Dieses Tool wird auf dem Server ausgeführt.
So funktioniert es
Das E-Mail-Protokoll prüft nicht, wer sendet: Jeder Server kann deine Domain als Absender eintragen. Drei DNS-Einträge schließen diese Lücke. SPF listet auf, welche Server im Namen der Domain senden dürfen. DKIM signiert jede Nachricht mit einem privaten Schlüssel, dessen öffentlicher Teil im DNS steht. DMARC verbindet beides: Es verlangt, dass mindestens eines besteht und zur sichtbaren Absenderdomain passt, sagt dem Empfänger, was mit Fehlschlägen geschehen soll, und fordert Berichte über alles an, was in deinem Namen verschickt wurde.
Seit Februar 2024 verlangen Gmail und Yahoo SPF, DKIM und DMARC von allen, die mehr als 5.000 Nachrichten pro Tag an ihre Nutzer senden, und fehlt eines davon, landen E-Mails im Spam oder werden abgewiesen. Deshalb lohnt es sich, alle drei zusammen zu prüfen: Ein tadelloses SPF bringt ohne DMARC wenig, und ein DMARC auf reject mit schlecht veröffentlichtem DKIM sperrt deine eigenen E-Mails aus.
Die Prüfung läuft von unserem Server aus mit öffentlichen DNS-Abfragen, genau wie bei jedem Mailserver. SPF wird vollständig ausgewertet und jedem Include und Redirect gefolgt, um die DNS-Abfragen zu zählen, denn wer das Limit von 10 überschreitet, macht den ganzen Eintrag ungültig. Außerdem werden die MX-Einträge und die optionalen Einträge MTA-STS, TLS-RPT und BIMI abgefragt.
Beispiele
github.comSPF · 10 / 10Acht Anbieter-Includes (Microsoft, Google, Zendesk, Salesforce, Mailchimp, SendGrid …) und deren eigene Includes bringen die Auswertung genau an das Limit von 10 DNS-Abfragen. Ein Anbieter mehr, und das gesamte SPF würde einen permanenten Fehler liefern.example.comMX 0 . · v=spf1 -all · v=DMARC1;p=reject;sp=reject;adkim=s;aspf=sDie richtige Konfiguration für eine Domain, die weder E-Mails sendet noch empfängt: Null-MX, ein SPF, das niemanden autorisiert, und DMARC auf reject. Das schützt geparkte Domains, ein häufiges Ziel für Spoofing.v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.comquarantine · 25 %Eine schrittweise Einführung: Nur jede vierte durchgefallene Nachricht landet im Spam, und die Berichte gehen an das in rua angegebene Postfach, damit du legitime, noch nicht authentifizierte Absender erkennst.Anwendungsfälle
- Herausfinden, warum die E-Mails der Domain im Spam landen oder von Gmail, Outlook oder Yahoo abgewiesen werden.
- Sicherstellen, dass SPF unter 10 DNS-Abfragen bleibt, bevor ein neuer Versanddienst wie ein CRM oder eine Newsletter-Plattform dazukommt.
- Prüfen, ob der DKIM-Schlüssel eines Anbieters nach der Einrichtung korrekt veröffentlicht wurde.
- Den Wechsel von DMARC von none über quarantine zu reject planen, ohne legitime E-Mails zu blockieren.
- Die Domains eines Kunden oder eines übernommenen Unternehmens prüfen, auch geparkte Domains, die keine E-Mails senden sollten.
- Die Konfiguration eines verdächtigen Absenders bei der Analyse eines Phishing-Versuchs prüfen.
Häufige Fragen
Warum steht da, dass kein DKIM gefunden wurde, obwohl meine Domain E-Mails signiert?
Weil DKIM keine Auflistung der Schlüssel einer Domain erlaubt: Jeder liegt unter <Selektor>._domainkey.<Domain>, und man muss den Selektor kennen, um ihn abzufragen. Das Tool probiert die gängigsten Selektoren, aber viele Anbieter verwenden eigene Namen oder solche mit Datum. Öffne eine E-Mail von der Domain, such den Header DKIM-Signature und kopiere den Wert von s=; mit diesem Selektor ist die Prüfung exakt.
Was passiert, wenn SPF mehr als 10 DNS-Abfragen braucht?
RFC 7208 verpflichtet den Empfänger, einen permanenten Fehler (permerror) zurückzugeben, und für DMARC zählt das als fehlgeschlagenes SPF. Abfragen verbrauchen die Mechanismen include, a, mx, ptr und exists sowie der Modifikator redirect, auch innerhalb jedes Includes; ip4 und ip6 verbrauchen keine. Um die Zahl zu senken, entfernst du nicht mehr genutzte Anbieter, ersetzt Includes durch ip4-Bereiche oder sendest von Subdomains mit eigenem SPF.
~all oder -all?
Mit aktivem DMARC ist der Unterschied gering: Der Empfänger wendet die DMARC-Richtlinie an, nicht den SPF-Qualifier. ~all ist üblich, weil manche Empfänger bei -all sofort abweisen, bevor sie DKIM prüfen – so können weitergeleitete E-Mails verloren gehen, die DKIM gerettet hätte. Ohne DMARC ist -all die einzige Möglichkeit, das Abweisen nicht autorisierter E-Mails zu verlangen.
Wie stelle ich DMARC von none auf reject um, ohne E-Mails zu verlieren?
Beginne mit p=none und einer Adresse in rua und lies ein paar Wochen lang die aggregierten Berichte: Sie zeigen jeden Server, der mit deiner Domain sendet, und ob er SPF oder DKIM besteht. Authentifiziere fehlende legitime Absender, wechsle mit niedrigem pct zu quarantine, erhöhe pct schrittweise und ende bei reject. Wer direkt auf reject springt, sperrt oft Rechnungssysteme, CRMs oder interne Systeme aus, an die niemand gedacht hat.
Reicht ein DKIM-Schlüssel mit 1024 Bit?
Er funktioniert, denn RFC 8301 verlangt von Empfängern, Schlüssel von 1024 bis 4096 Bit zu akzeptieren, empfiehlt aber zugleich, dass Signierende mindestens 2048 verwenden. Schlüssel unter 1024 Bit gelten als ungültig. Der Wechsel auf 2048 ist einfach: Neuen Schlüssel unter einem anderen Selektor veröffentlichen, die Signatur umstellen und den alten Schlüssel danach mit leerem p widerrufen.
Wofür sind MTA-STS, TLS-RPT und BIMI gut?
MTA-STS (RFC 8461) fordert sendende Server auf, bei der Zustellung an deine MX TLS zu verlangen, und verhindert so Angriffe, die die Verbindung auf Klartext herabstufen. TLS-RPT (RFC 8460) schickt dir Berichte, wenn solche Zustellungen fehlschlagen. BIMI zeigt in unterstützten Clients das Markenlogo neben dem Absender und funktioniert nur mit DMARC auf quarantine oder reject. Keines davon ist Pflicht, aber alle drei helfen.