Fragen Sie den DMARC-Record einer Domain ab, prüfen Sie jedes Tag und erfahren Sie genau, was zu tun ist, um die Domain vor Spoofing und Phishing zu schützen.
DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein in RFC 7489 definierter Standard zur E-Mail-Authentifizierung. Er baut auf SPF und DKIM auf und ermöglicht es Domaininhabern, empfangenden Mailservern mitzuteilen, wie sie mit Nachrichten umgehen sollen, die angeblich von der Domain stammen, aber die Authentifizierung nicht bestehen.
Ein DMARC-Record ist ein TXT-Record unter _dmarc.ihredomain.de. Er enthält eine Richtlinie (none, quarantine oder reject), Adressen für Berichte sowie optionale Einstellungen für Alignment und Subdomains. Seit 2024 verlangen Google und Yahoo DMARC von allen Massenversendern – ein fehlender Record schadet also direkt der Zustellbarkeit.
Ein typischer Record für eine Domain, die bereit für die volle Durchsetzung ist, sieht so aus:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
Er lehnt jede Nachricht ab, die weder das SPF- noch das DKIM-Alignment besteht, wendet dieselbe Richtlinie auf Subdomains an und sendet tägliche aggregierte Berichte an das angegebene Postfach.
Gehen Sie schrittweise vor: Veröffentlichen Sie p=none mit einer rua-Adresse, werten Sie die Berichte einige Wochen aus, korrigieren Sie SPF und DKIM für jeden legitimen Dienst, wechseln Sie dann zu quarantine und schließlich zu reject. Mit dem pct-Tag können Sie die Richtlinie während der Einführung auf einen Teil der E-Mails anwenden.
DMARC besteht, wenn eine Nachricht SPF oder DKIM besteht und die authentifizierte Domain mit der Domain in der sichtbaren From-Adresse übereinstimmt. Deshalb beginnt eine korrekte DMARC-Einrichtung immer mit gültigen SPF- und DKIM-Records. Prüfen Sie diese mit unserem SPF- und DKIM-Checker und senden Sie anschließend eine Testnachricht an eine temporäre TempBox-Adresse, um die echten Authentifizierungsergebnisse in den Headern zu sehen.
Ein DMARC-Checker fragt den TXT-Record unter _dmarc.<domain> ab, prüft, ob er existiert und eindeutig ist, parst jedes Tag und vergleicht die Werte mit der DMARC-Spezifikation. Anschließend erklärt er die Richtlinie verständlich und listet Probleme wie ungültige Tags, fehlende Berichtsadressen oder eine schwache Richtlinie auf.
Der Record ist ein TXT-Record auf der Subdomain _dmarc Ihrer Domain, zum Beispiel _dmarc.example.com. Sie fügen ihn in den DNS-Einstellungen Ihres Registrars oder DNS-Anbieters hinzu.
Beginnen Sie mit p=none und einer rua-Adresse, um Berichte zu sammeln. Wenn alle legitimen Dienste SPF oder DKIM mit Alignment bestehen, wechseln Sie zu p=quarantine und dann zu p=reject. Nur quarantine und reject schützen tatsächlich vor Spoofing.
Ja. SPF und DKIM authentifizieren eine Nachricht, sagen Empfängern aber nicht, was bei einem Fehlschlag zu tun ist, und prüfen nicht die sichtbare From-Adresse. DMARC ergänzt Alignment, Richtlinie und Berichte. Google und Yahoo verlangen DMARC von Massenversendern.
Hat eine Subdomain keinen eigenen DMARC-Record, verwenden Empfänger den Record der Organisationsdomain. Das sp-Tag darin legt die Richtlinie für Subdomains fest; fehlt sp, gilt der Wert von p.
DNS-Änderungen verbreiten sich meist innerhalb von Minuten, zwischengespeicherte Antworten können aber so lange gelten wie die TTL des alten Records, oft bis zu einigen Stunden. Prüfen Sie nach Ablauf der TTL erneut.
Ja. Das Tool ist kostenlos und ohne Registrierung, und wir speichern oder protokollieren die geprüften Domains nicht. Die Ergebnisse kommen direkt aus dem öffentlichen DNS.