DMARC-Generator
Der DMARC-Generator erstellt den TXT-Eintrag für _dmarc Ihrer Domain mit Policy, Berichtsadressen und Ausrichtung, erklärt jedes Tag und liest vorhandene Records ein.
Name: · Typ: TXT
Als Zeile für eine BIND-Zonendatei:
| Tag | Wert | Bedeutung |
|---|
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
DMARC einführen: von none zu reject
Der DMARC-Generator erstellt den TXT-Eintrag, mit dem Sie festlegen, was Empfänger mit E-Mails tun sollen, die Ihre Domain im sichtbaren Absender tragen, aber weder SPF noch DKIM passend bestehen. Der Eintrag liegt immer unter dem Namen _dmarc vor Ihrer Domain, also _dmarc.example.de, und beginnt mit v=DMARC1. Grundlage ist RFC 7489.
Die DMARC Policy steht im Tag p: none beobachtet nur und liefert Berichte, quarantine lässt Fälschungen im Spam landen, p=reject weist sie ganz ab. Bewährt ist ein schrittweises Vorgehen: Mit p=none und einer Adresse in rua starten, die täglichen Sammelberichte einige Wochen auswerten, alle legitimen Versender per SPF oder DKIM einbinden und dann über quarantine zu reject wechseln. Mit pct lässt sich der Anteil der betroffenen Mails beim Umstieg begrenzen. DMARC-Record erstellen allein schützt also noch nicht; erst die strenge Richtlinie wirkt gegen Spoofing.
Wenn die Berichte an eine Adresse unter einer anderen Domain gehen, etwa an einen Auswertungsdienst, muss diese Domain den Empfang erlauben: Sie braucht einen TXT-Eintrag wie example.de._report._dmarc.dienst.example mit dem Wert v=DMARC1. Seriöse Dienste richten das selbst ein. Fehlerberichte (ruf) enthalten Teile einzelner Nachrichten und werden von vielen großen Anbietern aus Datenschutzgründen gar nicht verschickt. Den SPF-Teil prüfen Sie mit SPF-Record prüfen.
Anleitung: DMARC-Generator in 5 Schritten
- Domain eintragen und die Richtlinie (p) wählen: none, quarantine oder reject.
- Adressen für Sammelberichte (rua) und optional Fehlerberichte (ruf) angeben.
- Bei Bedarf sp, adkim, aspf, pct, fo und das Berichtsintervall (ri) anpassen.
- Den Wert des TXT-Eintrags oder die Zonenzeile kopieren und beim DNS-Anbieter unter _dmarc anlegen.
- Einen vorhandenen Record einfügen und mit „In das Formular übernehmen“ einlesen, um ihn zu ändern.
Typische Anwendungsfälle
- DMARC erstmals einführen: Mit p=none und einer rua-Adresse beginnen und die Sammelberichte auswerten.
- Richtlinie verschärfen: Nach der Beobachtungsphase auf quarantine wechseln und mit pct zunächst nur einen Teil der Mails erfassen.
- Parkdomains schützen: Für Domains ohne Mailversand einen Eintrag mit p=reject erzeugen.
- Bestehenden Record verstehen: Die Ausgabe von dig einfügen und jedes Tag mit Bedeutung ablesen.
Häufige Fragen
Welche DMARC Policy soll ich wählen?
Zum Start p=none mit einer rua-Adresse, um Berichte zu sammeln, ohne Mails zu gefährden. Wenn alle legitimen Versender SPF oder DKIM bestehen, wechseln Sie zu quarantine und später zu reject. Erst reject schützt wirksam gegen gefälschte Absender.
Was bedeutet rua?
rua nennt die Adressen für Sammelberichte (aggregate reports). Empfänger wie große Mailanbieter schicken dorthin meist täglich eine XML-Datei mit Absender-IPs, Mengen und den Ergebnissen von SPF, DKIM und DMARC.
Was ist der Unterschied zwischen adkim=r und adkim=s?
Bei r (relaxed, Standard) genügt es, wenn die DKIM-Domain zur selben Organisation gehört, etwa mail.example.de zu example.de. Bei s (strict) müssen beide exakt übereinstimmen. Für aspf gilt dasselbe mit der Domain aus SPF.
Brauche ich DMARC auch für Domains, die keine Mails senden?
Ja, gerade dort ist es einfach: v=DMARC1; p=reject zusammen mit einem SPF-Record v=spf1 -all verhindert, dass Betrüger diese Domain als Absender missbrauchen.
Wie lange dauert es, bis der Eintrag wirkt?
Sobald der DNS-Eintrag veröffentlicht und die TTL alter Einträge abgelaufen ist, meist innerhalb von Minuten bis wenigen Stunden. Die ersten Sammelberichte kommen in der Regel nach ein bis zwei Tagen.
Wie prüfe ich, ob mein DMARC-Record veröffentlicht ist?
Mit dig TXT _dmarc.example.de +short unter Linux und macOS oder nslookup -type=TXT _dmarc.example.de unter Windows. Erscheint der Wert mit v=DMARC1, ist der Eintrag abrufbar.
Verlangen Gmail und Yahoo einen DMARC-Eintrag?
Ja, seit Februar 2024 verlangen Google und Yahoo von Massenversendern mit mehr als 5.000 Mails pro Tag an ihre Postfächer einen DMARC-Eintrag; p=none genügt dafür. Dazu kommen SPF, DKIM und eine einfache Abmeldemöglichkeit.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen