst jedes Tag und vergleicht die Werte mit der DMARC-Spezifikation. Anschließend erklärt er die Richtlinie verständlich und listet Probleme wie ungültige Tags, fehlende Berichtsadressen oder eine schwache Richtlinie auf.

Wo wird der DMARC-Record veröffentlicht?

Der Record ist ein TXT-Record auf der Subdomain _dmarc Ihrer Domain, zum Beispiel _dmarc.example.com. Sie fügen ihn in den DNS-Einstellungen Ihres Registrars oder DNS-Anbieters hinzu.

Welche DMARC-Richtlinie sollte ich verwenden?

Beginnen Sie mit p=none und einer rua-Adresse, um Berichte zu sammeln. Wenn alle legitimen Dienste SPF oder DKIM mit Alignment bestehen, wechseln Sie zu p=quarantine und dann zu p=reject. Nur quarantine und reject schützen tatsächlich vor Spoofing.

Brauche ich DMARC, wenn ich schon SPF und DKIM habe?

Ja. SPF und DKIM authentifizieren eine Nachricht, sagen Empfängern aber nicht, was bei einem Fehlschlag zu tun ist, und prüfen nicht die sichtbare From-Adresse. DMARC ergänzt Alignment, Richtlinie und Berichte. Google und Yahoo verlangen DMARC von Massenversendern.

Warum zeigt meine Subdomain die Richtlinie der Hauptdomain?

Hat eine Subdomain keinen eigenen DMARC-Record, verwenden Empfänger den Record der Organisationsdomain. Das sp-Tag darin legt die Richtlinie für Subdomains fest; fehlt sp, gilt der Wert von p.

Wie lange dauert es, bis eine DMARC-Änderung sichtbar ist?

DNS-Änderungen verbreiten sich meist innerhalb von Minuten, zwischengespeicherte Antworten können aber so lange gelten wie die TTL des alten Records, oft bis zu einigen Stunden. Prüfen Sie nach Ablauf der TTL erneut.

Ist dieser DMARC-Checker kostenlos und privat?

Ja. Das Tool ist kostenlos und ohne Registrierung, und wir speichern oder protokollieren die geprüften Domains nicht. Die Ergebnisse kommen direkt aus dem öffentlichen DNS.

Weitere kostenlose E-Mail-Tools