Was steht in einem DMARC-Aggregate-Report?
Große Postfachanbieter schicken dem Inhaber einer Domain regelmäßig eine Zusammenfassung: Von welcher IP-Adresse kamen wie viele Mails mit deiner Absenderdomain, und haben sie SPF und DKIM bestanden? Entscheidend für DMARC ist das Alignment – die geprüfte Domain muss zur sichtbaren Absenderadresse (Header-From) passen.
Die wichtigsten Begriffe
- DMARC pass: Mindestens SPF oder DKIM besteht und ist aligned.
- SPF pass, aber nicht aligned: Die Mail kam von einem erlaubten Server, der Return-Path gehört aber einer anderen Domain (typisch bei Newsletter-Tools).
- Disposition: Was der Empfänger getan hat –
none(zugestellt),quarantine(Spam) oderreject(abgelehnt). - p=none / quarantine / reject: Deine veröffentlichte Richtlinie für Mails, die DMARC nicht bestehen.
Häufige Fragen
Warum sollte ich Reports nicht bei einem beliebigen Online-Dienst hochladen?
Reports enthalten IP-Adressen deiner Mailserver und Dienstleister sowie Mengen und Muster deines Mailverkehrs. Dieses Tool verarbeitet alles lokal – es gibt keinen Server, der die Dateien empfängt.
Ich sehe fremde IP-Adressen mit „fail“. Werde ich gehackt?
Nicht unbedingt. Oft sind es legitime Dienste (Buchhaltung, Shop, CRM), für die SPF/DKIM noch nicht eingerichtet ist, oder weitergeleitete Mails. Echte Spoofing-Versuche erkennst du daran, dass die IPs keinem deiner Dienstleister zuzuordnen sind.
Wann kann ich auf p=reject umstellen?
Üblich ist ein schrittweises Vorgehen: erst beobachten (none), dann quarantine mit niedrigem pct, dann reject – jeweils erst, wenn alle legitimen Quellen über mehrere Wochen bestehen. Die Entscheidung solltest du mit deiner IT abstimmen.