Zum Inhalt springen

DMARC-Prüfung

DMARC-Record einer Domain auslesen, Tags prüfen und die Policy bewerten

Beispiele

Geprüft wird der TXT-Record unter _dmarc.<domain>. Fehlt er, wird Label für Label nach oben gesucht — es gilt der erste Record, der dabei gefunden wird, und das kann auch eine Zwischenebene sein.

Was DMARC macht

DMARC sagt empfangenden Mailservern, was mit E-Mails passieren soll, die vorgeben von deiner Domain zu kommen, aber weder SPF noch DKIM passend bestehen. Ohne DMARC bleibt es dem Empfänger überlassen.

p ist eine Bitte an den Empfänger, keine Anweisung: none heißt „nur beobachten", quarantine „behandle es als verdächtig" (meist Spam-Ordner, manchmal nur eine Markierung) und reject „nimm es gar nicht erst an". Was tatsächlich passiert, entscheidet jeder Empfänger selbst — die großen halten sich in aller Regel daran. Erst quarantine oder reject bewirken überhaupt etwas.

rua fordert Sammelberichte an — bei den Empfängern, die welche verschicken. Verpflichtet ist dazu keiner, und in der Praxis melden sich vor allem die großen Anbieter; üblich ist ein Bericht pro Tag, vorgeschrieben auch das nicht. Ohne rua siehst du gar nichts: nicht, wer in deinem Namen versendet, und nicht, wenn eigene Systeme durchfallen.

Empfohlener Weg: mit p=none und rua starten, Berichte auswerten, alle eigenen Versender per SPF/DKIM sauber machen, dann auf quarantine und schließlich reject hochziehen.

Selbst nachprüfen

Dieselbe Prüfung kannst du im Terminal machen — unter Linux und macOS mit diesen Befehlen:

Den DMARC-Record abfragen (liegt immer unter _dmarc).
dig +short TXT _dmarc.example.com
Die einzelnen Tags (p, rua, pct …) zeilenweise lesbar machen.
dig +short TXT _dmarc.example.com | tr ";" "\n"

Die Befehle sind bereits mit deiner Eingabe gefüllt. Weicht ein Ergebnis von dem hier ab: Deine Befehle fragen den Resolver deines Rechners, diese Seite fragt vom Server aus. Unterschiedliche Ergebnisse sind normal: Jeder Resolver hat einen eigenen Zwischenspeicher, und frische Änderungen brauchen bis zum Ablauf der TTL.