Deliverability

Wie funktioniert DMARC?

DMARC baut auf SPF und DKIM auf und fügt zwei Dinge hinzu: eine Alignment-Prüfung, die die Authentifizierung an die Domain bindet, die Ihre Empfänger tatsächlich sehen, und eine Reporting-Schleife, die Ihnen zeigt, was passiert. Wenn ein empfangender Server eine Nachricht erhält, die vorgibt, von Ihrer Domain zu stammen, durchläuft er eine kurze, klar definierte Abfolge, um zu entscheiden, was damit geschehen soll.

Was passiert, wenn ein Empfänger Ihre E-Mail erhält?

Das ist die Abfolge, die ein Mailbox-Provider von Anfang bis Ende durchläuft:

  1. From-Domain lesen. Der Server extrahiert die Domain aus der sichtbaren From-Adresse (der technische Name ist RFC5322.From). Das ist die Identität, die DMARC schützt, weil sie diejenige ist, die Ihr Empfänger sieht.
  2. Ihren DMARC-Record nachschlagen. Er fragt DNS nach _dmarc.yourdomain.com ab, um Ihre veröffentlichte Policy und die Reporting-Adressen zu finden. Kein Record, keine DMARC-Auswertung.
  3. SPF prüfen. Er verifiziert, dass die Nachricht von einem Server stammt, den Ihr SPF-Record autorisiert, und notiert, welche Domain SPF authentifiziert hat.
  4. DKIM prüfen. Er validiert die DKIM-Signatur und notiert die signierende Domain.
  5. Alignment testen. Er vergleicht die SPF- und DKIM-Domains mit der From-Domain. Das ist der Schritt, der DMARC zu mehr als der Summe seiner Teile macht.
  6. Ihre Policy anwenden. Wenn die Nachricht bestanden hat (ein Pfad war aligned), wird sie normal zugestellt. Wenn sie fehlgeschlagen ist, folgt der Empfänger Ihrer p=-Anweisung: nichts im Monitor-Modus, Quarantäne oder Ablehnung.
  7. Für das Reporting festhalten. Das Ergebnis wird dem aggregierten Bericht hinzugefügt, der später in Ihrem Postfach eintrifft.

Was ist Alignment, und warum ist es wichtig?

Alignment ist das Herzstück von DMARC, daher lohnt es sich, hier genauer hinzusehen. SPF und DKIM authentifizieren jeweils eine Domain, aber nicht unbedingt diejenige, die Ihr Empfänger sieht. SPF prüft den Return-Path (die Bounce-Adresse) und DKIM prüft die Domain, die die Nachricht signiert hat. Ein Spammer kann beide für eine von ihm kontrollierte Domain bestehen und trotzdem Ihre Marke in der From-Zeile anzeigen.

DMARC schließt diese Lücke, indem die authentifizierte Domain mit Ihrer From-Domain übereinstimmen muss. SPF-Alignment bedeutet, dass die Return-Path-Domain mit der From-Domain übereinstimmt. DKIM-Alignment bedeutet, dass die signierende Domain mit der From-Domain übereinstimmt. Der Abgleich kann relaxed (die Organisations-Domain ist dieselbe, also ist mail.example.com mit example.com aligned) oder strict (exakte Übereinstimmung) sein. Relaxed ist der Standard.

Wie viel muss bestehen?

Nur ein Pfad. Eine Nachricht besteht DMARC, wenn entweder SPF besteht und aligned ist oder DKIM besteht und aligned ist. Sie brauchen nicht beides. Das ist bewusst großzügig, weil E-Mails unübersichtliche Wege durch das Internet nehmen und oft ein Mechanismus überlebt, wo der andere bricht.

PfadVerglichene DomainsBesteht DMARC wenn
SPFReturn-Path und FromSPF besteht und die Domains aligned sind
DKIMSignierende Domain und FromDKIM besteht und die Domains aligned sind
EinerBeide oben genanntenMindestens einer besteht und ist aligned

DKIM-Alignment ist der verlässlichere Pfad, weil es Weiterleitungen tendenziell übersteht, wo SPF das nicht tut. Das ist auch der Grund, warum Weiterleitungen eine häufige Quelle verwirrender Berichtsdaten sind, behandelt in how to fix DMARC failures.

Was macht der Empfänger bei einem Fehlschlag?

Was Ihre Policy vorgibt, im Rahmen des Möglichen. Ihr p=-Wert ist eine Anfrage, und die meisten großen Provider befolgen sie:

  • p=none: nichts anders machen, nur berichten. Das ist der Monitor-Modus.
  • p=quarantine: fehlschlagende E-Mails als verdächtig behandeln, in der Regel der Spam-Ordner.
  • p=reject: die Nachricht direkt ablehnen.

Die Wahl der Policy liegt bei Ihnen und lässt sich schrittweise verschärfen – das ist Thema von what is a DMARC policy. Die Reporting-Hälfte der Schleife macht dieses schrittweise Vorgehen sicher: Sie sehen genau, wer besteht und wer fehlschlägt, bevor Sie verschärfen. Das Lesen dieser Berichte wird in how to read a DMARC report behandelt.

Wo stehen Sie jetzt?

DMARC funktioniert, weil es die eine Identität prüft, die zählt – die sichtbare Domain – und beiden Authentifizierungspfaden erlaubt, die Nachricht zu tragen. Veröffentlichen Sie einen Record, lassen Sie die Berichte Ihnen das vollständige Bild zeigen, wer in Ihrem Namen sendet, und verschärfen Sie die Policy, wenn die Daten es als sicher ausweisen. Wenn Sie die konzeptuelle Übersicht aller drei Protokolle möchten, stellt SPF vs DKIM vs DMARC sie nebeneinander, und der Authentication-Guide behandelt die Bird-Besonderheiten.

In die Praxis umsetzen.

Weiter mit der Dokumentation, Anleitungen und Beispielen zu diesem Thema. Die Ressourcen sind auf Englisch.

Implementierungs-Briefing erhalten

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Ihre nächste Idee.
Bereit zur Verbindung.