DMARC steht für Domain-based Message Authentication, Reporting, and Conformance. Es hilft Domaininhabern, den Missbrauch ihrer Absenderdomain bei E-Mail-Spoofing und Phishing zu begrenzen. DMARC arbeitet dabei mit den bestehenden Verfahren SPF und DKIM zusammen.
Wie funktioniert DMARC?
Ein empfangender Mailserver prüft, ob SPF und/oder DKIM erfolgreich sind und ob die dabei verwendete Domain zur sichtbaren Absenderdomain passt. Diese Übereinstimmung nennt sich Alignment. Besteht eine Nachricht die DMARC-Prüfung nicht, kann der Empfänger die im DNS veröffentlichte DMARC-Policy berücksichtigen.
p=none: beobachten und Reports sammeln, ohne eine Behandlung vorzuschlagen.p=quarantine: fehlgeschlagene Nachrichten sollen als verdächtig behandelt werden.p=reject: fehlgeschlagene Nachrichten sollen abgewiesen werden.
Beispiel für einen DMARC-Record
Ein einfacher Startrecord kann beispielsweise so aussehen:
v=DMARC1; p=none; rua=mailto:dmarc@example.com
Er wird als TXT-Record unter _dmarc.example.com veröffentlicht. In einer produktiven Domain sollte die Reportadresse natürlich zu einer tatsächlich kontrollierten Mailbox oder einem DMARC-Auswertungsdienst gehören.
DMARC nicht sofort auf „reject“ setzen
Ein zu strenger Record kann auch legitime Absender treffen, wenn Newsletter-, CRM-, Ticket- oder Cloud-Dienste noch nicht korrekt mit SPF/DKIM und Alignment eingerichtet sind. Sinnvoll ist deshalb häufig, zunächst mit p=none zu messen, die Reports auszuwerten und erst danach schrittweise zu quarantine oder reject zu wechseln.
Aktueller Stand: Die DMARC-Spezifikation wurde 2026 als Standards-Track-RFC 9989 neu veröffentlicht und hat den älteren RFC 7489 abgelöst.