Praktischer Einrichtungsleitfaden

Schritt-für-Schritt-Anleitung zur DMARC-Implementierung: Von Null zum vollständigen Enforcement, einschließlich Konfiguration von Drittanbieter-Sendern.

DMARC-Implementierung Schritt für Schritt

Schritt 1: E-Mail-Absender auditieren

Erstellen Sie vor DNS-Änderungen eine Liste aller Dienste und Server, die E-Mails unter Ihrer Domain versenden:

  • Eigene Mailserver
  • E-Mail-Dienstanbieter (Google Workspace, Microsoft 365 usw.)
  • Marketing-Tools (Mailchimp, HubSpot usw.)
  • Transaktionale E-Mails (SendGrid, Amazon SES, Postmark usw.)
  • CRM/Support (Salesforce, Zendesk, Freshdesk usw.)
  • Abrechnungs-/Rechnungssysteme
  • Webanwendung (Passwort-Resets, Benachrichtigungen)

Schritt 2: SPF konfigurieren

Erstellen Sie einen SPF Record, der alle autorisierten Absender enthält:

v=spf1 include:_spf.google.com include:sendgrid.net include:servers.mcsv.net ip4:198.51.100.10 ~all

Verwenden Sie zunächst ~all (Soft Fail). Wechseln Sie nach dem Monitoring zu -all (Hard Fail).

Schritt 3: DKIM konfigurieren

Richten Sie DKIM-Signierung für jeden Dienst ein. Jeder Dienst stellt einen DNS Record zur Veröffentlichung bereit. Verifizieren Sie jede Signatur mit einem DKIM Checker.

Schritt 4: DMARC im Monitoring-Modus veröffentlichen

_dmarc.example.com TXT "v=DMARC1; p=none; rua=mailto:your-rua@dmarc.provider.tools; ruf=mailto:your-ruf@dmarc.provider.tools; fo=1"

Schritt 5: Reports 2-4 Wochen überwachen

Nutzen Sie Provider.tools, um eingehende Aggregate Reports zu analysieren. Achten Sie auf:

  • Legitime Absender, die die Authentifizierung nicht bestehen (deren SPF/DKIM korrigieren)
  • Unbekannte Absender (untersuchen — legitim oder Spoofing?)
  • Hohe Fehlerquoten von bestimmten IPs

Schritt 6: Zu Quarantine wechseln (schrittweise)

v=DMARC1; p=quarantine; pct=10; rua=mailto:rua@dmarc.provider.tools

Eine Woche überwachen, dann pct auf 25 %, 50 %, 75 %, 100 % erhöhen.

Schritt 7: Zu Reject wechseln

v=DMARC1; p=reject; rua=mailto:rua@dmarc.provider.tools; adkim=s; aspf=s

Gleiche schrittweise pct-Erhöhung. Herzlichen Glückwunsch — Ihre Domain ist jetzt vollständig geschützt!

Umgang mit Drittanbieter-Sendern

Drittanbieter-E-Mail-Dienste sind die Hauptursache Nr. 1 für DMARC Alignment-Fehler. So konfigurieren Sie die gängigsten:

Google Workspace

  • SPF: include:_spf.google.com
  • DKIM: Generieren unter Admin-Konsole → Apps → Google Workspace → Gmail → E-Mail authentifizieren
  • Alignment: Automatisch, wenn DKIM mit Ihrer Domain konfiguriert ist

Microsoft 365

  • SPF: include:spf.protection.outlook.com
  • DKIM: Aktivieren unter Microsoft 365 Defender → E-Mail-Authentifizierung → DKIM
  • Alignment: CNAME Records für selector1 und selector2 veröffentlichen

Amazon SES

  • SPF: include:amazonses.com oder benutzerdefinierte MAIL FROM-Domain verwenden
  • DKIM: Easy DKIM aktivieren unter SES → Verifizierte Identitäten → Ihre Domain
  • Custom MAIL FROM: Kritisch für SPF Alignment — auf mail.ihredomain.com setzen

SendGrid

  • SPF: include:sendgrid.net
  • DKIM: Domain-Authentifizierung unter Settings → Sender Authentication
  • Branded Links: Subdomain wie email.ihredomain.com verwenden

Mailchimp

  • SPF: include:servers.mcsv.net
  • DKIM: Domain authentifizieren unter Account → Domains
Profi-Tipp: Für Dienste, die nicht mit Ihrer Hauptdomain alignen können, verwenden Sie eine dedizierte Subdomain (z.B. marketing.example.com) mit eigenen SPF-, DKIM- und DMARC Records.