Ratgeber IT-Sicherheit
SPF, DKIM und DMARC einrichten: Schritt für Schritt
Landen deine E-Mails im Spam oder verschickt jemand Betrugsmails mit deiner Absenderadresse? Drei DNS-Einträge schaffen Abhilfe. Seit 2024 verlangen große Anbieter wie Gmail und Yahoo sie zudem von allen, die viele E-Mails versenden.
Die drei Einträge in Kürze
- SPF legt fest, welche Server E-Mails für deine Domain versenden dürfen.
- DKIM versieht jede E-Mail mit einer digitalen Signatur, die Empfänger prüfen können.
- DMARC sagt Empfängern, was mit E-Mails passieren soll, die SPF und DKIM nicht bestehen – und schickt dir Berichte darüber.
Schritt 1: SPF-Eintrag anlegen
Lege beim DNS-Anbieter einen TXT-Eintrag für deine Domain an. Dein E-Mail-Anbieter nennt dir den passenden Wert, zum Beispiel
v=spf1 include:_spf.anbieter.de ~all. Wichtig: Pro Domain darf es nur einen SPF-Eintrag geben, und er darf höchstens
zehn DNS-Abfragen auslösen – sonst gilt er als fehlerhaft.
Schritt 2: DKIM aktivieren
DKIM schaltest du beim E-Mail-Anbieter ein. Er erzeugt einen Schlüssel und nennt dir einen DNS-Eintrag (TXT oder CNAME) unter einem sogenannten Selektor,
z. B. selektor._domainkey.deine-domain.de. Verwende Schlüssel mit mindestens 2048 Bit.
Schritt 3: DMARC zuerst beobachten
Lege einen TXT-Eintrag unter _dmarc.deine-domain.de an und starte im Beobachtungsmodus:
v=DMARC1; p=none; rua=mailto:dmarc@deine-domain.de
Mit p=none werden noch keine E-Mails abgewiesen. Stattdessen schicken dir die großen Anbieter täglich Berichte, von welchen Servern E-Mails mit
deiner Domain kamen und ob SPF und DKIM bestanden haben.
Schritt 4: Berichte auswerten
Die Berichte kommen als gepackte XML-Dateien und sind ohne Hilfsmittel kaum lesbar. Prüfe nach ein bis zwei Wochen: Tauchen legitime Absender auf, die SPF oder DKIM nicht bestehen – etwa ein Newsletter-Dienst oder das Warenwirtschaftssystem –, müssen sie erst korrekt eingerichtet werden.
Schritt 5: Schrittweise verschärfen
p=quarantine– nicht bestandene E-Mails landen beim Empfänger im Spam-Ordner.p=reject– nicht bestandene E-Mails werden abgewiesen. Erst jetzt ist deine Domain wirksam vor Missbrauch geschützt.
Domain, die gar keine E-Mails versendet?
Auch Domains ohne E-Mail-Versand sollten geschützt werden, sonst eignen sie sich für Betrugsmails. Dafür genügen
v=spf1 -all als SPF-Eintrag und v=DMARC1; p=reject als DMARC-Eintrag.
Ist eine verdächtige E-Mail echt?
Im Kopfbereich (Header) jeder E-Mail stehen die Ergebnisse von SPF, DKIM und DMARC sowie der tatsächliche Zustellweg. So erkennst du gefälschte Absender.