Warum einen DMARC-Eintrag generieren?
DMARC (Domain-based Message Authentication, Reporting and Conformance) ist das Protokoll, das SPF und DKIM ergänzt, um Ihre Domain vor E-Mail-Spoofing und Phishing zu schützen. Ohne eine DMARC-Richtlinie kann jeder E-Mails senden, die sich als Ihre Domain ausgeben.
Drei Gründe für DMARC:
- Markenschutz → Verhindern Sie, dass Betrüger Ihre Domain für Phishing nutzen (prüfen Sie mit dem Phishing URL Checker)
- Vollständige Sichtbarkeit → Erhalten Sie Berichte darüber, wer E-Mails von Ihrer Domain sendet
- Bessere Zustellbarkeit → Anbieter (Gmail, Microsoft) bevorzugen Domains mit DMARC
So verwenden Sie den Generator in 3 Schritten
Schritt 1: Domain eingeben
Geben Sie Ihre Organisationsdomain genau so ein, wie sie in Ihren E-Mail-Adressen erscheint (z. B. captaindns.com). Das Tool generiert automatisch den vollständigen DNS-Namen: _dmarc.captaindns.com. Erkennt das Tool bereits einen DMARC-Eintrag, zeigt es an, ob Sie ihn hinzufügen, ersetzen oder unverändert lassen sollten.
Schritt 2: Optionen konfigurieren
Hauptrichtlinie (p): Was tun mit fehlgeschlagenen E-Mails?
none: Beobachten ohne Blockierung (empfohlen zum Start)quarantine: In Spam sendenreject: Vollständig blockieren
Ausrichtung (adkim, aspf): Wie die Domain-Übereinstimmung prüfen?
relaxed(r): Subdomains akzeptiert (empfohlen)strict(s): Exakte Übereinstimmung erforderlich
Berichte (rua, ruf): Wo Statistiken empfangen?
- Fügen Sie
mailto:dmarc@ihredomain.comfür aggregierte Berichte hinzu
Schritt 3: Kopieren und veröffentlichen
Der Generator erstellt den vollständigen DNS-Eintrag. Kopieren Sie ihn in Ihre DNS-Verwaltungsoberfläche:
- Name:
_dmarc.ihredomain.com - Typ: TXT
- Wert: Der generierte Eintrag
Was genau ist DMARC?
DMARC ist eine DNS-Richtlinie, die Mailservern mitteilt:
- Was zu prüfen ist: Besteht SPF oder DKIM UND ist es mit der sichtbaren Domain ausgerichtet?
- Was bei Fehler zu tun ist: Beobachten (none), Spam (quarantine), oder blockieren (reject)
- Wohin berichten: E-Mail-Adressen für den Empfang von Statistiken
Die Idee: zuerst sehen, dann blockieren. Sie beobachten Ihre Versandquellen über die RUA-Berichte, bevor Sie eine durchsetzende Richtlinie aktivieren.
Beispiel DMARC-Eintrag:
_dmarc.captaindns.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r"
Dekodiert:
v=DMARC1: Protokollversion (erforderlich)p=none: Richtlinie = beobachten ohne Blockierungrua=mailto:...: Adresse für aggregierte Berichteadkim=r: DKIM-Ausrichtung relaxedaspf=r: SPF-Ausrichtung relaxed
Alle DMARC-Tags erklärt
Erforderliche Tags
| Tag | Werte | Beschreibung |
|---|---|---|
| v | DMARC1 | Protokollversion. Immer DMARC1. |
| p | none / quarantine / reject | Richtlinie für Hauptdomain. |
Gängige optionale Tags
| Tag | Werte | Beschreibung |
|---|---|---|
| sp | none / quarantine / reject | Richtlinie für Subdomains. Erbt von p, wenn nicht vorhanden. |
| np | none / quarantine / reject | Richtlinie für nicht existierende Subdomains (DMARCbis). Erbt von sp, sonst von p; sollte explizit gesetzt werden. |
| rua | mailto:adresse | Adressen für aggregierte Berichte (täglich). |
| ruf | mailto:adresse | Adressen für forensische Berichte (pro Fehler). |
| adkim | r (relaxed) / s (strict) | DKIM-Ausrichtungsmodus. |
| aspf | r (relaxed) / s (strict) | SPF-Ausrichtungsmodus. |
| fo | 0 / 1 / d / s | Optionen zur Generierung forensischer Berichte. |
| t | y / n | Testmodus (DMARCbis): t=y wendet die Richtlinie nicht an, sammelt aber Berichte. |
In DMARCbis entfernt oder veraltet
| Tag | Status | Hinweis |
|---|---|---|
| pct | Entfernt | In DMARCbis abgeschafft. Nutzen Sie stattdessen t=y für den Testmodus. |
| ri | Entfernt | Berichtsintervall in DMARCbis abgeschafft. |
| rf | Entfernt | Forensisches Berichtsformat in DMARCbis abgeschafft. |
Praktische Anwendungsfälle
Fall 1: Neue Domain ohne Historie
Ziel: Eine Domain schützen, die beginnt, E-Mails zu senden.
