Eine DMARC-Policy ist die Anweisung, die Sie veröffentlichen und empfangenden Mailservern mitteilt, was mit Nachrichten geschehen soll, die die Authentifizierung für Ihre Domain nicht bestehen. Es ist der p=-Tag in Ihrem DMARC-Record, und er hat drei mögliche Werte: none, quarantine und reject. Den richtigen zu wählen und zwischen ihnen zu steigern ist der größte Teil der Arbeit bei einem DMARC-Rollout.
Was sind die drei DMARC-Policies?
Jede ist eine andere Durchsetzungsstufe, von Beobachten bis Blockieren.
| Policy | Was der Empfänger tut | Wann Sie sie verwenden |
|---|---|---|
p=none | Nichts anderes. Stellt wie gewohnt zu und sendet Ihnen nur Berichte. | Zum Start, während Sie prüfen, ob legitime Mails korrekt ausgerichtet sind. |
p=quarantine | Behandelt fehlgeschlagene Mails als verdächtig, leitet sie meist in den Spam. | Wenn Berichte sauber aussehen und Sie bereit für sanfte Durchsetzung sind. |
p=reject | Weist fehlgeschlagene Mails vollständig ab, sodass sie nie ankommen. | Voller Schutz, sobald Sie Ihrer Authentifizierung vertrauen. |
Wichtig ist: Ihre Policy ist eine Anfrage. Empfänger entscheiden, ob sie ihr folgen, und die großen Mailbox-Provider tun das in der Regel. p=reject zu veröffentlichen garantiert nicht, dass jeder Server weltweit gespoofte Mails blockiert, aber die Provider, die für die meisten Absender relevant sind, handeln danach.
Warum mit p=none starten?
Weil sich nichts ändert, während Sie lernen. Das ist der clevere Teil des Designs: p=none aktiviert das Reporting, ohne die Zustellung zu verändern. So erhalten Sie ein vollständiges Bild davon, wer unter Ihrer Domain Mails versendet, bevor Sie irgendetwas durchsetzen. Fast immer finden Sie eine Überraschung – ein Regionalbüro, ein Abrechnungssystem, ein altes Marketing-Tool –, die echte Mails versenden, die Sie durch einen direkten Sprung zu reject beschädigt hätten.
Bleiben Sie im Beobachtungsmodus, bis jede legitime Quelle in Ihren Berichten besteht und korrekt ausgerichtet ist. Einen DMARC-Bericht lesen zeigt Ihnen, wie Sie das bestätigen. Es gibt keinen festen Zeitrahmen, aber einige Wochen sind typisch für eine Domain mit mehreren Absendern.
Wie steigern Sie von none zu reject?
Schrittweise, mit Blick auf die Berichte bei jeder Stufe. Der übliche Weg:
- Veröffentlichen Sie
p=noneund sammeln Sie Berichte, bis das Bild sauber ist. - Wechseln Sie zu
p=quarantineund beobachten Sie die Berichte erneut. - Stellen Sie auf
p=rejectfür volle Durchsetzung um.
Wenn beim Verschärfen Fehler auftreten, bremsen Sie und beheben Sie sie, statt zurückzusetzen. Die Ursachen sind vorhersehbar, und wie Sie DMARC-Fehler beheben führt Sie durch sie hindurch.
Was ist mit pct passiert?
Der Standard hat ihn entfernt – bauen Sie keinen Rollout darauf auf.
Der pct-Tag wendete Ihre Policy auf einen Prozentsatz der fehlgeschlagenen Mails an statt auf alle, und er war der übliche Weg, sich an die Durchsetzung heranzutasten. RFC 9989, das die informelle Spezifikation ersetzte, auf der DMARC jahrelang lief, hat den Tag gestrichen, und der eigene Anhang nennt den Grund: Außerhalb der Werte 0 und 100 "was usually not accurately applied", und die Ungenauigkeiten "varied widely from one implementation to another".
Ein Record mit pct=25 hat also nie das mit einem Viertel Ihrer Mails getan, was sein Autor glaubte. Tasten Sie sich an die Durchsetzung heran, indem Sie beheben, was die Berichte zeigen, und stattdessen p= schrittweise erhöhen – genau das tut die Leiter oben. Was ist DMARC-Alignment behandelt den Rest der Änderungen.
Was ist mit Subdomains?
Dafür gibt es den sp-Tag. Standardmäßig deckt Ihre p-Policy auch Ihre Subdomains ab, aber sp ermöglicht eine abweichende Einstellung. Ein gängiges Muster ist eine strenge Hauptdomain mit einer lockereren Subdomain-Regel, zum Beispiel p=reject; sp=none, während Sie die Absender einer Subdomain in die korrekte Ausrichtung bringen. Lassen Sie sp weg, und Subdomains erben einfach p. Die vollständige Tag-Liste finden Sie unter Was ist ein DMARC-Record.
Welche Policy sollten Sie anstreben?
p=reject ist das Ziel, denn es ist die einzige Policy, die gespoofte Mails tatsächlich davon abhält, jemanden zu erreichen. p=none schützt allein niemanden – betrachten Sie es als Startlinie und bewegen Sie sich weiter. Viele Domains verharren jahrelang im Beobachtungsmodus und ziehen daraus ein falsches Sicherheitsgefühl. Wenn Ihre Domain das Spoofen wert ist – und die meisten bekannten Domains sind es –, ist reject das Ziel, auf das Sie hinarbeiten sollten. Ob Sie dort dringend ankommen müssen, ist Thema von Brauche ich DMARC.
Das Beruhigende ist: Sie bestimmen das Tempo. Veröffentlichen Sie none, lesen Sie die Berichte, verschärfen Sie, wenn die Daten es als sicher ausweisen, und Sie erreichen reject, ohne jemals legitime Mails aufs Spiel zu setzen. Der Authentifizierungsleitfaden enthält die Bird-spezifischen Schritte, und Sie können Policies in Ihren Absenderdomains verwalten.