Deliverability

Was ist ein DMARC-Record?

Ein DMARC-Record ist ein einzelner DNS-TXT-Eintrag, der Ihre E-Mail-Authentifizierungsrichtlinie veröffentlicht. Er liegt an einer festen Stelle, _dmarc.yourdomain.com (beachten Sie den führenden Unterstrich), und jeder empfangende Mailserver kann ihn abfragen, um zu erfahren, wie Sie mit fehlschlagender Mail umgehen möchten und wohin Berichte gesendet werden sollen.

Wo liegt ein DMARC-Record?

Immer unter der _dmarc-Subdomain der Domain, die Sie schützen. Für example.com liegt der Record unter _dmarc.example.com. Für eine Subdomain, über die Sie senden, etwa mail.example.com, wäre es _dmarc.mail.example.com – die meisten Teams veröffentlichen aber einen Record auf der Organisationsdomain und lassen ihn die Subdomains abdecken. Es ist ein TXT-Record, derselbe Eintragstyp, den SPF verwendet. Wer schon einmal einen SPF-Record veröffentlicht hat, wird den Ablauf wiedererkennen.

Was passiert, wenn es keinen DMARC-Record gibt?

"No DMARC record found" bedeutet, dass unter _dmarc.yourdomain.com nichts veröffentlicht ist. Es folgen zwei Konsequenzen, und die zweite wird häufig übersehen.

Empfangende Server haben keine Anweisung von Ihnen, also greift jeder auf seine eigene Behandlung für eine Nachricht zurück, die die Authentifizierung nicht besteht. Und weil rua der Ort ist, an dem Berichte angefordert werden, fordert ein fehlender Record nichts an: Sie erhalten keine Aggregatberichte und können nicht sehen, wer unter Ihrer Domain sendet oder ob Ihre eigene Mail besteht.

Abwesenheit ist nicht dasselbe wie p=none. Ein p=none-Record ist eine veröffentlichte Richtlinie, die Empfänger bittet, nichts zu ändern, Ihnen aber trotzdem Berichte zu senden – der übliche Startpunkt. Kein Record bedeutet, dass Sie weder die Richtlinie noch die Sichtbarkeit haben.

Um eine Domain selbst zu prüfen, fragen Sie den TXT-Record unter dem _dmarc-Namen ab:

dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com

Wenn Sie die Abfrage lieber nicht manuell durchführen möchten, prüft der E-Mail-Analyzer eine Domain im Browser und bird email tools audit erledigt dasselbe über die Kommandozeile.

Eine Antwort, die v=DMARC1 enthält, ist ein Record. Eine leere Antwort ist eine echte Abwesenheit. Zwei häufige Beinahe-Treffer werden als "not found" gemeldet, obwohl Sie etwas veröffentlicht haben:

  • Unter dem falschen Namen veröffentlicht. Der Record muss unter _dmarc.example.com liegen, mit dem führenden Unterstrich, nicht am Domain-Root neben Ihrem SPF-Record.
  • Ein fehlerhaftes v-Tag. v=DMARC1 ist erforderlich und muss an erster Stelle stehen. Ein Tippfehler dort macht den Record als DMARC unlesbar, obwohl der TXT-Eintrag auflöst.

Wenn das Ergebnis ist, dass Sie keinen Record haben, ist DMARC einrichten der nächste Schritt. Ein Record mit p=none und rua auf ein Postfach, das Sie lesen, ist der übliche Startpunkt.

Wie sieht ein DMARC-Record aus?

Hier ist ein einfaches Beispiel:

v=DMARC1; p=none; rua=mailto:dmarc@example.com

Von links nach rechts gelesen besagt das: Dies ist ein DMARC-Record der Version 1, noch ohne Durchsetzung (nur Überwachung), und Aggregatberichte gehen an dmarc@example.com. Ein vollständigerer Record könnte so aussehen:

v=DMARC1; p=quarantine; sp=reject; rua=mailto:agg@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r

Jeder Record ist einfach eine Liste von tag=value-Paaren, getrennt durch Semikolons. Zwei sind erforderlich (v und p); der Rest ist optional und hat sinnvolle Standardwerte.

