DMARC-Record validieren

Ist Ihr DMARC-Record korrekt? Der DMARC Check validiert Syntax, Policy und Reporting-Konfiguration und zeigt Ihnen, ob Ihre Domain vor E-Mail-Spoofing geschützt ist – inklusive konkreter Empfehlung für den nächsten Schritt.

KostenlosAccount erforderlichErgebnis in Sekunden

Gäste-Modus: begrenzte Nutzung. Kostenlos registrieren für unbegrenzte Nutzung, Verlauf & Statistiken.

Kostenlos registrieren

Check your DMARC record

Enter a domain to check its DMARC DNS configuration. We analyze the record for security issues, missing tags, and optimization potential.

So funktioniert es

1

1. Domain eingeben

Geben Sie die Domain ein, deren DMARC-Setup Sie prüfen möchten.

2

2. Record auswerten

Der Checker liest und validiert den _dmarc TXT-Record.

3

3. Empfehlung umsetzen

Sie erhalten eine klare Empfehlung – vom ersten p=none bis zu p=reject.

Funktionen im Detail

Syntax-Validierung

Sofortige Prüfung auf Tippfehler und ungültige Parameter.

Policy-Empfehlung

p=none, quarantine oder reject? Wir empfehlen die richtige Stufe.

SPF/DKIM Alignment

Prüfung, ob SPF und DKIM für DMARC sauber ausgerichtet sind.

Reporting-Konfiguration

rua/ruf-Adressen und Report-Intervalle im Blick.

Monitoring-Anbindung

Direkt in die DMARC-Analyse mit KI-Bedrohungserkennung übergehen.

Ohne Account

Der Check ist kostenlos und ohne Anmeldung.

Häufige Fragen

Was ist ein DMARC-Record?

Ein DMARC-Record ist ein TXT-Eintrag im DNS unter _dmarc.ihre-domain.de. Er definiert die Policy (p=none, quarantine oder reject) und die Report-Adressen (rua/ruf), an die Mailanbieter ihre Auswertungen senden.

Wie erstelle ich einen DMARC-Record?

Fügen Sie einen TXT-Record unter _dmarc.ihre-domain.de hinzu, z.B.: v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de. Starten Sie mit p=none, analysieren Sie die Reports einige Wochen und härten Sie dann auf quarantine oder reject.

Was bedeuten p=none, p=quarantine und p=reject?

p=none: nichts wird blockiert, nur Reports gesammelt (Einstieg). p=quarantine: nicht authentifizierte Mails landen im Spam. p=reject: nicht authentifizierte Mails werden abgelehnt — die stärkste Stufe gegen Spoofing.

Warum landen E-Mails im Spam, obwohl SPF und DKIM korrekt sind?

SPF und DKIM prüfen die technischen Sender — ohne DMARC prüfen sie nicht die sichtbare Absender-Domain (Alignment). Ein Angreifer kann SPF/DKIM für seine eigene Domain bestehen und trotzdem Ihren Absender fälschen. DMARC schließt genau diese Lücke.

Was ist der Unterschied zwischen rua und ruf?

rua = Aggregate Reports: tägliche Zusammenfassungen aller Empfangsversuche (Volumen, Alignment). ruf = Forensic Reports: einzelne abgelehnte Mails im Original — datenschutzrechtlich sensibel und daher von wenigen Providern unterstützt.

Wie schnell wird ein DMARC-Record wirksam?

Der DNS-Eintrag wird je nach TTL innerhalb von Minuten bis 48 Stunden weltweit abgerufen. Reports der großen Provider (Google, Microsoft) kommen ab dem nächsten Tag. Policy-Änderungen wirken sofort für neue Mails.

Kann DMARC die Weiterleitung von E-Mails brechen?

Ja, bei klassischem Forwarding kann SPF brechen (der weiterleitende Server ist der neue Absender) und DKIM kann durch Modifikationen brechen. DMARC-Reports zeigen Ihnen, welche legitimen Weiterleitungswege betroffen sind — Lösungen sind ARC oder SRS.

Brauche ich DMARC, wenn ich SPF und DKIM habe?

Ja. SPF und DKIM schützen nicht vor Spoofing des sichtbaren Absenders. Erst DMARC verbindet beide und definiert, was bei Fehlschlägen passieren soll.

Welche DMARC-Policy soll ich wählen?

Starten Sie mit p=none (nur beobachten), steigern Sie nach Auswertung der Reports auf quarantine und schließlich reject. Der Check zeigt Ihnen den empfohlenen Weg.

Was bedeuten rua und ruf?

rua = Adresse für aggregierte Reports (Zustellstatistik), ruf = Adresse für forensische Einzel-Reports (konkrete Fehlschläge). Beide können auf unsere Analyse-Adresse zeigen.

Weiterführende Anleitungen