Empfohlene Konfiguration:
v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r
Nächste Schritte:
- Berichte 2-4 Wochen überwachen
- Alle legitimen Quellen identifizieren
- Zu
p=quarantine; t=ywechseln (Testmodus) - Schrittweise bis
p=rejecterhöhen
Fall 2: Domain mit mehreren Diensten (CRM, Newsletter, Transaktional)
Ziel: Schützen, ohne bestehende Abläufe zu unterbrechen.
Anfangskonfiguration:
v=DMARC1; p=none; sp=none; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r
Diagnose über RUA-Berichte:
- Alle sendenden IPs/Domains auflisten
- Überprüfen, dass jede Quelle SPF und DKIM konfiguriert hat
- Nicht autorisierte Quellen identifizieren (potenzielles Spoofing)
Schrittweiser Rollout:
v=DMARC1; p=quarantine; t=y; rua=mailto:dmarc@captaindns.com
Sobald die Berichte keine Fehlschläge legitimer Quellen mehr melden, entfernen Sie t=y, dann gehen Sie zu p=reject.
Fall 3: Domain ohne E-Mail-Nutzung
Ziel: Versand und Empfang für eine Domain ohne E-Mail-Nutzung ablehnen.
Direkte Konfiguration:
example.com. MX 0 .
example.com. TXT "v=spf1 -all"
_dmarc.example.com. TXT "v=DMARC1; p=reject; sp=reject; np=reject; adkim=s; aspf=s; rua=mailto:dmarc@andere-domain.de"
Die rua-Adresse muss zu einer anderen Domain gehören, die Berichte empfangen kann. Veröffentlichen Sie keinen DKIM-Selektor und kein leeres p=-Tag: Dieser Wert widerruft einen alten Schlüssel.
Häufige Fehler vermeiden
| Fehler | Problem | Lösung |
|---|---|---|
| Zwei DMARC-Einträge | Konflikt, Richtlinie ignoriert | Nur ein Eintrag pro Domain |
| mailto: vergessen | Berichte nicht gesendet | rua=mailto:adresse@domain.com |
| Direkt zu reject springen | Legitime E-Mails blockiert | Mit p=none beginnen, dann quarantine |
| Berichte ignorieren | Keine Sichtbarkeit bei Problemen | RUA wöchentlich analysieren |
| Strenge Ausrichtung zu früh | Fehler bei Subdomains oder Drittanbieterdiensten | r (relaxed) bis zur vollständigen Bestandsaufnahme beibehalten |
Best Practices für den Rollout (DMARCbis)
Phase 1: Beobachtung (2-4 Wochen)
v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r
- Berichte sammeln
- Alle legitimen Quellen identifizieren
- SPF/DKIM für nicht ausgerichtete Quellen korrigieren
Phase 2: Quarantäne im Testmodus
v=DMARC1; p=quarantine; t=y; rua=mailto:dmarc@captaindns.com
t=ysammelt Berichte, ohne die Richtlinie durchzusetzen- Sobald die RUA-Berichte keine Fehlschläge legitimer Quellen mehr melden, zur nächsten Phase
Phase 3: Quarantäne angewendet
v=DMARC1; p=quarantine; t=n; rua=mailto:dmarc@captaindns.com
- Entfernen Sie den Testmodus, die Richtlinie wird durchgesetzt
- Benutzerbeschwerden überwachen
Phase 4: Reject
v=DMARC1; p=reject; sp=reject; np=reject; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r
- Maximaler Schutz
- Optional zu strenger Ausrichtung wechseln (
adkim=s; aspf=s)
sp gilt für vorhandene Subdomains, np für nicht vorhandene. Lassen Sie pct in einem neuen Eintrag weg.