Was bedeutet jedes DMARC-Tag?

TagErforderlichFunktionBeispiel
vJaProtokollversion. Immer DMARC1, und muss an erster Stelle stehen.v=DMARC1
pJaRichtlinie für die Hauptdomain: none, quarantine oder reject.p=quarantine
spNeinRichtlinie für Subdomains, wenn sie von p abweichen soll.sp=reject
ruaNeinWohin Aggregatberichte (Zusammenfassungen) gesendet werden.rua=mailto:agg@example.com
rufNeinWohin forensische Berichte (pro Nachricht bei Fehlschlag) gesendet werden.ruf=mailto:forensic@example.com
adkimNeinDKIM-Alignment-Modus: r relaxed (Standard) oder s strict.adkim=s
aspfNeinSPF-Alignment-Modus: r relaxed (Standard) oder s strict.aspf=r
foNeinOptionen für forensische Berichte: wann ein Fehlerbericht erstellt wird.fo=1
riNeinIntervall für Aggregatberichte in Sekunden (Standard 86.400).ri=86400

Die beiden Tags, die Sie am häufigsten verwenden, sind p und rua. p ist Ihre Durchsetzungsstufe, und die richtige Wahl ist der Kern eines guten Rollouts (die vollständige Aufschlüsselung finden Sie unter Was ist eine DMARC-Policy). rua ist die Adresse, die die täglichen Zusammenfassungen empfängt, aus denen Sie tatsächlich lernen.

Was ist der Unterschied zwischen rua und ruf?

rua sammelt Aggregatberichte: XML-Zusammenfassungen, in der Regel eine pro Tag von jedem Provider, die alle unter Ihrer Domain gesehenen Mails abdecken. Das ist der Datenstrom, den Sie im Auge behalten sollten. ruf sammelt forensische Berichte – Kopien (oft geschwärzt) einzelner fehlgeschlagener Nachrichten. Viele Provider senden aus Datenschutzgründen gar keine forensischen Berichte, wundern Sie sich also nicht über ein stilles ruf-Postfach. Wenn die Berichte eintreffen, erklärt Wie Sie einen DMARC-Bericht lesen die einzelnen Felder.

Was bewirken die Alignment-Tags?

adkim und aspf legen fest, wie genau die Domain übereinstimmen muss. Relaxed (r) erlaubt, dass eine Subdomain mit der Organisationsdomain übereinstimmt, sodass mail.example.com mit example.com alignt. Strict (s) verlangt eine exakte Übereinstimmung. Relaxed ist der Standard und für fast alle die richtige Wahl; verwenden Sie strict nur, wenn Sie einen konkreten Grund haben. Alignment ist der Mechanismus, der DMARC stärker macht als SPF oder DKIM allein, und wie DMARC funktioniert erklärt warum.

Wie veröffentlichen und prüfen Sie ihn?

Sie fügen den TXT-Record über Ihren DNS-Anbieter hinzu und bestätigen dann, dass er auflöst. Die Schritt-für-Schritt-Anleitung inklusive cPanel-Walkthrough finden Sie unter DMARC einrichten. Wenn Sie über Bird senden, werden DKIM- und SPF-Alignment über Ihre Sending-Domain-Records eingerichtet. Diesen DMARC-Record zu veröffentlichen und rua auf ein Postfach zu richten, das Sie im Blick haben, ist der Großteil der Arbeit. Der Authentifizierungsleitfaden in der Dokumentation enthält die Bird-spezifischen Details.

Ein DMARC-Record ist klein, leistet aber in einer Zeile eine Menge Arbeit. Setzen Sie p und rua richtig, und alles andere können Sie später verfeinern.

In die Praxis umsetzen.

Weiter mit der Dokumentation, Anleitungen und Beispielen zu diesem Thema. Die Ressourcen sind auf Englisch.

Implementierungs-Briefing erhalten

Bauen Sie auf demselben Netzwerk auf.

Ein Test-API-Schlüssel steht Ihnen sofort zur Verfügung. Der Produktivbetrieb wird freigeschaltet, sobald Sie eine Zahlungsmethode hinzufügen und einen Absender verifizieren.

Ihre nächste Idee.
Bereit zur Verbindung.