DMARC

Was ist DMARC?

DMARC ist ein Verfahren zur Authentifizierung von E-Mails. Es prüft anhand von SPF und DKIM, ob eine Nachricht zur sichtbaren Absenderdomain passt, und legt fest, wie empfangende Mailserver mit nicht authentifizierten Nachrichten umgehen. Zusätzlich liefert DMARC Berichte über legitime und missbräuchliche Versandquellen.

Wie DMARC E-Mails absichert

DMARC steht für Domain-based Message Authentication, Reporting and Conformance. Das Verfahren verbindet die bestehenden Authentifizierungsmechanismen SPF und DKIM mit einer Richtlinie für den empfangenden Mailserver. Der Domaininhaber veröffentlicht diese Richtlinie als TXT-Eintrag im Domain Name System, kurz DNS.

Der zentrale Prüfpunkt ist die sichtbare Absenderadresse im From-Feld einer E-Mail. DMARC kontrolliert, ob die Domain dieser Adresse mit der über SPF oder DKIM authentifizierten Domain übereinstimmt. Diese Übereinstimmung heißt Alignment. Mindestens eine der beiden Methoden muss erfolgreich sein und das erforderliche Alignment erfüllen, damit die DMARC-Prüfung bestanden ist.

  • SPF prüft, ob der versendende Mailserver für eine Domain autorisiert ist.
  • DKIM bestätigt über eine kryptografische Signatur, dass die Nachricht authentifiziert wurde.
  • DMARC verknüpft das Ergebnis mit der sichtbaren Absenderdomain und einer Behandlungsregel.

DMARC, SPF und DKIM im Vergleich

Der Unterschied zwischen DMARC, SPF und DKIM liegt in der jeweiligen Prüfebene. SPF bewertet den absendenden Server, während DKIM eine signierte Domain und die Unversehrtheit bestimmter Nachrichtenbestandteile prüft. DMARC kontrolliert zusätzlich, ob mindestens eine erfolgreiche Prüfung zur Domain passt, die der Empfänger tatsächlich als Absender sieht.

VerfahrenPrüfungGrenze
SPFIst der Mailserver für die Versanddomain autorisiert?Die sichtbare From-Domain wird allein durch SPF nicht abgesichert.
DKIMIst eine gültige Signatur einer Domain vorhanden?Eine gültige Signatur kann zu einer anderen Domain gehören.
DMARCPasst ein erfolgreiches SPF- oder DKIM-Ergebnis zur sichtbaren Absenderdomain?Die Qualität hängt von einer vollständigen Versandübersicht und korrekten Richtlinie ab.

DMARC verschlüsselt keine E-Mails und bewertet weder Werbeinhalte noch schädliche Anhänge. Das Verfahren erschwert vor allem das direkte Fälschen einer geschützten Absenderdomain. Ähnlich aussehende Domains mit zusätzlichen Buchstaben oder anderen Domainendungen erfordern ergänzende Maßnahmen zur digitalen Brand Protection.

Welche DMARC-Richtlinien gibt es?

Eine DMARC-Richtlinie enthält im Tag p die gewünschte Behandlung für Nachrichten, welche die Prüfung nicht bestehen. Drei Werte stehen zur Verfügung: none, quarantine und reject. Die Richtlinie gilt für die Hauptdomain. Für Subdomains kann mit sp eine eigene Vorgabe festgelegt werden.

  • p=none: Der Empfänger erhält keine Anweisung zur Aussonderung. Diese Einstellung eignet sich zur Beobachtung und Datensammlung.
  • p=quarantine: Fehlgeschlagene Nachrichten sollen mit besonderer Vorsicht behandelt werden, beispielsweise durch die Ablage im Spamordner.
  • p=reject: Der empfangende Server soll nicht authentifizierte Nachrichten bereits bei der Annahme zurückweisen.
Eine sofortige Umstellung auf p=reject kann legitime Newsletter, Rechnungen oder Systemnachrichten blockieren, wenn einzelne Versanddienste noch nicht korrekt authentifiziert sind. Werte deshalb zuerst die Berichte aus, erfasse alle erlaubten Absender und verschärfe die Richtlinie anschließend kontrolliert.

