Stand 29.08.2026

DMARC-Eintrag prüfen

Liest SPF, DKIM und DMARC direkt aus dem DNS — und erklärt, was Ihre Richtlinie tatsächlich bewirkt.

Die kurze Antwort: Ein DMARC-Eintrag mit p=none schützt Ihre Domain nicht. Er weist empfangende Server an, gefälschte Mails trotzdem zuzustellen und nur Berichte zu schicken. Schutz entsteht erst ab p=quarantine, vollständig bei p=reject. Die große Mehrheit der Domains mit DMARC steht auf p=none — und ist damit genau so angreifbar wie ohne Eintrag.

Domain prüfen


Die Abfrage läuft direkt in Ihrem Browser über DNS-over-HTTPS gegen einen öffentlichen Resolver. Es werden ausschließlich öffentliche DNS-Einträge gelesen — keine E-Mails, keine Speicherung.

Anzeige

Was DMARC ist — und was es nicht ist

DMARC steht für Domain-based Message Authentication, Reporting and Conformance. Es ist kein Spamfilter und keine Verschlüsselung, sondern eine Anweisung an empfangende Mailserver: Was soll passieren, wenn eine Mail behauptet, von Ihrer Domain zu kommen, das aber nicht belegen kann?

Die Lücke, die DMARC schließt, ist älter als die meisten Firmen-Postfächer. SPF prüft, welcher Server senden durfte — aber nur den technischen Envelope-Absender, den niemand im Mailprogramm sieht. DKIM prüft eine Signatur, sagt aber nichts darüber, welche Adresse im „Von"-Feld stehen darf. Genau dort setzt der Betrug an: Ein Angreifer versendet über einen Server mit gültigem eigenem SPF, trägt aber im sichtbaren Von-Feld buchhaltung@ihre-firma.de ein. Beide Prüfungen bestehen — und die gefälschte Rechnung landet im Posteingang Ihres Kunden.

DMARC verlangt zusätzlich die Ausrichtung (englisch alignment): Die sichtbare Absenderdomain muss zu der Domain passen, die SPF oder DKIM bestätigt haben. Erst diese Verknüpfung macht Absenderfälschung technisch erkennbar.

Die drei Richtlinien — und warum p=none nichts schützt

Der wichtigste Teil eines DMARC-Eintrags ist ein einziges Zeichen: der Wert hinter p=. Er entscheidet, ob der Eintrag Ihre Domain verteidigt oder nur zusieht.

p=none — Beobachtung ohne Schutz

Der Empfänger stellt auch nachweislich gefälschte Mails ganz normal zu und schickt Ihnen lediglich Berichte. Das ist als Einstiegsstufe gedacht: Sie sehen wochenlang, wer alles in Ihrem Namen versendet, bevor Sie schärfer stellen. Als Dauerzustand ist es wertlos — und genau dort bleiben die meisten Domains stehen. Wer p=none hat und glaubt, geschützt zu sein, irrt sich in der gefährlichsten Richtung.

p=quarantine — Verdächtiges in den Spam

Mails, welche die Prüfung nicht bestehen, werden als verdächtig behandelt und landen üblicherweise im Spam-Ordner. Das ist echter Schutz, aber kein vollständiger: Die Mail existiert weiter und wird von einem Teil der Empfänger doch gefunden und geöffnet.

p=reject — Abweisung beim Empfang

Der empfangende Server nimmt die Mail gar nicht erst an. Für den Angreifer ist Ihre Domain damit unbrauchbar. Das ist das eigentliche Ziel jeder DMARC-Einführung — und der Grund, warum die Zwischenstufen nur Stationen auf dem Weg sein sollten, keine Endzustände.

Die stille Falle pct: Der Parameter pct= legt fest, auf welchen Anteil der Mails die Richtlinie überhaupt angewendet wird. Ein Eintrag mit p=reject; pct=20 sieht streng aus, wirkt aber nur auf ein Fünftel des Verkehrs. Fehlt pct, gilt der Standardwert 100 — das ist der gewünschte Fall.

