SPF und DKIM: Grundlagen der DMARC-Ausrichtung
SPF und DKIM erklärt: wie beide Verfahren Absender authentifizieren und wie DMARC über Alignment darauf aufbaut. Mit DKIM-Eintrag im DNS.
SPF und DKIM sind die beiden Verfahren, auf denen DMARC aufsetzt. SPF prüft den sendenden Server, DKIM sichert den Inhalt kryptografisch, und DMARC verknüpft beide über die sogenannte Ausrichtung.
SPF: autorisierte Sende-Server
Das Sender Policy Framework legt fest, welche Server im Namen einer Domäne senden dürfen. Ein TXT-Record listet die autorisierten IP-Adressen und Includes auf. Der empfangende Server vergleicht die Envelope-Adresse im MAIL FROM mit diesem Record. Wichtig ist das Lookup-Limit von zehn DNS-Abfragen, das durch verschachtelte Includes schnell überschritten wird.
DKIM: kryptografische Signatur
DomainKeys Identified Mail signiert jede ausgehende Nachricht mit einem privaten Schlüssel. Der zugehörige öffentliche Schlüssel liegt als TXT-Eintrag unter <selector>._domainkey.eigene-domain.de im DNS. Der Empfänger prüft damit, dass die Nachricht unterwegs nicht verändert wurde. Das folgende Beispiel zeigt einen DKIM-Eintrag im DNS-Bereich einer verifizierten Domäne.

Beispiel eines DKIM-Schlüssels als TXT-Eintrag im DNS.
Diese Signatur auf Domänenebene ist von der nachrichtenweisen S/MIME-Signatur zu unterscheiden, die einzelne Absender kryptografisch bestätigt. Letztere gehört zu SecureMail-Zertifikate.
Alignment: das Bindeglied zu DMARC
DMARC besteht die Prüfung, wenn mindestens eines von SPF oder DKIM ausgerichtet ist. Ausgerichtet bedeutet, dass die Domäne im sichtbaren Absenderfeld, dem Header-From, zur SPF- oder DKIM-geprüften Domäne passt.
- relaxed: die Organisationsdomäne muss übereinstimmen. Steuerbar über
adkim=rundaspf=r. - strict: die Domäne muss exakt übereinstimmen. Steuerbar über
adkim=sundaspf=s.
Nur ein Alignment reicht: eine korrekt DKIM-signierte Nachricht besteht DMARC auch dann, wenn ein Forwarder den SPF-Pfad gebrochen hat.
Weiter
Wie diese Werte in den Record kommen, zeigt DMARC-Record im DNS erstellen. Die praktische Auswertung beschreibt DMARC-Aggregat-Reports richtig auswerten. Die Einrichtung der DNS-Einträge erklärt Domäne verbinden. Den eingehenden Schutz übernimmt MailGuard.