Aufbau eines DMARC-Eintrags

Der DMARC-Eintrag wird als DNS-TXT-Record unter _dmarc.beispiel.de veröffentlicht. Ein einfacher Beobachtungseintrag kann beispielsweise so aussehen: v=DMARC1; p=none; rua=mailto:dmarc@beispiel.de. Der Wert v=DMARC1 bezeichnet die Protokollversion, p=none die Richtlinie und rua das Ziel für zusammengefasste Berichte.

Der optionale Parameter pct gibt einen Prozentsatz zwischen 0 und 100 an, auf den die Richtlinie angewendet werden soll. Mit pct=25 kann eine verschärfte Behandlung zunächst auf einen Teil der fehlgeschlagenen Nachrichten begrenzt werden. Die tatsächliche Umsetzung liegt beim empfangenden Mailanbieter, weshalb Berichte während jeder Umstellungsphase weiter geprüft werden sollten.

Striktes und lockeres Alignment

DMARC kennt für SPF und DKIM jeweils ein lockeres und ein striktes Alignment. Beim lockeren Modus dürfen authentifizierte Subdomains zur organisatorischen Hauptdomain gehören. Beim strikten Modus müssen die Domains exakt übereinstimmen. Die Parameter aspf=s und adkim=s aktivieren die strikte Variante, während r für den lockeren Standard steht.

DMARC-Berichte richtig auswerten

Messbar ist DMARC über die Berichte, die empfangende Mailserver an die im DNS-Eintrag angegebene Adresse senden. Aggregierte Berichte über rua enthalten unter anderem Versand-IP, Nachrichtenanzahl sowie die Ergebnisse von SPF, DKIM und Alignment. Das standardmäßige Berichtsintervall ri beträgt 86.400 Sekunden, wobei der Empfänger einen anderen Rhythmus verwenden kann.

Die XML-Berichte zeigen, welche Systeme im Namen einer Domain versenden. Dazu gehören häufig Newsletter-Plattformen, Shopsysteme, CRM-Lösungen, Supportsysteme, Buchhaltungssoftware und interne Mailserver. Eine unbekannte IP-Adresse ist zunächst ein Prüffall. Sie kann auf einen vergessenen Dienst, eine fehlerhafte Weiterleitung oder einen unberechtigten Versand hinweisen.

  • Ordne jede Versandquelle einem verantwortlichen System oder Dienstleister zu.
  • Prüfe getrennt, ob SPF, DKIM und das jeweilige Alignment bestehen.
  • Beobachte das Nachrichtenvolumen, bevor du eine Quelle freigibst oder sperrst.
  • Dokumentiere Änderungen an DNS, Versanddiensten und Richtlinien.

DMARC im E-Mail-Marketing 2026

Im E-Mail-Marketing schützt DMARC die Absenderdomain und unterstützt eine kontrollierte Zustellung. Newsletter-Anbieter versenden häufig über eigene technische Domains. Damit diese Nachrichten bestehen, muss entweder die DKIM-Signatur oder die für SPF verwendete Domain passend zur sichtbaren From-Adresse eingerichtet sein. Ein bloß vorhandener SPF-Eintrag reicht dafür nicht automatisch aus.

Fehlerhafte Authentifizierung kann Newsletter, Bestellbestätigungen und Lead-Mails betreffen. Das unterbricht messbare Teile der Customer Journey: Ein Nutzer füllt beispielsweise ein Formular aus, erhält aber die Bestätigung im Spamordner oder gar nicht. Prüfe DMARC deshalb bei jedem Wechsel des Newsletter-Systems, CRM-Anbieters oder Shopsystems erneut.

Für SEO, SEA und GEO ist DMARC kein direkter Ranking-Faktor. Der indirekte Marketingbezug entsteht durch Markenvertrauen und funktionierende Kontaktstrecken. Wenn organische Besucher oder Nutzer aus Anzeigen anschließend per E-Mail angesprochen werden, beeinflusst die Zustellung den wirtschaftlichen Wert des gewonnenen Traffics. Ein abgestimmtes Content Marketing sollte deshalb auch die technische Qualität nachgelagerter E-Mail-Kommunikation berücksichtigen.

