Wozu SPF, DKIM und DMARC?
Ohne diese drei Einträge kann jeder E-Mails mit deiner Absenderadresse verschicken – Rechnungen mit fremder IBAN, Bewerbungen, Betrugsversuche bei deinen Kunden. Gleichzeitig entscheiden Google, Microsoft und Co. anhand dieser Einträge, ob deine eigenen Mails im Posteingang oder im Spam landen.
- SPF legt fest, welche Server in deinem Namen senden dürfen.
- DKIM unterschreibt jede Mail digital, sodass Veränderungen auffallen.
- DMARC sagt den Empfängern, was mit Mails passieren soll, die weder zu SPF noch zu DKIM passen – und sorgt für Berichte.
Der übliche Weg in drei Schritten
- Beobachten: DMARC mit
p=noneundruaeinrichten. Zwei bis vier Wochen Berichte sammeln (der DMARC-Report-Leser wertet sie aus). - Aufräumen: Alle eigenen Versanddienste (Newsletter, Shop, CRM, Buchhaltung) in SPF aufnehmen und mit DKIM signieren lassen.
- Schützen: Erst auf
p=quarantine, dann aufp=rejectwechseln, wenn die Berichte sauber sind.
Häufige Fragen
Fragt dieses Werkzeug meine DNS-Einträge selbst ab?
Nein. Die Seite darf technisch keine Verbindungen aufbauen (siehe Datenwächter unter dem Werkzeug). Du fügst die Einträge ein, die Auswertung passiert lokal in deinem Browser. Abrufen kannst du sie in der DNS-Verwaltung deines Anbieters oder mit nslookup -type=TXT beispiel.de.
Was bedeutet die Grenze von 10 DNS-Abfragen bei SPF?
Empfänger dürfen beim Prüfen höchstens zehn weitere Abfragen ausführen. Jeder include, a, mx, exists, ptr und redirect zählt. Wird die Grenze überschritten, gilt SPF als fehlerhaft (PermError) – die Mails können im Spam landen.
Darf ich mehrere SPF-Einträge haben?
Nein. Pro Domain ist genau ein TXT-Eintrag mit v=spf1 erlaubt. Mehrere Einträge machen SPF ungültig – zusätzliche Dienste gehören per include in den einen Eintrag.
Ist „ruf“ (Einzelmeldungen) datenschutzrechtlich unbedenklich?
Nicht unbedingt: Solche Meldungen können Betreff, Absender und Empfänger echter E-Mails enthalten und gehen an Dritte. Für den Normalfall reichen die Sammelberichte über rua.