Bei p=quarantine; t=y gilt nach RFC 9989 eine Stufe weniger. Der DMARC Validator begrenzt diesen Eintrag deshalb auf 30 / Kritisch: Im Test zeigt die Bewertung die wirksame Durchsetzung. Die meisten Empfänger werten t noch nicht aus und wenden die deklarierte Richtlinie an.
FAQ - Häufig gestellte Fragen
F: Was ist ein DMARC-Eintrag?
A: DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein DNS-TXT-Eintrag, der Mailservern mitteilt, wie sie mit E-Mails umgehen sollen, die SPF- und DKIM-Prüfungen nicht bestehen. Er schützt Ihre Domain vor Spoofing und Phishing.
F: Mit welcher DMARC-Richtlinie sollte ich beginnen?
A: Beginnen Sie immer mit p=none. Diese Richtlinie beeinflusst die Zustellung nicht, sendet Ihnen aber Berichte. Analysieren Sie diese Berichte 2-4 Wochen lang, um alle legitimen Abläufe zu identifizieren, bevor Sie zu quarantine und dann reject wechseln.
F: Was ist der Unterschied zwischen RUA und RUF?
A:
- RUA (Reporting URI for Aggregate): Tägliche aggregierte Berichte mit globalen Statistiken
- RUF (Reporting URI for Forensic): Detaillierte Berichte pro einzelnem Fehler
RUA ist essentiell und wird von allen unterstützt. RUF ist optional und wird von Anbietern selten unterstützt.
F: Wie funktioniert die DMARC-Ausrichtung?
A: Die Ausrichtung prüft, ob die sichtbare Domain (From:) mit der von SPF oder DKIM authentifizierten Domain übereinstimmt:
- Relaxed (r):
mail.captaindns.comist mitcaptaindns.comausgerichtet - Strict (s): Exakte Übereinstimmung erforderlich
F: Kann ich mehrere DMARC-Einträge haben?
A: Nein. Nur ein DMARC-Eintrag pro Domain ist erlaubt. Mehrere Einträge verursachen Fehler. Bearbeiten Sie den bestehenden, anstatt einen neuen hinzuzufügen.
F: Wie lange dauert es, bis DMARC aktiv ist?
A: Der Eintrag ist aktiv, sobald DNS propagiert (Minuten bis 48 Stunden). Erste RUA-Berichte kommen innerhalb von 24 bis 48 Stunden, nachdem E-Mails von Ihrer Domain gesendet wurden.
F: Wie erhalte ich Berichte für eine externe Domain?
A: Wenn Ihre RUA-Adresse auf einer anderen Domain liegt, muss diese Domain Sie autorisieren mit:
ihredomain._report._dmarc.bericht-domain.com TXT "v=DMARC1"
Bereiten Sie sich auf DMARCbis vor
DMARCbis wurde im Mai 2026 als RFC 9989, RFC 9990 und RFC 9991 veröffentlicht. RFC 9989 löst RFC 7489 ab; v=DMARC1 bleibt unverändert. Der DMARCbis Checker erklärt den DNS Tree Walk, das Migrationstool entfernt historische Tags.
Ergänzende Tools
| Tool | Zweck |
|---|---|
| DMARC Record Check | Überprüfen Sie Ihren bestehenden DMARC-Eintrag |
| DMARC Validator | Die Syntax eines DMARC-Eintrags vor der DNS-Veröffentlichung prüfen |
| DMARCbis Checker | DMARCbis-Kompatibilität Ihres Eintrags prüfen |
| DMARCbis-Migration | Einen DMARCbis-konformen Eintrag generieren |
| SPF Generator | Erstellen Sie einen gültigen SPF-Eintrag |
| DKIM Generator | Erstellen Sie Ihre DKIM-Schlüssel (RSA/Ed25519) |
| DKIM Record Check | Überprüfen Sie Ihre DKIM-Signatur |
| Mail Tester | Testen Sie die Zustellbarkeit Ihrer E-Mails |
| Phishing URL Checker | Prüfen Sie, ob eine URL für Phishing-Kampagnen verwendet wird |
Nützliche Ressourcen
-
RFC 7489 - DMARC (offizielle Spezifikation)
-
Google - DMARC einrichten (Gmail/Workspace-Anleitung)
-
Microsoft - DMARC in Microsoft 365 (Microsoft-Anleitung)
-
DMARC.org (offizielle Projektseite)