Praktischer Einrichtungsleitfaden
Schritt-für-Schritt-Anleitung zur DMARC-Implementierung: Von Null zum vollständigen Enforcement, einschließlich Konfiguration von Drittanbieter-Sendern.
DMARC-Implementierung Schritt für Schritt
Schritt 1: E-Mail-Absender auditieren
Erstellen Sie vor DNS-Änderungen eine Liste aller Dienste und Server, die E-Mails unter Ihrer Domain versenden:
- Eigene Mailserver
- E-Mail-Dienstanbieter (Google Workspace, Microsoft 365 usw.)
- Marketing-Tools (Mailchimp, HubSpot usw.)
- Transaktionale E-Mails (SendGrid, Amazon SES, Postmark usw.)
- CRM/Support (Salesforce, Zendesk, Freshdesk usw.)
- Abrechnungs-/Rechnungssysteme
- Webanwendung (Passwort-Resets, Benachrichtigungen)
Schritt 2: SPF konfigurieren
Erstellen Sie einen SPF Record, der alle autorisierten Absender enthält:
v=spf1 include:_spf.google.com include:sendgrid.net include:servers.mcsv.net ip4:198.51.100.10 ~all
Verwenden Sie zunächst ~all (Soft Fail). Wechseln Sie nach dem Monitoring zu -all (Hard Fail).
Schritt 3: DKIM konfigurieren
Richten Sie DKIM-Signierung für jeden Dienst ein. Jeder Dienst stellt einen DNS Record zur Veröffentlichung bereit. Verifizieren Sie jede Signatur mit einem DKIM Checker.
Schritt 4: DMARC im Monitoring-Modus veröffentlichen
_dmarc.example.com TXT "v=DMARC1; p=none; rua=mailto:your-rua@dmarc.provider.tools; ruf=mailto:your-ruf@dmarc.provider.tools; fo=1"
Schritt 5: Reports 2-4 Wochen überwachen
Nutzen Sie Provider.tools, um eingehende Aggregate Reports zu analysieren. Achten Sie auf:
- Legitime Absender, die die Authentifizierung nicht bestehen (deren SPF/DKIM korrigieren)
- Unbekannte Absender (untersuchen — legitim oder Spoofing?)
- Hohe Fehlerquoten von bestimmten IPs
Schritt 6: Zu Quarantine wechseln (schrittweise)
v=DMARC1; p=quarantine; pct=10; rua=mailto:rua@dmarc.provider.tools
Eine Woche überwachen, dann pct auf 25 %, 50 %, 75 %, 100 % erhöhen.
Schritt 7: Zu Reject wechseln
v=DMARC1; p=reject; rua=mailto:rua@dmarc.provider.tools; adkim=s; aspf=s
Gleiche schrittweise pct-Erhöhung. Herzlichen Glückwunsch — Ihre Domain ist jetzt vollständig geschützt!
Umgang mit Drittanbieter-Sendern
Drittanbieter-E-Mail-Dienste sind die Hauptursache Nr. 1 für DMARC Alignment-Fehler. So konfigurieren Sie die gängigsten:
Google Workspace
- SPF:
include:_spf.google.com - DKIM: Generieren unter Admin-Konsole → Apps → Google Workspace → Gmail → E-Mail authentifizieren
- Alignment: Automatisch, wenn DKIM mit Ihrer Domain konfiguriert ist
Microsoft 365
- SPF:
include:spf.protection.outlook.com - DKIM: Aktivieren unter Microsoft 365 Defender → E-Mail-Authentifizierung → DKIM
- Alignment: CNAME Records für selector1 und selector2 veröffentlichen
Amazon SES
- SPF:
include:amazonses.comoder benutzerdefinierte MAIL FROM-Domain verwenden - DKIM: Easy DKIM aktivieren unter SES → Verifizierte Identitäten → Ihre Domain
- Custom MAIL FROM: Kritisch für SPF Alignment — auf
mail.ihredomain.comsetzen
SendGrid
- SPF:
include:sendgrid.net - DKIM: Domain-Authentifizierung unter Settings → Sender Authentication
- Branded Links: Subdomain wie
email.ihredomain.comverwenden
Mailchimp
- SPF:
include:servers.mcsv.net - DKIM: Domain authentifizieren unter Account → Domains
marketing.example.com) mit eigenen SPF-, DKIM- und DMARC Records.