DMARC p=reject.In Stufen.Ohne Mailverlust.
DMARC Manager führt jede Domäne von p=none über p=quarantine zu p=reject. Gehoben wird erst, wenn die Berichte es tragen. Mit Automatik wird bei einem Einbruch am selben Tag zurückgenommen.
Warum viele Domänen bei p=none stehen bleiben
Eine schärfere Richtlinie verwirft Mail. Wer zu früh umstellt, verliert echte Post und bemerkt es spät.
p=none schützt nicht
Solange die Richtlinie nur beobachtet, stellen Empfänger gefälschte Mails weiter zu. Der Eintrag allein verhindert kein Spoofing.
Der Durchschnitt täuscht
Dreizehn saubere Tage und ein schlechter ergeben einen guten Schnitt. Genau an dem einen Tag wäre echte Post verloren gegangen.
Umstellung von Hand
Jede Stufe ist eine DNS-Änderung, die jemand planen, setzen und prüfen muss. Bei vielen Domänen bleibt sie liegen.
Kein Rückweg vorgesehen
Kommt ein neuer Versanddienst hinzu, bricht die Zustellung. Ohne Überwachung fällt das erst durch Beschwerden auf.
Wie DMARC Manager die Richtlinie hebt
Eine feste Regel, für jede Domäne nachvollziehbar.
1. Beobachten
Mindestens vierzehn Tage mit ausreichend Nachrichten. Darunter trifft das System keine Aussage.
2. Am schwächsten Tag messen
Maßgeblich ist der Tag mit der niedrigsten Quote, nicht der Mittelwert. Die Karte nennt Quote und Datum.
3. Eine Stufe heben
Von p=none zu p=quarantine, danach zu p=reject. Stufen werden nicht übersprungen.
Was die Durchsetzung absichert
DMARC Manager ist zu jeder Suite zubuchbar und wird je Domäne abgerechnet.
Durchsetzungskarte je Domäne
Aktuelle Stufe, beobachtete Tage, schwächster Tag und der Grund, falls die nächste Stufe noch nicht trägt.
Rücknahme bei einem Einbruch
Mit eingeschalteter Automatik geht die Domäne eine Stufe zurück, sobald die Quote einbricht. Dafür genügt ein einzelner schlechter Tag.
Selbsttätig oder mit Freigabe
Die Automatik ist je Domäne schaltbar und voreingestellt aus. Ohne sie wird jede Stufe einzeln freigegeben.
Das DNS entscheidet
Ausgangspunkt ist der veröffentlichte Eintrag. Eine bereits schärfere Richtlinie wird durch das Heben nie abgeschwächt.
Verlauf der Stufen
Jede Änderung steht mit Zeitpunkt und Anlass im Verlauf und im Audit-Protokoll.
Setzen über die Delegation
Zeigt die Domäne auf die von Conbool gepflegte Zone, wird die Stufe ohne Eingriff in Ihr DNS gesetzt.
Geführte Durchsetzung und Umstellung von Hand
Der Unterschied liegt im Maßstab und im Rückweg.
Conbool DMARC Manager | Umstellung von Hand | |
|---|---|---|
| Maßstab für die nächste Stufe | Schwächster Tag im Beobachtungszeitraum | Durchschnitt oder Gefühl |
| Mindestbeobachtung | Vierzehn Tage mit ausreichend Nachrichten | Nicht festgelegt |
| Rücknahme | Mit Automatik nach einem schlechten Tag | Nach Beschwerden |
| Änderung im DNS | Über die Delegation ohne Eingriff beim Anbieter | Jede Stufe von Hand |
| Nachweis | Verlauf und Audit-Protokoll je Domäne | Abhängig von eigener Dokumentation |
| Viele Domänen | Dieselbe Regel für jede Domäne | Aufwand wächst mit jeder Domäne |
Stand Oktober 2026. Die rechte Spalte beschreibt das übliche Vorgehen ohne Conbool, keinen einzelnen Anbieter.
FAQ zur Einführung von p=reject
Wie lange dauert der Weg zu p=reject?
Warum zählt der schwächste Tag?
Wird pct für die Einführung genutzt?
Was passiert, wenn ein neuer Versanddienst hinzukommt?
Muss Conbool Zugriff auf unser DNS haben?
Bleibt die Rücknahme bestehen, wenn die Buchung endet?
Verwandte Lösungen
DMARC E-Mail-Authentifizierung
SPF, DKIM und DMARC korrekt ausrichten — Schritt für Schritt zu p=reject.
DMARC Record erstellen
Den DMARC-TXT-Record richtig aufbauen — alle Tags und der sichere Weg zu p=reject.
DMARC-Monitoring
Berichte auswerten und sehen, wer im Namen der Domäne sendet.
Hosted DMARC und SPF
Einmal delegieren, Einträge dauerhaft pflegen lassen.
EasyDMARC-Alternative
DMARC-Auswertung aus der EU, ohne US-Cloud und mit Aktivschutz.
dmarcian vs. EasyDMARC
Die gängigen DMARC-Tools im Vergleich — und wo Conbool DMARC steht.
Phishing- & Spoofing-Schutz
DMARC stoppt Domain-Spoofing — kombiniert mit aktiver Phishing-Abwehr.
CEO-Fraud-Schutz
Gefälschte Absenderdomains bei BEC und CEO-Fraud zuverlässig blocken.
DANE und TLSA
DNSSEC-verankerte Transportverschlüsselung als Ergänzung zur DMARC-Authentifizierung.
MTA-STS
Erzwungene TLS-Verschlüsselung für den Transport, ergänzend zu SPF, DKIM und DMARC.
TLS-RPT
Reporting über fehlgeschlagene TLS-Verbindungen, ergänzend zu MTA-STS und DANE.
Conbool MailGuard
Aktiver Inbound-Schutz, der DMARC-Erkenntnisse direkt durchsetzt.
Von p=none zu p=reject, Stufe für Stufe.
DMARC Manager ist zu jeder Suite zubuchbar und wird je Domäne abgerechnet.