DMARC erklärt: Domain vor E-Mail-Spoofing schützen

DMARC steht für Domain-based Message Authentication, Reporting, and Conformance. Es hilft Domaininhabern, den Missbrauch ihrer Absenderdomain bei E-Mail-Spoofing und Phishing zu begrenzen. DMARC arbeitet dabei mit den bestehenden Verfahren SPF und DKIM zusammen.

Wie funktioniert DMARC?

Ein empfangender Mailserver prüft, ob SPF und/oder DKIM erfolgreich sind und ob die dabei verwendete Domain zur sichtbaren Absenderdomain passt. Diese Übereinstimmung nennt sich Alignment. Besteht eine Nachricht die DMARC-Prüfung nicht, kann der Empfänger die im DNS veröffentlichte DMARC-Policy berücksichtigen.

  • p=none: beobachten und Reports sammeln, ohne eine Behandlung vorzuschlagen.
  • p=quarantine: fehlgeschlagene Nachrichten sollen als verdächtig behandelt werden.
  • p=reject: fehlgeschlagene Nachrichten sollen abgewiesen werden.

Beispiel für einen DMARC-Record

Ein einfacher Startrecord kann beispielsweise so aussehen:

v=DMARC1; p=none; rua=mailto:dmarc@example.com

Er wird als TXT-Record unter _dmarc.example.com veröffentlicht. In einer produktiven Domain sollte die Reportadresse natürlich zu einer tatsächlich kontrollierten Mailbox oder einem DMARC-Auswertungsdienst gehören.

DMARC nicht sofort auf „reject“ setzen

Ein zu strenger Record kann auch legitime Absender treffen, wenn Newsletter-, CRM-, Ticket- oder Cloud-Dienste noch nicht korrekt mit SPF/DKIM und Alignment eingerichtet sind. Sinnvoll ist deshalb häufig, zunächst mit p=none zu messen, die Reports auszuwerten und erst danach schrittweise zu quarantine oder reject zu wechseln.

Aktueller Stand: Die DMARC-Spezifikation wurde 2026 als Standards-Track-RFC 9989 neu veröffentlicht und hat den älteren RFC 7489 abgelöst.