Deliverability

Brauche ich DMARC?

Wenn Sie mehr als eine Handvoll Marketing- oder Transaktions-E-Mails versenden, brauchen Sie mit großer Sicherheit DMARC, und für viele Absender ist es inzwischen eine harte Anforderung. Google und Yahoo verlangen einen DMARC-Record von jedem, der mehr als 5.000 Nachrichten pro Tag an ihre Nutzer sendet. Darüber hinaus ist DMARC der einzige Standard, der die Domain, die Ihre Empfänger tatsächlich sehen, vor Spoofing schützt.

Wer muss DMARC haben?

Die klarste Grenze sind die Bulk-Sender-Regeln von Google und Yahoo. Wenn Sie mehr als 5.000 Nachrichten pro Tag an Gmail- oder Yahoo-Adressen senden, müssen Sie:

  • Sich mit SPF und DKIM authentifizieren.
  • Einen DMARC-Record veröffentlichen (eine Policy von p=none erfüllt die Mindestanforderung).
  • Spam-Beschwerdequoten niedrig halten und One-Click-Unsubscribe unterstützen.

Der Schwellenwert von 5.000 pro Tag wird speziell gegen Gmail- und Yahoo-Empfänger gemessen, und viele Absender überschreiten ihn, ohne es zu merken, besonders rund um Kampagnen. Wenn die Möglichkeit besteht, dass Sie in der Nähe liegen, behandeln Sie DMARC als Pflicht statt als Option. Unsere Aufschlüsselung der Google- und Yahoo-Anforderungen geht tiefer auf die vollständige Checkliste ein.

Was, wenn ich weniger sende?

Sie sind nicht verpflichtet, DMARC zu veröffentlichen, aber es ist trotzdem sinnvoll, aus zwei Gründen.

Der erste ist Schutz. Jede Domain, die ein Kunde wiedererkennt, ist ein Spoofing-Ziel, und das Volumen spielt dabei keine Rolle. Ein kleines Unternehmen kann seine Domain genauso leicht in einer Phishing-Kampagne gefälscht bekommen wie ein großes, manchmal sogar leichter, weil niemand die Reports beobachtet. DMARC ist das Mittel, um das zu unterbinden.

Der zweite ist Sichtbarkeit. Selbst im Monitor-Modus zeigen Ihnen DMARC-Reports jeden Dienst, der unter Ihrem Namen E-Mails versendet. Das Reporting ist der unterschätzte Vorteil: Die meisten Teams finden in der ersten Woche ein vergessenes Tool oder einen falsch konfigurierten Absender, Schwellenwert hin oder her.

Wer muss über den Monitor-Modus hinausgehen?

Das ist die Unterscheidung, die zählt, sobald Sie "do I have a record at all." haben. p=none zu veröffentlichen erfüllt die Compliance-Anforderung und liefert Ihnen Reports, stoppt aber keine einzige gefälschte Nachricht. Enforcement (p=quarantine oder p=reject) ist das, was Menschen tatsächlich schützt.

Sie sollten schrittweise auf Enforcement umstellen, wenn einer dieser Punkte auf Sie zutrifft:

  • Sie versenden Transaktions-E-Mails, auf die Kunden reagieren, wie Quittungen, Passwort-Resets und Kontobenachrichtigungen. Diese sind bevorzugte Phishing-Köder.
  • Sie sind in einer vertrauenssensiblen Branche wie Finanzen, Gesundheitswesen oder E-Commerce.
  • Ihre Marke ist bekannt genug, dass sich jemand die Mühe machen würde, sie zu imitieren.
  • Sie haben bereits Spoofing oder Phishing mit Ihrer Domain beobachtet.

Wenn Sie eine interne Domain mit geringem Volumen haben, die fast nichts versendet, kann der Monitor-Modus ein sinnvoller Dauerzustand sein. Für die meisten echten Absender ist p=none jedoch nur ein Ausgangspunkt, und Reject ist das Ziel. Was ist eine DMARC-Policy erklärt, wie Sie sicher dorthin gelangen.

Wie viel Aufwand ist es wirklich?

Weniger als Sie erwarten, besonders wenn SPF und DKIM bereits eingerichtet sind. DMARC selbst ist ein einzelner DNS-Record, und Sie starten im Monitor-Modus, wo nichts kaputtgehen kann. Der laufende Aufwand besteht darin, während des Rollouts Reports zu lesen und danach gelegentlich zu prüfen, sobald Sie enforcing sind. DMARC einrichten ist die Schritt-für-Schritt-Anleitung, und Was ist DMARC behandelt das Konzept, wenn Sie sich noch orientieren.

Wenn Sie über Bird senden, kommen DKIM- und SPF-Alignment aus Ihren Sending-Domain-Records, sodass der Aufwand hauptsächlich im DMARC-Record und in der Auswertung der Rückmeldungen besteht. Der Authentifizierungsleitfaden enthält die Details für Ihre Domain.

Brauchen Sie also DMARC? Wenn Sie Massen-E-Mails an die großen Provider senden, ist es Pflicht. Wenn Sie irgendetwas versenden, das ein Betrüger imitieren wollen würde, lohnt es sich, es richtig zu machen. Die einzigen Absender, die es bedenkenlos überspringen können, sind diejenigen, deren Domain niemand fälschen würde, und das ist eine kleinere Gruppe, als es klingt.

In die Praxis umsetzen.

Weiter mit der Dokumentation, Anleitungen und Beispielen zu diesem Thema. Die Ressourcen sind auf Englisch.

Implementierungs-Briefing erhalten

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Ihre nächste Idee.
Bereit zur Verbindung.