DMARC-Record validieren
Ist Ihr DMARC-Record korrekt? Der DMARC Check validiert Syntax, Policy und Reporting-Konfiguration und zeigt Ihnen, ob Ihre Domain vor E-Mail-Spoofing geschützt ist – inklusive konkreter Empfehlung für den nächsten Schritt.
Gäste-Modus: begrenzte Nutzung. Kostenlos registrieren für unbegrenzte Nutzung, Verlauf & Statistiken.
Kostenlos registrierenCheck your DMARC record
Enter a domain to check its DMARC DNS configuration. We analyze the record for security issues, missing tags, and optimization potential.
So funktioniert es
1. Domain eingeben
Geben Sie die Domain ein, deren DMARC-Setup Sie prüfen möchten.
2. Record auswerten
Der Checker liest und validiert den _dmarc TXT-Record.
3. Empfehlung umsetzen
Sie erhalten eine klare Empfehlung – vom ersten p=none bis zu p=reject.
Funktionen im Detail
Syntax-Validierung
Sofortige Prüfung auf Tippfehler und ungültige Parameter.
Policy-Empfehlung
p=none, quarantine oder reject? Wir empfehlen die richtige Stufe.
SPF/DKIM Alignment
Prüfung, ob SPF und DKIM für DMARC sauber ausgerichtet sind.
Reporting-Konfiguration
rua/ruf-Adressen und Report-Intervalle im Blick.
Monitoring-Anbindung
Direkt in die DMARC-Analyse mit KI-Bedrohungserkennung übergehen.
Ohne Account
Der Check ist kostenlos und ohne Anmeldung.
Häufige Fragen
Was ist ein DMARC-Record?
Ein DMARC-Record ist ein TXT-Eintrag im DNS unter _dmarc.ihre-domain.de. Er definiert die Policy (p=none, quarantine oder reject) und die Report-Adressen (rua/ruf), an die Mailanbieter ihre Auswertungen senden.
Wie erstelle ich einen DMARC-Record?
Fügen Sie einen TXT-Record unter _dmarc.ihre-domain.de hinzu, z.B.: v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de. Starten Sie mit p=none, analysieren Sie die Reports einige Wochen und härten Sie dann auf quarantine oder reject.
Was bedeuten p=none, p=quarantine und p=reject?
p=none: nichts wird blockiert, nur Reports gesammelt (Einstieg). p=quarantine: nicht authentifizierte Mails landen im Spam. p=reject: nicht authentifizierte Mails werden abgelehnt — die stärkste Stufe gegen Spoofing.
Warum landen E-Mails im Spam, obwohl SPF und DKIM korrekt sind?
SPF und DKIM prüfen die technischen Sender — ohne DMARC prüfen sie nicht die sichtbare Absender-Domain (Alignment). Ein Angreifer kann SPF/DKIM für seine eigene Domain bestehen und trotzdem Ihren Absender fälschen. DMARC schließt genau diese Lücke.
Was ist der Unterschied zwischen rua und ruf?
rua = Aggregate Reports: tägliche Zusammenfassungen aller Empfangsversuche (Volumen, Alignment). ruf = Forensic Reports: einzelne abgelehnte Mails im Original — datenschutzrechtlich sensibel und daher von wenigen Providern unterstützt.
Wie schnell wird ein DMARC-Record wirksam?
Der DNS-Eintrag wird je nach TTL innerhalb von Minuten bis 48 Stunden weltweit abgerufen. Reports der großen Provider (Google, Microsoft) kommen ab dem nächsten Tag. Policy-Änderungen wirken sofort für neue Mails.
Kann DMARC die Weiterleitung von E-Mails brechen?
Ja, bei klassischem Forwarding kann SPF brechen (der weiterleitende Server ist der neue Absender) und DKIM kann durch Modifikationen brechen. DMARC-Reports zeigen Ihnen, welche legitimen Weiterleitungswege betroffen sind — Lösungen sind ARC oder SRS.
Brauche ich DMARC, wenn ich SPF und DKIM habe?
Ja. SPF und DKIM schützen nicht vor Spoofing des sichtbaren Absenders. Erst DMARC verbindet beide und definiert, was bei Fehlschlägen passieren soll.
Welche DMARC-Policy soll ich wählen?
Starten Sie mit p=none (nur beobachten), steigern Sie nach Auswertung der Reports auf quarantine und schließlich reject. Der Check zeigt Ihnen den empfohlenen Weg.
Was bedeuten rua und ruf?
rua = Adresse für aggregierte Reports (Zustellstatistik), ruf = Adresse für forensische Einzel-Reports (konkrete Fehlschläge). Beide können auf unsere Analyse-Adresse zeigen.