DMARC-Eintrag prüfen
Liest SPF, DKIM und DMARC direkt aus dem DNS — und erklärt, was Ihre Richtlinie tatsächlich bewirkt.
Die kurze Antwort: Ein DMARC-Eintrag mit p=none
schützt Ihre Domain nicht. Er weist empfangende Server an,
gefälschte Mails trotzdem zuzustellen und nur Berichte zu schicken. Schutz
entsteht erst ab p=quarantine, vollständig bei p=reject.
Die große Mehrheit der Domains mit DMARC steht auf p=none — und
ist damit genau so angreifbar wie ohne Eintrag.
Domain prüfen
Die Abfrage läuft direkt in Ihrem Browser über DNS-over-HTTPS gegen einen öffentlichen Resolver. Es werden ausschließlich öffentliche DNS-Einträge gelesen — keine E-Mails, keine Speicherung.
Was DMARC ist — und was es nicht ist
DMARC steht für Domain-based Message Authentication, Reporting and Conformance. Es ist kein Spamfilter und keine Verschlüsselung, sondern eine Anweisung an empfangende Mailserver: Was soll passieren, wenn eine Mail behauptet, von Ihrer Domain zu kommen, das aber nicht belegen kann?
Die Lücke, die DMARC schließt, ist älter als die meisten Firmen-Postfächer.
SPF prüft, welcher Server senden durfte — aber nur den technischen
Envelope-Absender, den niemand im Mailprogramm sieht. DKIM prüft eine Signatur,
sagt aber nichts darüber, welche Adresse im „Von"-Feld stehen darf. Genau dort
setzt der Betrug an: Ein Angreifer versendet über einen Server mit gültigem
eigenem SPF, trägt aber im sichtbaren Von-Feld buchhaltung@ihre-firma.de
ein. Beide Prüfungen bestehen — und die gefälschte Rechnung landet im Posteingang
Ihres Kunden.
DMARC verlangt zusätzlich die Ausrichtung (englisch alignment): Die sichtbare Absenderdomain muss zu der Domain passen, die SPF oder DKIM bestätigt haben. Erst diese Verknüpfung macht Absenderfälschung technisch erkennbar.
Die drei Richtlinien — und warum p=none nichts schützt
Der wichtigste Teil eines DMARC-Eintrags ist ein einziges Zeichen: der Wert
hinter p=. Er entscheidet, ob der Eintrag Ihre Domain verteidigt oder
nur zusieht.
p=none — Beobachtung ohne Schutz
Der Empfänger stellt auch nachweislich gefälschte Mails ganz normal zu und
schickt Ihnen lediglich Berichte. Das ist als Einstiegsstufe gedacht:
Sie sehen wochenlang, wer alles in Ihrem Namen versendet, bevor Sie schärfer
stellen. Als Dauerzustand ist es wertlos — und genau dort bleiben die
meisten Domains stehen. Wer p=none hat und glaubt, geschützt zu
sein, irrt sich in der gefährlichsten Richtung.
p=quarantine — Verdächtiges in den Spam
Mails, welche die Prüfung nicht bestehen, werden als verdächtig behandelt und landen üblicherweise im Spam-Ordner. Das ist echter Schutz, aber kein vollständiger: Die Mail existiert weiter und wird von einem Teil der Empfänger doch gefunden und geöffnet.
p=reject — Abweisung beim Empfang
Der empfangende Server nimmt die Mail gar nicht erst an. Für den Angreifer ist Ihre Domain damit unbrauchbar. Das ist das eigentliche Ziel jeder DMARC-Einführung — und der Grund, warum die Zwischenstufen nur Stationen auf dem Weg sein sollten, keine Endzustände.
pct: Der Parameter
pct= legt fest, auf welchen Anteil der Mails die Richtlinie
überhaupt angewendet wird. Ein Eintrag mit p=reject; pct=20 sieht
streng aus, wirkt aber nur auf ein Fünftel des Verkehrs. Fehlt
pct, gilt der Standardwert 100 — das ist der gewünschte Fall.
Der Weg zu p=reject, ohne die eigene Zustellung zu zerschießen
Wer sofort auf p=reject springt, riskiert, dass legitime Post
verschwindet — der Newsletter-Dienst, das Buchhaltungsprogramm, das
Ticketsystem, der Drucker mit Scan-to-Mail. Diese Absender versenden in Ihrem
Namen, ohne dass jemand sie je in SPF oder DKIM eingetragen hätte. Die
verlässliche Reihenfolge:
1. Mit p=none starten und Berichte einsammeln
Legen Sie einen DMARC-Eintrag mit p=none und einer
rua=-Adresse an. Die eingehenden XML-Berichte zeigen über zwei bis
vier Wochen jeden Dienst, der unter Ihrer Domain versendet.
2. Alle legitimen Absender eintragen
Jeden gefundenen Dienst in SPF aufnehmen oder — besser — mit DKIM signieren
lassen. Achten Sie auf das SPF-Limit von zehn DNS-Abfragen; wer es überschreitet,
bekommt ein permerror, und die Prüfung schlägt fehl, obwohl der
Eintrag inhaltlich stimmt.
3. Auf quarantine gehen, zunächst anteilig
Mit p=quarantine; pct=25 beginnen, die Berichte weiter beobachten,
dann schrittweise auf 100 erhöhen. Hier zeigt sich, ob wirklich alle Absender
erfasst wurden.
4. Auf reject stellen
Erst wenn über mehrere Wochen keine legitimen Absender mehr durchfallen. Ab diesem Punkt ist Ihre Domain für Absenderfälschung gesperrt.
Wer DMARC zwingend braucht
Seit Februar 2024 verlangen Google und Yahoo von Absendern mit mehr als 5.000 Nachrichten pro Tag einen gültigen DMARC-Eintrag; seit November 2025 werden nicht konforme Mails abgewiesen statt nur markiert. Microsoft zog am 5. Mai 2025 für outlook.com, hotmail.com und live.com nach.
Formal betrifft das nur Massenversender. Praktisch gilt für alle anderen: Die großen Anbieter bewerten Absender ohne Authentifizierung zunehmend schlechter — und die Schwelle ist in den vergangenen Jahren nur in eine Richtung gewandert. Für einen Handwerksbetrieb, der monatlich Rechnungen verschickt, ist DMARC keine Pflicht, aber der Unterschied zwischen „Rechnung kam an" und „Rechnung lag im Spam".
Häufige Fragen
Reicht SPF allein aus?
Nein. SPF prüft nur den Envelope-Absender, den der Empfänger nie sieht. Die Adresse im sichtbaren Von-Feld bleibt frei wählbar. Erst DMARC verlangt, dass beide zusammenpassen.
Was passiert, wenn ich keinen DMARC-Eintrag habe?
Der Empfänger entscheidet selbst — meist zu Ihren Ungunsten. Ihre Mails werden strenger bewertet, und jeder kann in Ihrem Namen versenden, ohne dass es technisch auffällt.
Warum kommen die Berichte als unlesbares XML?
Weil sie für Maschinen gedacht sind. Für den Anfang genügt ein kostenloser
Auswertungsdienst als rua-Empfänger; bei größerem Volumen lohnt
ein spezialisiertes Werkzeug.
Speichert dieser Check meine Eingaben?
Nein. Die Abfrage läuft im Browser über DNS-over-HTTPS gegen einen öffentlichen Resolver. Diese Seite hat kein Backend, das etwas mitschreiben könnte.