DMARC-Record im DNS erstellen und veröffentlichen
Den DMARC-Record als TXT-Eintrag unter _dmarc aufbauen, alle Tags von p über rua und ruf bis pct verstehen und sicher mit p=none einsteigen.
Ein DMARC-Record ist ein einzelner TXT-Eintrag im DNS. Er legt fest, wie Empfängerserver mit nicht authentifizierten Nachrichten umgehen, und an welche Adresse die Berichte gehen. Voraussetzung sind gültige SPF- und DKIM-Einträge.
Aufbau des TXT-Eintrags
Der Record wird unter dem Hostnamen _dmarc.eigene-domain.de als TXT-Eintrag veröffentlicht. Ein minimaler, gültiger Record sieht so aus:
v=DMARC1; p=none; rua=mailto:dmarc@eigene-domain.de; pct=100
Pro Domäne ist nur ein einziger DMARC-Record gültig. Mehrere TXT-Einträge unter _dmarc machen die Auswertung nach RFC 7489 ungültig.
Die wichtigsten Tags
v=DMARC1: Protokollversion, steht immer an erster Stelle.p: Policy der Hauptdomäne. Möglich sindnonefür reine Beobachtung,quarantinefür Zustellung in den Spam-Ordner undrejectfür harte Abweisung.rua: Adresse für die täglichen Aggregat-Reports im XML-Format. Pflicht für sinnvolles Monitoring.ruf: Adresse für forensische Einzelberichte. Datenschutz beachten, nicht jeder Provider liefert sie.pct: Prozentsatz der Nachrichten, auf die die Policy angewendet wird. Ideal zum stufenweisen Ausrollen.sp: eigene Policy für Subdomains. Ohnesperben Subdomains denp-Wert der Hauptdomäne.adkimundaspf: Ausrichtungsmodus für DKIM und SPF,rfür relaxed odersfür strict.
Einstieg mit p=none
Der Start erfolgt immer mit p=none. Diese Policy verändert die Zustellung nicht und sammelt über die rua-Adresse mehrere Wochen Berichte. Liegt die rua-Adresse innerhalb der Mandanten-Domäne, erfasst Conbool die Reports automatisch über den bestehenden Mailflow. Der Setup-Assistent im Portal zeigt den exakten Eintrag und prüft ihn per Live-DNS-Lookup.

Modul aktivieren und Auswertung starten.
Häufige Fehler
- Direkt mit
p=rejectstarten und legitime Mailströme verlieren. - Kein
ruahinterlegen, wodurch DMARC blind bleibt. - Subdomains vergessen, sie erben ohne
spunbeabsichtigt die Hauptdomänen-Policy.
Weiter
Nach der Veröffentlichung folgt das Auswerten der Aggregat-Reports und danach die gestaffelte Policy-Migration. Wie SPF und DKIM die Grundlage bilden, zeigt SPF und DKIM als Grundlage von DMARC. Eine ausführliche Anleitung mit Beispielen steht unter DMARC Record erstellen.