DMARC sicher einführen

Eine kontrollierte Einführung beginnt mit p=none. Diese Richtlinie sammelt Berichte, ohne eine Aussonderung anzufordern. Danach werden sämtliche legitimen Versandquellen inventarisiert und deren SPF-, DKIM- sowie Alignment-Ergebnisse geprüft. Erst wenn relevante Systeme korrekt authentifiziert sind, folgt die schrittweise Umstellung auf quarantine und anschließend gegebenenfalls auf reject.

  • Lege eine funktionsfähige Adresse für aggregierte Berichte an.
  • Veröffentliche einen syntaktisch korrekten DNS-Eintrag mit p=none.
  • Erfasse alle Dienste, die E-Mails mit deiner Domain im From-Feld senden.
  • Korrigiere SPF, DKIM oder Alignment für legitime Quellen.
  • Überwache nach jeder Richtlinienänderung die Zustellung und die Berichte.

Eine typische Fehlannahme lautet, dass p=none eine Domain bereits aktiv schützt. Diese Richtlinie fordert beim Empfänger keine Quarantäne oder Zurückweisung an. p=none liefert jedoch die Datenbasis, die für eine sichere Verschärfung benötigt wird. Prüfe deshalb nicht nur, ob ein Eintrag vorhanden ist, sondern auch, welche Richtlinie veröffentlicht wurde.

Häufige Fragen zu DMARC

Brauche ich DMARC, wenn SPF und DKIM bereits eingerichtet sind?

Ja, wenn die sichtbare Absenderdomain gegen direkte Fälschung abgesichert werden soll. SPF und DKIM können technisch erfolgreich sein, obwohl die geprüften Domains nicht zur sichtbaren From-Adresse passen. DMARC kontrolliert genau diese Übereinstimmung und ergänzt eine Richtlinie für fehlgeschlagene Nachrichten.

Kann DMARC legitime E-Mails blockieren?

Ja, eine Quarantäne- oder Zurückweisungsrichtlinie kann falsch konfigurierte legitime Absender betreffen. Das Risiko sinkt, wenn zunächst Berichte mit p=none gesammelt und alle Newsletter-, Shop-, CRM- und Transaktionssysteme erfasst werden.

Wie lange dauert die Einrichtung von DMARC?

Der DNS-Eintrag lässt sich meist kurzfristig veröffentlichen. Die vollständige Einführung dauert länger, weil Berichte gesammelt, Versandquellen zugeordnet und Konfigurationen korrigiert werden müssen. Die Dauer hängt vor allem von der Zahl der verwendeten Versanddienste ab.

Was bedeutet DMARC-Alignment?

Alignment bezeichnet die Übereinstimmung der sichtbaren Absenderdomain mit der über SPF oder DKIM authentifizierten Domain. Die DMARC-Prüfung besteht, wenn mindestens eine erfolgreiche Methode das geforderte lockere oder strikte Alignment erfüllt.

Schützt DMARC vor jeder Phishing-Mail?

Nein. DMARC erschwert das direkte Fälschen der geschützten Domain, verhindert aber keine Angriffe über ähnlich geschriebene Domains oder fremde kompromittierte Konten. Für umfassenden Markenschutz sind zusätzliche Überwachung und klare interne Prozesse erforderlich.

Was ist der Unterschied zwischen p=none und p=reject?

p=none dient der Beobachtung und fordert keine Aussonderung fehlgeschlagener Nachrichten an. p=reject weist empfangende Systeme an, solche E-Mails abzulehnen. Vor der Umstellung sollten alle legitimen Versandquellen erfolgreich authentifiziert sein.

Wenn E-Mail-Kommunikation Teil deiner digitalen Kundengewinnung ist, sollte die Absenderauthentifizierung gemeinsam mit Website, Kampagnen und Kontaktstrecken geprüft werden.

Kostenlosen Potenzialcheck anfragen


Sie haben noch Fragen?

Kontaktieren Sie uns

SEO Agentur kostenlose SEO Potentialanalyse


Weitere Inhalte