search
Startseite
Bilder
Bild zu Base64BlurHash und LQIPEXIF-MetadatenFarbextraktorFavicon-GeneratorFormatkonverterKomprimiererOCR: Bild und PDF zu TextSkalieren und zuschneidenSVG zu PNG / JPG
Code-Formatierung
CSS/SCSS/LESSHTMLJavaScript / TSJS/TS-VerschleierungJSONMinimierungSQLXML
Codierung
Backslash-Escaping / UnescapingBase64-BildBase64-StringHTML-EntitätenSVG zu CSSURL-Encodierung/DecodierungURL-Parser
Hardware und Geräte
BildschirmtestBluetooth-Scanner (BLE)GeräteinformationenKameratestMaustestMikrofon- und LautsprechertestNetzteil- und USV-VerbrauchNFC-Leser und -SchreiberPCI-Kennungen (Anbieter/Gerät)RAID-RechnerSensortestTastaturtestUSB-Kennungen (VID/PID)WebUSB-Inspektor
Karten
Geolokalisierung der IP-AdresseGeoreferenzierungs-KonverterKarteneditorMeine öffentliche IP-Adresse
Konvertierungen
chmod-RechteCron-AusdrückecURL-KonverterDatenformateDatum und UhrzeitFarbenGeoreferenzierungs-KonverterIPv4 zu IPv6JSON zu ModellPHP ↔ JSONSpeichereinheitenSVG zu CSSZahlensysteme
Kryptographie
AsymmetrischGeheimnisse teilenHash-FunktionenJSON Web Tokens (JWT)Passwort-GeneratorSSL-ZertifikatSymmetrischUUID-GeneratorWordPress
Netzwerk
Blacklist-PrüfungcURL-KonverterDNS-AbfrageE-Mail-HeaderGeolokalisierung der IP-AdresseHTTP-HeaderIPv4 zu IPv6MAC OUI-LookupMeine öffentliche IP-AdressePingRoutenverfolgungSPF, DKIM und DMARCSSL-ZertifikatSubnetzrechnerWhois-Abfrage
QR- und Barcodes
Barcode-GeneratorLeserQR-Generator
Referenz
ASCII-Tabellechmod-RechteCron-AusdrückeDNS-EinträgeHTML-EntitätenHTTP-StatuscodesMAC OUI-LookupMIME-TypenPCI-Kennungen (Anbieter/Gerät)TCP- und UDP-PortsUSB-Kennungen (VID/PID)
Text
ASCII-Art-GeneratorLorem-Ipsum-GeneratorOCR: Bild und PDF zu TextReguläre AusdrückeTextreinigerTextstilkonverterTextvergleichWortzähler
AGB·Datenschutz
Scientia

SPF-, DKIM- und DMARC-Prüfer

IT Tools
mark_email_readKonfiguration
info_outline
Prüfe, wie eine Domain ihre E-Mails schützt: den SPF-Eintrag mit allen Includes und der Anzahl der DNS-Abfragen, die DKIM-Schlüssel mit ihrer Größe, die DMARC-Richtlinie, die MX-Server und die Einträge MTA-STS, TLS-RPT und BIMI. Jeder Befund wird erklärt, damit du weißt, was zu korrigieren ist.

cloudDieses Tool wird auf dem Server ausgeführt.

alternate_email
Leer lassen, um die gängigsten Selektoren zu testen; deiner steht als s= im Header DKIM-Signature

So funktioniert es

Das E-Mail-Protokoll prüft nicht, wer sendet: Jeder Server kann deine Domain als Absender eintragen. Drei DNS-Einträge schließen diese Lücke. SPF listet auf, welche Server im Namen der Domain senden dürfen. DKIM signiert jede Nachricht mit einem privaten Schlüssel, dessen öffentlicher Teil im DNS steht. DMARC verbindet beides: Es verlangt, dass mindestens eines besteht und zur sichtbaren Absenderdomain passt, sagt dem Empfänger, was mit Fehlschlägen geschehen soll, und fordert Berichte über alles an, was in deinem Namen verschickt wurde.

Seit Februar 2024 verlangen Gmail und Yahoo SPF, DKIM und DMARC von allen, die mehr als 5.000 Nachrichten pro Tag an ihre Nutzer senden, und fehlt eines davon, landen E-Mails im Spam oder werden abgewiesen. Deshalb lohnt es sich, alle drei zusammen zu prüfen: Ein tadelloses SPF bringt ohne DMARC wenig, und ein DMARC auf reject mit schlecht veröffentlichtem DKIM sperrt deine eigenen E-Mails aus.

Die Prüfung läuft von unserem Server aus mit öffentlichen DNS-Abfragen, genau wie bei jedem Mailserver. SPF wird vollständig ausgewertet und jedem Include und Redirect gefolgt, um die DNS-Abfragen zu zählen, denn wer das Limit von 10 überschreitet, macht den ganzen Eintrag ungültig. Außerdem werden die MX-Einträge und die optionalen Einträge MTA-STS, TLS-RPT und BIMI abgefragt.

