Zum Hauptinhalt springen

DMARC Checker

DMARC Check und Lookup mit Live-DNS-Abfrage - DMARC-Fehler schnell beheben

Warum schlägt Ihr DMARC fehl? Geben Sie Ihre Domain ein für einen vollständigen DMARC Check mit DNS-Lookup, Richtlinienvalidierung und Alignment-Prüfung.

Warum Ihren DMARC-Eintrag inspizieren?

Ein falsch konfigurierter DMARC-Eintrag im DNS kann:

  • Ignoriert werden von Empfangsservern (Gmail, Outlook, Yahoo)
  • Ihre legitimen E-Mails blockieren, wenn die Richtlinie zu früh zu streng ist
  • Ihre Domain anfällig lassen für Spoofing und Phishing, wenn die Richtlinie fehlt

Der DMARC-Inspektor (DMARC record checker, DMARC lookup) fragt DNS in Echtzeit ab, um genau das anzuzeigen, was Empfangsserver sehen. Sie erkennen Veröffentlichungsfehler, bevor sie Ihre Zustellbarkeit beeinträchtigen.

Häufige Anwendungsfälle:

  • Nach der Veröffentlichung → Überprüfen, ob der Eintrag korrekt propagiert wurde
  • Zustellbarkeitsprobleme → Eine fehlerhafte DMARC-Konfiguration diagnostizieren
  • Sicherheitsaudit → Domain-Spoofing-Schutz validieren

So verwenden Sie den DMARC-Inspektor in 3 Schritten

Schritt 1: Zu analysierende Domain eingeben

Geben Sie die Domain genau so ein, wie sie in Ihren E-Mail-Adressen erscheint:

  • captaindns.com (Hauptdomain)
  • marketing.captaindns.com (Subdomain, wenn Sie von einer Subdomain senden)

Das Tool fragt automatisch _dmarc.domain ab und ruft den veröffentlichten TXT-Eintrag ab.

Schritt 2: Ergebnisse analysieren

Der Inspektor zeigt an:

ElementBeschreibung
Richtlinie (p=)none, quarantine oder reject - Behandlung nicht authentifizierter E-Mails
Subdomain-Richtlinie (sp=)Spezifische Richtlinie für Subdomains, falls abweichend
DKIM-Ausrichtung (adkim=)strict (s) oder relaxed (r) - DKIM/From-Domain-Übereinstimmung
SPF-Ausrichtung (aspf=)strict (s) oder relaxed (r) - SPF/From-Domain-Übereinstimmung
Prozentsatz (pct=)Anteil des Traffics, der der Richtlinie unterliegt. In DMARCbis veraltetes Tag
Aggregierte Berichte (rua=)Ziele für tägliche XML-Berichte
Forensische Berichte (ruf=)Ziele für Berichte pro Nachricht

Schritt 3: Warnungen beheben

Ergebnisse werden nach Schweregrad klassifiziert:

  • ❌ Fehler → Blockierendes Problem, Eintrag wird ignoriert
  • ⚠️ Warnung → Funktionsfähig, aber Verbesserung empfohlen
  • ✅ Gültig → Korrekte Konfiguration

Beheben Sie Fehler in Ihrem DNS, warten Sie auf die Propagation und führen Sie dann die Inspektion erneut durch.


Was ist DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein Protokoll, das:

  1. SPF und DKIM mit der in der From-Adresse sichtbaren Domain verknüpft
  2. Eine Richtlinie definiert für die Behandlung nicht authentifizierter E-Mails
  3. Berichte generiert, um Ihre E-Mail-Authentifizierung zu verfolgen

Der DMARC-Eintrag wird als TXT-Eintrag unter _dmarc.captaindns.com veröffentlicht.

