DMARC-Record im DNS erstellen und veröffentlichen

Den DMARC-Record als TXT-Eintrag unter _dmarc aufbauen, alle Tags von p über rua und ruf bis pct verstehen und sicher mit p=none einsteigen.

Ein DMARC-Record ist ein einzelner TXT-Eintrag im DNS. Er legt fest, wie Empfängerserver mit nicht authentifizierten Nachrichten umgehen, und an welche Adresse die Berichte gehen. Voraussetzung sind gültige SPF- und DKIM-Einträge.

Aufbau des TXT-Eintrags

Der Record wird unter dem Hostnamen _dmarc.eigene-domain.de als TXT-Eintrag veröffentlicht. Ein minimaler, gültiger Record sieht so aus:

v=DMARC1; p=none; rua=mailto:dmarc@eigene-domain.de; pct=100

Pro Domäne ist nur ein einziger DMARC-Record gültig. Mehrere TXT-Einträge unter _dmarc machen die Auswertung nach RFC 7489 ungültig.

Die wichtigsten Tags

  • v=DMARC1: Protokollversion, steht immer an erster Stelle.
  • p: Policy der Hauptdomäne. Möglich sind none für reine Beobachtung, quarantine für Zustellung in den Spam-Ordner und reject für harte Abweisung.
  • rua: Adresse für die täglichen Aggregat-Reports im XML-Format. Pflicht für sinnvolles Monitoring.
  • ruf: Adresse für forensische Einzelberichte. Datenschutz beachten, nicht jeder Provider liefert sie.
  • pct: Prozentsatz der Nachrichten, auf die die Policy angewendet wird. Ideal zum stufenweisen Ausrollen.
  • sp: eigene Policy für Subdomains. Ohne sp erben Subdomains den p-Wert der Hauptdomäne.
  • adkim und aspf: Ausrichtungsmodus für DKIM und SPF, r für relaxed oder s für strict.

Einstieg mit p=none

Der Start erfolgt immer mit p=none. Diese Policy verändert die Zustellung nicht und sammelt über die rua-Adresse mehrere Wochen Berichte. Liegt die rua-Adresse innerhalb der Mandanten-Domäne, erfasst Conbool die Reports automatisch über den bestehenden Mailflow. Der Setup-Assistent im Portal zeigt den exakten Eintrag und prüft ihn per Live-DNS-Lookup.

DMARC Reports aktivieren mit Modulschalter, Benachrichtigungen und Aufbewahrung

Modul aktivieren und Auswertung starten.

Häufige Fehler

  • Direkt mit p=reject starten und legitime Mailströme verlieren.
  • Kein rua hinterlegen, wodurch DMARC blind bleibt.
  • Subdomains vergessen, sie erben ohne sp unbeabsichtigt die Hauptdomänen-Policy.

Weiter

Nach der Veröffentlichung folgt das Auswerten der Aggregat-Reports und danach die gestaffelte Policy-Migration. Wie SPF und DKIM die Grundlage bilden, zeigt SPF und DKIM als Grundlage von DMARC. Eine ausführliche Anleitung mit Beispielen steht unter DMARC Record erstellen.