Beispiele

github.comSPF · 10 / 10Acht Anbieter-Includes (Microsoft, Google, Zendesk, Salesforce, Mailchimp, SendGrid …) und deren eigene Includes bringen die Auswertung genau an das Limit von 10 DNS-Abfragen. Ein Anbieter mehr, und das gesamte SPF würde einen permanenten Fehler liefern.
example.comMX 0 . · v=spf1 -all · v=DMARC1;p=reject;sp=reject;adkim=s;aspf=sDie richtige Konfiguration für eine Domain, die weder E-Mails sendet noch empfängt: Null-MX, ein SPF, das niemanden autorisiert, und DMARC auf reject. Das schützt geparkte Domains, ein häufiges Ziel für Spoofing.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.comquarantine · 25 %Eine schrittweise Einführung: Nur jede vierte durchgefallene Nachricht landet im Spam, und die Berichte gehen an das in rua angegebene Postfach, damit du legitime, noch nicht authentifizierte Absender erkennst.

Anwendungsfälle

  • Herausfinden, warum die E-Mails der Domain im Spam landen oder von Gmail, Outlook oder Yahoo abgewiesen werden.
  • Sicherstellen, dass SPF unter 10 DNS-Abfragen bleibt, bevor ein neuer Versanddienst wie ein CRM oder eine Newsletter-Plattform dazukommt.
  • Prüfen, ob der DKIM-Schlüssel eines Anbieters nach der Einrichtung korrekt veröffentlicht wurde.
  • Den Wechsel von DMARC von none über quarantine zu reject planen, ohne legitime E-Mails zu blockieren.
  • Die Domains eines Kunden oder eines übernommenen Unternehmens prüfen, auch geparkte Domains, die keine E-Mails senden sollten.
  • Die Konfiguration eines verdächtigen Absenders bei der Analyse eines Phishing-Versuchs prüfen.

Häufige Fragen

Warum steht da, dass kein DKIM gefunden wurde, obwohl meine Domain E-Mails signiert?

Weil DKIM keine Auflistung der Schlüssel einer Domain erlaubt: Jeder liegt unter <Selektor>._domainkey.<Domain>, und man muss den Selektor kennen, um ihn abzufragen. Das Tool probiert die gängigsten Selektoren, aber viele Anbieter verwenden eigene Namen oder solche mit Datum. Öffne eine E-Mail von der Domain, such den Header DKIM-Signature und kopiere den Wert von s=; mit diesem Selektor ist die Prüfung exakt.

Was passiert, wenn SPF mehr als 10 DNS-Abfragen braucht?

RFC 7208 verpflichtet den Empfänger, einen permanenten Fehler (permerror) zurückzugeben, und für DMARC zählt das als fehlgeschlagenes SPF. Abfragen verbrauchen die Mechanismen include, a, mx, ptr und exists sowie der Modifikator redirect, auch innerhalb jedes Includes; ip4 und ip6 verbrauchen keine. Um die Zahl zu senken, entfernst du nicht mehr genutzte Anbieter, ersetzt Includes durch ip4-Bereiche oder sendest von Subdomains mit eigenem SPF.

~all oder -all?

Mit aktivem DMARC ist der Unterschied gering: Der Empfänger wendet die DMARC-Richtlinie an, nicht den SPF-Qualifier. ~all ist üblich, weil manche Empfänger bei -all sofort abweisen, bevor sie DKIM prüfen – so können weitergeleitete E-Mails verloren gehen, die DKIM gerettet hätte. Ohne DMARC ist -all die einzige Möglichkeit, das Abweisen nicht autorisierter E-Mails zu verlangen.

Wie stelle ich DMARC von none auf reject um, ohne E-Mails zu verlieren?

Beginne mit p=none und einer Adresse in rua und lies ein paar Wochen lang die aggregierten Berichte: Sie zeigen jeden Server, der mit deiner Domain sendet, und ob er SPF oder DKIM besteht. Authentifiziere fehlende legitime Absender, wechsle mit niedrigem pct zu quarantine, erhöhe pct schrittweise und ende bei reject. Wer direkt auf reject springt, sperrt oft Rechnungssysteme, CRMs oder interne Systeme aus, an die niemand gedacht hat.

Reicht ein DKIM-Schlüssel mit 1024 Bit?

Er funktioniert, denn RFC 8301 verlangt von Empfängern, Schlüssel von 1024 bis 4096 Bit zu akzeptieren, empfiehlt aber zugleich, dass Signierende mindestens 2048 verwenden. Schlüssel unter 1024 Bit gelten als ungültig. Der Wechsel auf 2048 ist einfach: Neuen Schlüssel unter einem anderen Selektor veröffentlichen, die Signatur umstellen und den alten Schlüssel danach mit leerem p widerrufen.

Wofür sind MTA-STS, TLS-RPT und BIMI gut?

MTA-STS (RFC 8461) fordert sendende Server auf, bei der Zustellung an deine MX TLS zu verlangen, und verhindert so Angriffe, die die Verbindung auf Klartext herabstufen. TLS-RPT (RFC 8460) schickt dir Berichte, wenn solche Zustellungen fehlschlagen. BIMI zeigt in unterstützten Clients das Markenlogo neben dem Absender und funktioniert nur mit DMARC auf quarantine oder reject. Keines davon ist Pflicht, aber alle drei helfen.

Siehe auch

  • Prüfen, ob die IP oder Domain auf Blacklists steht
  • Beliebige DNS-Einträge abfragen
  • DNS-Eintragstypen: TXT, MX und mehr
  • TLS-Zertifikat eines Servers analysieren