Entwickelt & gehostet in Deutschland · DSGVO-konform
PartnerDokumentationKarriere
CONBOOL
  • Blog
  • Über uns
Anmelden
Dokumentation
  • Erste Schritte
    • Anmeldung
    • Mandant anlegen
    • Domain verbinden
    • Nutzer & Rollen
    • Module im Überblick
  • MailGuard
    • Spam & Phishing
    • Anhangsfilter
    • IP & Absender
    • DLP-Regeln
    • Quarantäne
    • Audit & Enforce
    • SIEM-Export
  • SecureMail
    • Eingehend
    • Ausgehend
    • Zertifikate
    • Nachrichtenportal
    • Microsoft 365
  • SecureFiles
    • Dateien versenden
    • Posteingang und Empfang
    • Empfänger-Authentifizierung
    • Speicher und Kontingent
    • Outlook-Add-in
  • Disclaimer
    • Signatur erstellen
    • Regeln & Zuweisung
    • Pflichtangaben
    • Add-in ausrollen
  • DMARC Reports
    • Record erstellen
    • Reports auswerten
    • Policy-Migration
    • SPF und DKIM
  • Archiv
    • Einrichtung
    • Speicher & Kapazität
    • Aufbewahrung und WORM
    • Suche und Zugriff
    • Löschkonzepte
  • Lizenzierung & Abrechnung
    • Lizenzen & Nutzer
    • Lizenzmodell
    • Rechnungen
CONBOOL

Sichere und automatisierte E-Mail-Sicherheit für Unternehmen – einfach, zentral und zuverlässig.

© Copyright 2026 Conbool. Alle Rechte vorbehalten.Mitglied beiBSI Allianz für Cyber-Sicherheit – MitgliedBitkom Mitglied – Digitalverband

Auszeichnungen
  • OMR Leader Badge für E-Mail-Sicherheit
Über uns
  • Über uns
  • Blog
  • FAQ
  • Partner
  • Kontakt
Produkt
  • SecureMail
  • MailGuard
  • Disclaimer
  • DMARC
  • Archive
  • SIEM-Export
  • Dokumentation
Add-ins
  • Disclaimer
  • SecureMail
  • SecureFiles
Rechtliches
  • Nutzungsbedingungen
  • Datenschutzerklärung
  • Impressum

SPF und DKIM: Grundlagen der DMARC-Ausrichtung

SPF und DKIM erklärt: wie beide Verfahren Absender authentifizieren und wie DMARC über Alignment darauf aufbaut. Mit DKIM-Eintrag im DNS.

SPF und DKIM sind die beiden Verfahren, auf denen DMARC aufsetzt. SPF prüft den sendenden Server, DKIM sichert den Inhalt kryptografisch, und DMARC verknüpft beide über die sogenannte Ausrichtung.

SPF: autorisierte Sende-Server

Das Sender Policy Framework legt fest, welche Server im Namen einer Domäne senden dürfen. Ein TXT-Record listet die autorisierten IP-Adressen und Includes auf. Der empfangende Server vergleicht die Envelope-Adresse im MAIL FROM mit diesem Record. Wichtig ist das Lookup-Limit von zehn DNS-Abfragen, das durch verschachtelte Includes schnell überschritten wird.

DKIM: kryptografische Signatur

DomainKeys Identified Mail signiert jede ausgehende Nachricht mit einem privaten Schlüssel. Der zugehörige öffentliche Schlüssel liegt als TXT-Eintrag unter <selector>._domainkey.eigene-domain.de im DNS. Der Empfänger prüft damit, dass die Nachricht unterwegs nicht verändert wurde. Das folgende Beispiel zeigt einen DKIM-Eintrag im DNS-Bereich einer verifizierten Domäne.

DKIM-TXT-Eintrag im DNS mit Selector conbool1._domainkey und dem Wert v=DKIM1 zur SPF- und DKIM-Authentifizierung

Beispiel eines DKIM-Schlüssels als TXT-Eintrag im DNS.

Diese Signatur auf Domänenebene ist von der nachrichtenweisen S/MIME-Signatur zu unterscheiden, die einzelne Absender kryptografisch bestätigt. Letztere gehört zu SecureMail-Zertifikate.

Alignment: das Bindeglied zu DMARC

DMARC besteht die Prüfung, wenn mindestens eines von SPF oder DKIM ausgerichtet ist. Ausgerichtet bedeutet, dass die Domäne im sichtbaren Absenderfeld, dem Header-From, zur SPF- oder DKIM-geprüften Domäne passt.

  • relaxed: die Organisationsdomäne muss übereinstimmen. Steuerbar über adkim=r und aspf=r.
  • strict: die Domäne muss exakt übereinstimmen. Steuerbar über adkim=s und aspf=s.

Nur ein Alignment reicht: eine korrekt DKIM-signierte Nachricht besteht DMARC auch dann, wenn ein Forwarder den SPF-Pfad gebrochen hat.

Weiter

Wie diese Werte in den Record kommen, zeigt DMARC-Record im DNS erstellen. Die praktische Auswertung beschreibt DMARC-Aggregat-Reports richtig auswerten. Die Einrichtung der DNS-Einträge erklärt Domäne verbinden. Den eingehenden Schutz übernimmt MailGuard.

Auf dieser Seite

  1. SPF: autorisierte Sende-Server
    1. DKIM: kryptografische Signatur
    2. Alignment: das Bindeglied zu DMARC
    3. Weiter