DMARC-Generator

Der DMARC-Generator erstellt den TXT-Eintrag für _dmarc Ihrer Domain mit Policy, Berichtsadressen und Ausrichtung, erklärt jedes Tag und liest vorhandene Records ein.

    DNS-Eintrag

    Name: · Typ: TXT

    Als Zeile für eine BIND-Zonendatei:

    Bedeutung der Angaben
    TagWertBedeutung
    Vorhandenen DMARC-Record einlesen

      Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

      DMARC einführen: von none zu reject

      Der DMARC-Generator erstellt den TXT-Eintrag, mit dem Sie festlegen, was Empfänger mit E-Mails tun sollen, die Ihre Domain im sichtbaren Absender tragen, aber weder SPF noch DKIM passend bestehen. Der Eintrag liegt immer unter dem Namen _dmarc vor Ihrer Domain, also _dmarc.example.de, und beginnt mit v=DMARC1. Grundlage ist RFC 7489.

      Die DMARC Policy steht im Tag p: none beobachtet nur und liefert Berichte, quarantine lässt Fälschungen im Spam landen, p=reject weist sie ganz ab. Bewährt ist ein schrittweises Vorgehen: Mit p=none und einer Adresse in rua starten, die täglichen Sammelberichte einige Wochen auswerten, alle legitimen Versender per SPF oder DKIM einbinden und dann über quarantine zu reject wechseln. Mit pct lässt sich der Anteil der betroffenen Mails beim Umstieg begrenzen. DMARC-Record erstellen allein schützt also noch nicht; erst die strenge Richtlinie wirkt gegen Spoofing.

      Wenn die Berichte an eine Adresse unter einer anderen Domain gehen, etwa an einen Auswertungsdienst, muss diese Domain den Empfang erlauben: Sie braucht einen TXT-Eintrag wie example.de._report._dmarc.dienst.example mit dem Wert v=DMARC1. Seriöse Dienste richten das selbst ein. Fehlerberichte (ruf) enthalten Teile einzelner Nachrichten und werden von vielen großen Anbietern aus Datenschutzgründen gar nicht verschickt. Den SPF-Teil prüfen Sie mit SPF-Record prüfen.

      Anleitung: DMARC-Generator in 5 Schritten

      1. Domain eintragen und die Richtlinie (p) wählen: none, quarantine oder reject.
      2. Adressen für Sammelberichte (rua) und optional Fehlerberichte (ruf) angeben.
      3. Bei Bedarf sp, adkim, aspf, pct, fo und das Berichtsintervall (ri) anpassen.
      4. Den Wert des TXT-Eintrags oder die Zonenzeile kopieren und beim DNS-Anbieter unter _dmarc anlegen.
      5. Einen vorhandenen Record einfügen und mit „In das Formular übernehmen“ einlesen, um ihn zu ändern.

      Typische Anwendungsfälle

      • DMARC erstmals einführen: Mit p=none und einer rua-Adresse beginnen und die Sammelberichte auswerten.
      • Richtlinie verschärfen: Nach der Beobachtungsphase auf quarantine wechseln und mit pct zunächst nur einen Teil der Mails erfassen.
      • Parkdomains schützen: Für Domains ohne Mailversand einen Eintrag mit p=reject erzeugen.
      • Bestehenden Record verstehen: Die Ausgabe von dig einfügen und jedes Tag mit Bedeutung ablesen.
      Fragen

      Häufige Fragen

      Welche DMARC Policy soll ich wählen?

      Zum Start p=none mit einer rua-Adresse, um Berichte zu sammeln, ohne Mails zu gefährden. Wenn alle legitimen Versender SPF oder DKIM bestehen, wechseln Sie zu quarantine und später zu reject. Erst reject schützt wirksam gegen gefälschte Absender.

      Was bedeutet rua?

      rua nennt die Adressen für Sammelberichte (aggregate reports). Empfänger wie große Mailanbieter schicken dorthin meist täglich eine XML-Datei mit Absender-IPs, Mengen und den Ergebnissen von SPF, DKIM und DMARC.

      Was ist der Unterschied zwischen adkim=r und adkim=s?

      Bei r (relaxed, Standard) genügt es, wenn die DKIM-Domain zur selben Organisation gehört, etwa mail.example.de zu example.de. Bei s (strict) müssen beide exakt übereinstimmen. Für aspf gilt dasselbe mit der Domain aus SPF.

      Brauche ich DMARC auch für Domains, die keine Mails senden?

      Ja, gerade dort ist es einfach: v=DMARC1; p=reject zusammen mit einem SPF-Record v=spf1 -all verhindert, dass Betrüger diese Domain als Absender missbrauchen.

      Wie lange dauert es, bis der Eintrag wirkt?

      Sobald der DNS-Eintrag veröffentlicht und die TTL alter Einträge abgelaufen ist, meist innerhalb von Minuten bis wenigen Stunden. Die ersten Sammelberichte kommen in der Regel nach ein bis zwei Tagen.

      Wie prüfe ich, ob mein DMARC-Record veröffentlicht ist?

      Mit dig TXT _dmarc.example.de +short unter Linux und macOS oder nslookup -type=TXT _dmarc.example.de unter Windows. Erscheint der Wert mit v=DMARC1, ist der Eintrag abrufbar.

      Verlangen Gmail und Yahoo einen DMARC-Eintrag?

      Ja, seit Februar 2024 verlangen Google und Yahoo von Massenversendern mit mehr als 5.000 Mails pro Tag an ihre Postfächer einen DMARC-Eintrag; p=none genügt dafür. Dazu kommen SPF, DKIM und eine einfache Abmeldemöglichkeit.

      Weitere Werkzeuge

      Das könnte auch helfen

      Alle 358 Werkzeuge