Beispiel eines DMARC-Eintrags:

v=DMARC1; p=quarantine; rua=mailto:dmarc@captaindns.com; adkim=r; aspf=r

Dieser Eintrag gibt an:

  • Nicht authentifizierte E-Mails in Quarantäne (Spam) verschieben
  • Berichte an dmarc@captaindns.com senden
  • Relaxed Ausrichtung für DKIM und SPF verwenden
  • Den gesamten Verkehr abdecken: ohne das in DMARCbis veraltete Tag pct gilt die Richtlinie für 100 % der Nachrichten

Was der DMARC-Inspektor überprüft

DNS-Auflösung

PrüfungFehler wenn...
TXT-Eintrag existiertKein TXT unter _dmarc.domain
DMARC-Eintrag vorhandenTXT existiert, beginnt aber nicht mit v=DMARC1
Eindeutiger EintragMehrere DMARC-Einträge (Konflikt)

Ein als CNAME veröffentlichter _dmarc-Eintrag ist kein Fehler. Der Resolver folgt dem Alias und liest den DMARC-Eintrag am Ende der Kette. Der Inspektor weist lediglich als Information darauf hin: Ist die Delegierung gewollt, müssen Sie nichts unternehmen. Genau so arbeiten die meisten DMARC-Reporting-Plattformen.

Erforderliche Tags

TagPrüfung
v=Muss DMARC1 an erster Position sein
p=Muss none, quarantine oder reject sein

Richtlinie und Ausrichtung

TagAkzeptierte WertePrüfung
pnone, quarantine, rejectRichtlinie passend zum Reifegrad
spnone, quarantine, rejectFalls vorhanden, gültige Subdomain-Richtlinie
npRichtlinie für nicht vorhandene Subdomainsnone / quarantine / reject
tRFC-9989-Testmodusy / n
adkimr (relaxed), s (strict)Gültiger DKIM-Ausrichtungsmodus
aspfr (relaxed), s (strict)Gültiger SPF-Ausrichtungsmodus
pct0-100Prozentsatz innerhalb der Grenzen. In DMARCbis veraltetes Tag

Berichtsziele

TagPrüfung
ruaGültiges mailto:-Format, externe Domain autorisiert
rufGültiges mailto:-Format, externe Domain autorisiert

Externe Autorisierung: Wenn rua oder ruf auf eine andere Domain zeigt (z. B. rua=mailto:reports@dmarc-rua.net), muss die Zieldomain _report._dmarc.captaindns.com veröffentlichen, um den Empfang zu autorisieren.


Häufige Diagnosen und Lösungen

DMARC_NOT_FOUND - Eintrag fehlt

Ursache: Kein TXT-Eintrag existiert unter _dmarc.captaindns.com

Lösung:

  1. Erstellen Sie einen TXT-Eintrag unter _dmarc.captaindns.com
  2. Minimaler Inhalt: v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  3. Veröffentlichen und auf DNS-Propagation warten

DMARC_MULTIPLE_RECORDS - Mehrere Einträge

Ursache: Mehr als ein DMARC-TXT-Eintrag existiert unter _dmarc.captaindns.com

Lösung:

  1. Identifizieren Sie alle DMARC-Einträge in Ihrem DNS
  2. Behalten Sie nur den, den Sie anwenden möchten
  3. Löschen Sie die Duplikate

MISSING_POLICY - p=-Tag fehlt

Ursache: Der Eintrag enthält v=DMARC1, aber kein p=-Tag

Lösung: Fügen Sie eine Richtlinie hinzu: v=DMARC1; p=none; ...


INVALID_RUA_URI - Ungültige Report-URI

Ursache: Das rua-Tag enthält eine falsch formatierte Adresse

Beispiele zur Korrektur:

- rua=reports@captaindns.com        # mailto: fehlt
+ rua=mailto:reports@captaindns.com

- rua=mailto: reports@captaindns.com  # Leerzeichen unzulässig
+ rua=mailto:reports@captaindns.com

EXTERNAL_REPORT_ADDRESS - Externe Autorisierung erforderlich

Ursache: Die rua- oder ruf-Adresse verwendet eine andere Domain als die DMARC-Domain

Lösung: Die Zieldomain (dmarc-rua.net) muss veröffentlichen:

_report._dmarc.captaindns.com TXT "v=DMARC1"

Dieser Eintrag autorisiert den Empfang von Berichten für captaindns.com.


Fortschritt zu einer strengen DMARC-Richtlinie

Phase 1: Beobachtung (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@captaindns.com
  • Keine Auswirkung auf die Zustellbarkeit
  • Sammeln Sie 2 bis 4 Wochen lang Berichte
  • Identifizieren Sie alle legitimen Sendequellen
  • Konfigurieren Sie SPF und DKIM für jede Quelle

Phase 2: Progressive Quarantäne

v=DMARC1; p=quarantine; t=y; rua=mailto:dmarc@captaindns.com
  • Das Tag t=y weist Empfänger an, die Quarantäne noch nicht durchzusetzen
  • Überwachen Sie Berichte auf Fehlalarme
  • Entfernen Sie t=y, sobald kein legitimer Mailstrom mehr scheitert

Phase 3: Ablehnung (maximaler Schutz)

v=DMARC1; p=reject; rua=mailto:dmarc@captaindns.com
  • Nicht authentifizierte E-Mails werden abgelehnt
  • Vollständiger Spoofing-Schutz
  • Behalten Sie die Berichtsüberwachung bei

Bei p=quarantine; t=y gilt nach RFC 9989 eine Stufe weniger. Der DMARC Validator begrenzt diesen Eintrag deshalb auf 30 / Kritisch: Im Test zeigt die Bewertung die wirksame Durchsetzung. Die meisten Empfänger werten t noch nicht aus und wenden die deklarierte Richtlinie an.

FAQ - Häufig gestellte Fragen

F: Was ist der Unterschied zwischen DMARC-Inspektor und Syntax-Validator?

A: Der DMARC-Inspektor fragt DNS ab, um den veröffentlichten Eintrag auf Ihrer Domain zu überprüfen. Der Syntax-Validator analysiert einen Eintrag, den Sie vor der Veröffentlichung einfügen. Empfohlener Workflow: Validator → Veröffentlichung → Inspektor.


F: Was bedeutet "DMARC-Eintrag nicht gefunden"?

A: Es existiert kein TXT-Eintrag unter _dmarc.captaindns.com. Erstellen Sie einen TXT-Eintrag mit mindestens:

v=DMARC1; p=none; rua=mailto:reports@captaindns.com

F: Warum erkennt der Inspektor mehrere DMARC-Einträge?

A: Die RFC 7489-Spezifikation erfordert einen DMARC-Eintrag pro Domain. Mehrere Einträge erzeugen einen Konflikt: Empfangsserver ignorieren alle Einträge. Löschen Sie Duplikate sofort.


F: Welche DMARC-Richtlinie wählen?

A: Empfohlene Progression:

  1. p=none → Beobachten ohne Auswirkung (mindestens 2-4 Wochen)
  2. p=quarantine → Als Spam markieren (zuerst mit t=y, dann ohne)
  3. p=reject → Nicht authentifizierte E-Mails ablehnen

Springen Sie niemals direkt zu p=reject ohne Berichtsanalyse.


F: Wie lange dauert es, DMARC-Änderungen zu sehen?

A: Die DNS-Propagation hängt vom TTL (Time To Live) des Eintrags ab:

  • TTL 3600 (1h) → 1-4 Stunden
  • TTL 86400 (24h) → 24-48 Stunden

Reduzieren Sie die TTL vor der Änderung, um zukünftige Propagationen zu beschleunigen.


F: Überprüft der Inspektor auch SPF und DKIM?

A: Nein, der DMARC-Inspektor konzentriert sich auf den _dmarc-Eintrag. Für eine vollständige E-Mail-Authentifizierungsprüfung:


Bereiten Sie sich auf DMARCbis vor

DMARCbis wurde im Mai 2026 als RFC 9989, RFC 9990 und RFC 9991 veröffentlicht. RFC 9989 löst RFC 7489 ab; v=DMARC1 bleibt unverändert. Der DMARCbis Checker erklärt den DNS Tree Walk, das Migrationstool entfernt historische Tags.


Ergänzende Tools

ToolZweck
DMARC-Syntax-ValidatorSyntax VOR DNS-Veröffentlichung validieren
DMARC-GeneratorEinen spezifikationskonformen DMARC-Eintrag erstellen
DMARC-BerichtsanalyseAggregierte DMARC-Berichte analysieren
DMARC-MonitoringAutomatisiertes, fortlaufendes DMARC-Monitoring für Ihre Domains
SPF-InspektorDen SPF-Eintrag der Domain überprüfen
DKIM-InspektorÖffentlichen DKIM-Schlüssel überprüfen
DKIM-GeneratorEin DKIM-Schlüsselpaar und den DNS-TXT-Eintrag erstellen
E-Mail-TesterVollständige Authentifizierung mit echter E-Mail testen
DNS-PropagationWeltweite Eintragspropagation prüfen
Sicherheits- und Zustellbarkeits-AuditVersand und Empfang der Domain in einem Scan prüfen

Nützliche Ressourcen