DMARC ist ein E-Mail-Authentifizierungsprotokoll, das auf SPF und DKIM aufbaut, um E-Mail-Spoofing zu verhindern und Domänenbetreibern Einblick in Authentifizierungsfehler zu geben. Es ermöglicht dir, eine Richtlinie in DNS zu veröffentlichen, die Empfangsmail-Servern mitteilt, ob sie Nachrichten deiner Domäne, die die Authentifizierungsausrichtungsprüfungen nicht bestehen, ablehnen, unter Quarantäne stellen oder zulassen sollen.
Du veröffentlichst eine DMARC-Richtlinie als TXT-Datensatz unter _dmarc.example.com. Die Richtlinie gibt an, welche Aktion zu ergreifen ist (p=reject, p=quarantine oder p=none), wohin Aggregatberichte gesendet werden sollen (rua=), und auf welchen Prozentsatz der Post die Richtlinie angewendet wird (pct=).
Wenn eine Nachricht ankommt, die vorgibt, von deiner Domäne zu stammen, prüft der Empfänger, ob die sichtbare From:-Header-Domäne mit der von SPF oder DKIM validierten Domäne übereinstimmt. Wenn die Ausrichtung erfolgreich ist, wird die Nachricht zugelassen. Wenn die Ausrichtung fehlschlägt und deine DMARC-Richtlinie auf reject oder quarantine eingestellt ist, blockiert oder verwirft der Empfangsserver die Post. Berichte werden an dich zurückgesendet und zeigen Authentifizierungsergebnisse im Internet.
Beispiel eines DMARC-Datensatzes:
_dmarc.example.com TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100"
Dies weist Empfänger an, Post unter Quarantäne zu stellen, die vorgibt, von example.com zu stammen und die Authentifizierungsausrichtung nicht erfüllt, und Aggregatberichte an die angegebene Adresse zu senden.
WarningViele Domänen veröffentlichen DMARC mit
p=none, um über Berichte zu überwachen, setzen aber niemals die Durchsetzung um (p=quarantineoderp=reject). Ohne Durchsetzung bleibt deine Domäne spoofbar. Außerdem unterbrechen Drittanbieter-Absender (Marketing-Plattformen, Weiterleitungsserver) häufig die SPF/DKIM-Ausrichtung, daher teste gründlich, bevor du die Durchsetzung aktivierst.
Verwende den DMARC-Generator, um deine Richtlinie zu erstellen.