Bei der Einrichtung von DMARC geht es im Kern um einen einzigen DNS-TXT-Record, aber die Reihenfolge zählt: Bringen Sie zuerst SPF und DKIM zum Laufen, starten Sie Ihre Policy im Monitor-Modus und verschärfen Sie sie erst, wenn die Reports sauber aussehen. Hier ist der vollständige Ablauf, einschließlich des Hinzufügens des Records in cPanel.
Schritt 1: Prüfen, ob SPF und DKIM bereits funktionieren
DMARC baut auf SPF und DKIM auf, beide müssen also vorhanden sein, bevor DMARC etwas Sinnvolles tun kann. SPF listet die Server auf, die für Ihre Domain senden dürfen; DKIM signiert Ihre Nachrichten, damit Empfänger prüfen können, ob sie unverändert sind. Fehlt eines davon, kann Ihre echte Mail DMARC nicht bestehen, sobald Sie mit der Durchsetzung beginnen.
Prüfen Sie, ob ein SPF-Record veröffentlicht ist und ob Ihre Versandplattform Ihre Mail per DKIM signiert. Bird funktioniert etwas anders: Sie veröffentlichen einen DKIM-Record und einen Return-Path-CNAME, wenn Sie Ihre Versanddomain einrichten, und SPF richtet sich über diesen Return-Path aus, ohne Record an Ihrem Apex. Sobald die Domain verifiziert ist, sind Sie bereit für DMARC.
Schritt 2: Ihren DMARC-Record erstellen
Fangen Sie einfach an. Ein Record nur für den Monitor-Modus sieht so aus:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
Das veröffentlicht eine gültige Policy, setzt nichts durch und bittet Empfänger, tägliche Aggregat-Reports an die Adresse in rua zu senden. Verwenden Sie ein Postfach, das Sie tatsächlich prüfen, oder eine eigene Adresse, die Sie an einen Report-Parsing-Dienst weiterleiten können. Eine Aufschlüsselung aller verfügbaren Tags finden Sie unter Was ist ein DMARC-Record.
Behalten Sie p=none vorerst bei. Der Monitor-Modus ist der sichere Ausgangspunkt, und Sie verschärfen ihn in Schritt 5.
Schritt 3: Den Record bei Ihrem DNS-Host hinzufügen
Der Record wird in Ihrem DNS als TXT-Eintrag unter der Subdomain _dmarc angelegt. Die Felder, die Sie ausfüllen, sind überall ungefähr gleich:
- Type:
TXT - Host / Name:
_dmarc(manche Hoster erwarten den vollständigen_dmarc.yourdomain.com) - Value / Content: der Record aus Schritt 2
- TTL: Standardwert beibehalten oder 3600
Speichern Sie den Eintrag, und er ist veröffentlicht. Der Name ist die Stelle, an der es oft schiefgeht: Tragen Sie _dmarc ein, nicht Ihre nackte Domain.
Wie füge ich einen DMARC-Record in cPanel hinzu?
cPanel ist verbreitet genug für eine eigene Anleitung. In cPanel finden Sie DNS-Records im Zone Editor.
- Melden Sie sich in cPanel an und öffnen Sie den Zone Editor (im Bereich Domains).
- Suchen Sie die Domain, die Sie schützen möchten, und klicken Sie auf Manage.
- Klicken Sie auf Add Record und wählen Sie im Dropdown Add "TXT" Record.
- Geben Sie im Feld Name
_dmarc.yourdomain.com.ein (cPanel hängt oft die Domain an, daher reicht_dmarcmöglicherweise aus; fügen Sie den abschließenden Punkt hinzu, wenn der vollständige Name angezeigt wird). - Lassen Sie TTL auf dem Standardwert.
- Stellen Sie sicher, dass Type auf
TXTgesetzt ist. - Fügen Sie im Feld Record / TXT Data
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.comein. - Klicken Sie auf Save Record.
Das war's. cPanel schreibt den Eintrag in Ihre Zone-Datei, und er wird aufgelöst, sobald die DNS-Propagation abgeschlossen ist (meist Minuten, gelegentlich bis zu einem Tag).
Schritt 4: Prüfen, ob der Record aktiv ist
Verlassen Sie sich nicht darauf, prüfen Sie es. Am schnellsten geht es mit einem DNS-Lookup in Ihrem Terminal:
dig +short TXT _dmarc.yourdomain.com
Sie sollten Ihren Record als Antwort sehen. Unter Windows macht nslookup -type=TXT _dmarc.yourdomain.com dasselbe. Zahlreiche kostenlose DMARC-Checker rufen ihn ebenfalls ab und validieren ihn im Browser. Wenn nichts zurückkommt, geben Sie der Propagation etwas Zeit und prüfen Sie dann, ob der Hostname _dmarc lautet und nicht die nackte Domain.
Schritt 5: Reports lesen und die Policy verschärfen
Hier zeigt DMARC seinen Wert. Innerhalb von ein bis zwei Tagen treffen Aggregat-Reports in Ihrem rua-Postfach ein. Beobachten Sie sie, bis Sie sicher sind, dass sich jeder legitime Absender authentifiziert und korrekt ausrichtet. Einen DMARC-Report lesen erklärt, was die Felder bedeuten.
Sobald die Daten sauber sind, stufen Sie die Policy hoch. Wechseln Sie von p=none zu p=quarantine, beobachten Sie erneut und gehen Sie dann zu p=reject für die vollständige Durchsetzung. Ältere Empfehlungen tasten sich mit einem pct=-Tag an Quarantine heran; der Standard hat dieses Tag entfernt, verwenden Sie also stattdessen p=. Die Policy-Stufen werden in Was ist eine DMARC-Policy erklärt.
Wenn legitime Mail beim Verschärfen fehlschlägt, keine Panik und kein blindes Zurückrollen. DMARC-Fehler beheben behandelt die üblichen Ursachen, die fast immer eine Alignment-Lücke oder ein Absender sind, den Sie zu authentifizieren vergessen haben.
Für die Bird-spezifische Einrichtung enthält die Anleitung zu SPF, DKIM und DMARC die genauen Records und Werte für Ihr Konto, und Sie können alles über Ihre Versanddomains verwalten.