SPF/DKIM/DMARC-Eintragsprüfung
Domain eingeben und in Echtzeit SPF-, DMARC- und DKIM-Einträge abfragen, um die Konfiguration der E-Mail-Authentifizierung gegen Spoofing zu diagnostizieren.
Die DNS-Einträge prüfen, die vor Fälschung schützen
Geben Sie eine Domäne ein, und dieses Werkzeug fragt auf der Stelle deren SPF-, DKIM- und DMARC-Einträge ab und meldet, wie weit ihre Abwehr gegen gefälschte Post gediehen ist. Sie stellen damit fest, ob Ihre Domäne von Dritten vorgetäuscht werden kann und ob die von Ihnen versandte Post beim Empfänger Vertrauen findet.
**Die drei erfüllen verschiedene Aufgaben, und keine genügt für sich allein.** SPF erklärt, welche Server im Namen der Domäne senden dürfen, und DKIM verbürgt durch eine Signatur, dass die Nachricht nicht verändert wurde. **DMARC weist sodann die empfangende Seite an, wie mit Post zu verfahren ist, die diese Prüfungen nicht besteht.** Hier liegt der springende Punkt: **Sind SPF und DKIM eingerichtet, fehlt aber DMARC, so bleibt es ganz dem Empfänger überlassen, was mit einer gefälschten, durchgefallenen Nachricht geschieht.** Viele Domänen belassen DMARC bei `p=none`, was heißt „schickt mir die Berichte, weist aber nichts ab" — eine Etappe auf dem Weg, keine errichtete Abwehr.
So gehen Sie vor
- Geben Sie die zu prüfende Domäne ein Nennen Sie allein die Domäne, in der Form `example.com`.
- Sehen Sie den Inhalt des SPF durch **Achten Sie auf die Liste der zugelassenen Absender und auf den abschließenden Zusatz, ob `~all` oder `-all`.**
- Lesen Sie die DMARC-Richtlinie **Bei `p=none` wird noch nichts abgewiesen.**
- Ergänzen Sie die fehlenden Einträge Die Auswertung liefert Ihnen, was Sie brauchen, um über Ergänzungen im DNS zu entscheiden.
Tipps für die Nutzung
- Die übliche Reihenfolge ist SPF, dann DKIM und zuletzt DMARC. Zuerst SPF und DKIM einrichten und DMARC zuletzt nutzen, um Empfängern klare Anweisungen zu geben.
- DMARC nicht sofort mit p=reject beginnen. Zunächst mit p=none Berichte sammeln, um alle legitimen Versandquellen zu identifizieren, bevor die Richtlinie schrittweise verschärft wird.
- Domains mit vielen SPF-Includes können an die Grenze von "10 DNS-Abfragen / 255 Zeichen" stoßen und Abfragefehler verursachen – unnötige Includes daher regelmäßig bereinigen.
- Dieses Tool prüft nur gängige DKIM-Selektoren, daher kann "nicht gefunden" schlicht bedeuten, dass tatsächlich ein anderer Selektor verwendet wird.
- Große Empfänger wie Gmail und Outlook verlangen seit 2024 SPF, DKIM und DMARC für Massenversender – Domains, die Newsletter versenden, sollten diese Einstellung vorrangig prüfen.
Wofür Sie es nutzen können
Um die Abwehr der eigenen Domäne zu prüfen
**Fälschungen treffen am härtesten jene Domänen, die keinerlei Vorkehrung getroffen haben.**
Um zu untersuchen, warum Ihre Post als Werbemüll gilt
Ein Mangel bei SPF oder DKIM ist das Erste, was zu verdächtigen ist, wenn Nachrichten nicht ankommen.
Um nach dem Hinzufügen eines Versanddienstes zu prüfen
**Nehmen Sie einen neuen Versanddienst in Betrieb, so prüfen Sie, ob Sie ihn im SPF nachgetragen haben.**
Um die Domäne eines Geschäftspartners zu prüfen
Es liefert Anhaltspunkte, ob eine empfangene Nachricht echt ist.
Begriffe zur Post-Authentisierung
- SPF
- Der DNS-Eintrag, **der die Server aufzählt, die im Namen der Domäne senden dürfen.** Ein abschließendes `-all` heißt, dass Nichtaufgeführtes abzuweisen ist.
- DKIM
- Eine beim Versand angefügte digitale Signatur. **Sie lässt den Empfänger mit einem öffentlichen Schlüssel bestätigen, dass weder Rumpf noch Kopfzeilen unterwegs verändert wurden.**
- DMARC
- Der Eintrag, **der die empfangende Seite anweist, wie mit Post zu verfahren ist, die die SPF- und DKIM-Prüfungen nicht besteht.**
- P=none
- Eine DMARC-Richtlinie, die besagt: **Berichte sind erwünscht, doch es wird weder abgewiesen noch beiseitegelegt.** Sie gehört zur Anfangsphase der Einführung.
- P=quarantine und p=reject
- Sie weisen den Empfänger an, die Nachricht als Werbemüll beiseitezulegen beziehungsweise sie rundweg abzuweisen. **Eines von beiden zu erreichen ist das Ziel des Ganzen.**
- Selektor
- Der Name, der angibt, wo im DNS der öffentliche DKIM-Schlüssel abgelegt wurde. Er wird als `selector._domainkey.example.com` angesprochen.
Häufig gestellte Fragen
Übrigens – Wie die drei Säulen des Anti-Spoofing-Schutzes entstanden
SPF, DKIM und DMARC entstanden zu unterschiedlichen Zeiten aus unterschiedlichen Gründen. SPF, das zuerst (etwa 2003) erschien, legt fest, welche IP-Adressen im Namen einer Domain E-Mails versenden dürfen, und verbreitete sich als Gegenmaßnahme gegen Spammer, die Absenderadressen fälschten. SPF ist jedoch bei Weiterleitungen anfällig: Wird eine E-Mail weitergeleitet, ändert sich die absendende IP, und die Authentifizierung schlägt fehl.
DKIM (etwa 2007 standardisiert) glich diese Schwäche aus. Statt wie SPF anhand der IP-Adresse zu urteilen, wird ein Teil des Nachrichtentexts und der Kopfzeilen digital signiert; der Empfänger prüft die Signatur mit einem im DNS veröffentlichten öffentlichen Schlüssel. Solange die Signatur selbst unversehrt bleibt, besteht die Authentifizierung auch nach einer Weiterleitung.
Allerdings konnten SPF und DKIM nur feststellen, dass die Authentifizierung fehlgeschlagen war; was mit einer solchen E-Mail geschehen sollte – zustellen, als Spam markieren oder ablehnen – blieb ganz dem Empfangsserver überlassen. DMARC, 2012 standardisiert, vereinheitlichte diese Anweisungen an den Empfänger. Zusätzlich enthält es einen Berichtsmechanismus (rua=), der Authentifizierungsergebnisse an die Administratoren der Absenderdomain zurückmeldet, sodass sich fortlaufend überwachen lässt, ob die eigene Domain missbraucht wird.
Als Google und Yahoo 2024 SPF, DKIM und DMARC de facto zur Pflicht für Massenversender (über 5.000 Nachrichten pro Tag) machten, wurden diese drei Säulen vom exklusiven Wissen großer Unternehmen zu einer grundlegenden Notwendigkeit für jede Organisation, die Newsletter oder Systembenachrichtigungen versendet.