Der Weg zu p=reject, ohne die eigene Zustellung zu zerschießen

Wer sofort auf p=reject springt, riskiert, dass legitime Post verschwindet — der Newsletter-Dienst, das Buchhaltungsprogramm, das Ticketsystem, der Drucker mit Scan-to-Mail. Diese Absender versenden in Ihrem Namen, ohne dass jemand sie je in SPF oder DKIM eingetragen hätte. Die verlässliche Reihenfolge:

1. Mit p=none starten und Berichte einsammeln

Legen Sie einen DMARC-Eintrag mit p=none und einer rua=-Adresse an. Die eingehenden XML-Berichte zeigen über zwei bis vier Wochen jeden Dienst, der unter Ihrer Domain versendet.

2. Alle legitimen Absender eintragen

Jeden gefundenen Dienst in SPF aufnehmen oder — besser — mit DKIM signieren lassen. Achten Sie auf das SPF-Limit von zehn DNS-Abfragen; wer es überschreitet, bekommt ein permerror, und die Prüfung schlägt fehl, obwohl der Eintrag inhaltlich stimmt.

3. Auf quarantine gehen, zunächst anteilig

Mit p=quarantine; pct=25 beginnen, die Berichte weiter beobachten, dann schrittweise auf 100 erhöhen. Hier zeigt sich, ob wirklich alle Absender erfasst wurden.

4. Auf reject stellen

Erst wenn über mehrere Wochen keine legitimen Absender mehr durchfallen. Ab diesem Punkt ist Ihre Domain für Absenderfälschung gesperrt.

Anzeige

Die Parameter im Überblick

ParameterBedeutungEmpfehlung
vVersion, immer DMARC1Pflicht, muss zuerst stehen
pRichtlinie für die HauptdomainZiel: reject
spRichtlinie für SubdomainsSetzen, sonst erbt sie p
ruaAdresse für SammelberichteUnbedingt setzen — ohne Berichte fliegen Sie blind
rufAdresse für EinzelfallberichteOptional, datenschutzrechtlich heikel
pctAnteil, auf den die Richtlinie wirktAm Ende 100 bzw. weglassen
adkimStrenge der DKIM-Ausrichtungs = streng, r = locker (Standard)
aspfStrenge der SPF-Ausrichtungwie adkim

Ein vollständiger Eintrag als TXT-Record auf _dmarc.ihre-firma.de sieht dann etwa so aus:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@ihre-firma.de; adkim=s; aspf=s

Wer DMARC zwingend braucht

Seit Februar 2024 verlangen Google und Yahoo von Absendern mit mehr als 5.000 Nachrichten pro Tag einen gültigen DMARC-Eintrag; seit November 2025 werden nicht konforme Mails abgewiesen statt nur markiert. Microsoft zog am 5. Mai 2025 für outlook.com, hotmail.com und live.com nach.

Formal betrifft das nur Massenversender. Praktisch gilt für alle anderen: Die großen Anbieter bewerten Absender ohne Authentifizierung zunehmend schlechter — und die Schwelle ist in den vergangenen Jahren nur in eine Richtung gewandert. Für einen Handwerksbetrieb, der monatlich Rechnungen verschickt, ist DMARC keine Pflicht, aber der Unterschied zwischen „Rechnung kam an" und „Rechnung lag im Spam".

Häufige Fragen

Reicht SPF allein aus?

Nein. SPF prüft nur den Envelope-Absender, den der Empfänger nie sieht. Die Adresse im sichtbaren Von-Feld bleibt frei wählbar. Erst DMARC verlangt, dass beide zusammenpassen.

Was passiert, wenn ich keinen DMARC-Eintrag habe?

Der Empfänger entscheidet selbst — meist zu Ihren Ungunsten. Ihre Mails werden strenger bewertet, und jeder kann in Ihrem Namen versenden, ohne dass es technisch auffällt.

Warum kommen die Berichte als unlesbares XML?

Weil sie für Maschinen gedacht sind. Für den Anfang genügt ein kostenloser Auswertungsdienst als rua-Empfänger; bei größerem Volumen lohnt ein spezialisiertes Werkzeug.

Speichert dieser Check meine Eingaben?

Nein. Die Abfrage läuft im Browser über DNS-over-HTTPS gegen einen öffentlichen Resolver. Diese Seite hat kein Backend, das etwas mitschreiben könnte.

Hinweis: Dieser Check liest öffentliche DNS-Einträge und legt sie aus. Er ersetzt keine vollständige Prüfung Ihrer Mailinfrastruktur — insbesondere DKIM lässt sich ohne Kenntnis Ihrer Selektoren nicht lückenlos erfassen.