Hosted DMARC und SPF.Einmal eintragen.Nie wieder ändern.
Ihre Domäne zeigt einmalig auf eine von Conbool gepflegte Zone. Richtlinie, erlaubte Absender und Berichtsadresse werden danach dort geführt.
Warum DNS-Einträge für E-Mail veralten
SPF und DMARC ändern sich mit jedem neuen Versanddienst. Das DNS liegt oft bei einem anderen Team oder einem Dienstleister.
Jede Änderung ist ein Ticket
Neue Absender, eine schärfere Richtlinie, eine andere Berichtsadresse: Jede Anpassung braucht einen Eingriff ins DNS.
SPF stößt an die Lookup-Grenze
SPF erlaubt zehn DNS-Abfragen. Mit mehreren Versanddiensten ist die Grenze schnell überschritten, dann schlägt die Prüfung fehl.
Einträge verschwinden unbemerkt
Bei einem Anbieterwechsel oder einer Bereinigung der Zone geht ein Eintrag verloren. Bemerkt wird es erst an der Zustellung.
Viele Domänen, uneinheitlicher Stand
Jede Domäne trägt eine andere Fassung. Ein Überblick über Soll und Ist fehlt.
So funktioniert die Delegation
Zwei Einträge, einmal gesetzt.
1. DMARC per CNAME
Der Eintrag _dmarc Ihrer Domäne zeigt als CNAME auf die von Conbool gepflegte Zone. Die Richtlinie wird dort geführt.
2. SPF per Include
Ihr SPF-Eintrag erhält einen Include auf Conbool. Die erlaubten Absender stehen gesammelt hinter diesem einen Verweis.
3. Conbool pflegt, Sie behalten die Zone
Die Zone bleibt bei Ihnen. Die Delegation lässt sich jederzeit durch eigene Einträge ersetzen.
Was DMARC Manager dauerhaft übernimmt
Zu jeder Suite zubuchbar, abgerechnet je Domäne.
Richtlinie ohne DNS-Eingriff
Jede Stufe von p=none bis p=reject wird am Ziel der Delegation gesetzt.
Absender an einer Stelle
Erlaubte Versandquellen werden gesammelt geführt. Ihr SPF-Eintrag verbraucht dafür eine einzige Abfrage.
Berichtsadresse bleibt richtig
Die Berichtsadresse des Mandanten steht im gepflegten Eintrag. Die Auswertung läuft damit nie leer.
Täglicher Abgleich
Gesetzte Einträge werden täglich im DNS nachgeprüft. Eine Abweichung erscheint an der Domäne und im Audit-Protokoll.
Einrichtung beim Anbieter
Unterstützt der DNS-Anbieter Domain Connect, werden die Einträge nach einer Bestätigung dort gesetzt.
Änderungen nachvollziehbar
Jede Stufe der Richtlinie steht mit Zeitpunkt und Anlass im Verlauf der Domäne.
Delegation und Pflege von Hand
Was sich mit der Delegation ändert.
Conbool DMARC Manager | Pflege von Hand | |
|---|---|---|
| Änderungen im DNS | Einmalig zwei Einträge | Bei jeder Anpassung |
| SPF-Lookup-Grenze | Absender gesammelt hinter einem Include | Wächst mit jedem Versanddienst |
| Schärfere Richtlinie | Am Ziel der Delegation gesetzt | DNS-Änderung je Stufe |
| Verlorene Einträge | Täglicher Abgleich, Abweichung sichtbar | Fällt an der Zustellung auf |
| Hoheit über die Zone | Bleibt beim Kunden, Delegation jederzeit lösbar | Bleibt beim Kunden |
| Viele Domänen | Einheitlicher Stand, eine Übersicht | Je Domäne ein eigener Stand |
Stand Oktober 2026. Die rechte Spalte beschreibt das übliche Vorgehen ohne Conbool, keinen einzelnen Anbieter.
FAQ zu Hosted DMARC und SPF
Was bedeutet Hosted DMARC?
Warum bei SPF ein Include statt eines CNAME?
Gibt Conbool damit unser DNS vor?
Funktioniert das mit jedem DNS-Anbieter?
Was prüft der tägliche Abgleich?
Wie wird lizenziert?
Verwandte Lösungen
DMARC E-Mail-Authentifizierung
SPF, DKIM und DMARC korrekt ausrichten — Schritt für Schritt zu p=reject.
DMARC Record erstellen
Den DMARC-TXT-Record richtig aufbauen — alle Tags und der sichere Weg zu p=reject.
DMARC-Monitoring
Berichte auswerten und sehen, wer im Namen der Domäne sendet.
DMARC p=reject einführen
In Stufen von p=none zu p=reject, ohne echte Post zu verlieren.
EasyDMARC-Alternative
DMARC-Auswertung aus der EU, ohne US-Cloud und mit Aktivschutz.
dmarcian vs. EasyDMARC
Die gängigen DMARC-Tools im Vergleich — und wo Conbool DMARC steht.
Phishing- & Spoofing-Schutz
DMARC stoppt Domain-Spoofing — kombiniert mit aktiver Phishing-Abwehr.
CEO-Fraud-Schutz
Gefälschte Absenderdomains bei BEC und CEO-Fraud zuverlässig blocken.
DANE und TLSA
DNSSEC-verankerte Transportverschlüsselung als Ergänzung zur DMARC-Authentifizierung.
MTA-STS
Erzwungene TLS-Verschlüsselung für den Transport, ergänzend zu SPF, DKIM und DMARC.
TLS-RPT
Reporting über fehlgeschlagene TLS-Verbindungen, ergänzend zu MTA-STS und DANE.
Conbool MailGuard
Aktiver Inbound-Schutz, der DMARC-Erkenntnisse direkt durchsetzt.
Einmal delegieren, dauerhaft richtig.
DMARC Manager ist zu jeder Suite zubuchbar und wird je Domäne abgerechnet.