Kostenloser DMARC Record Generator
Erstellen Sie einen DMARC-TXT-Record für Ihre Domain. Legen Sie Ihre Policy fest, fügen Sie Berichtsadressen hinzu und kopieren Sie den Record direkt in Ihr DNS.
Deutsch
Was ist ein DMARC-Record?
Ein DMARC-Record ist ein TXT-Eintrag, den Sie im DNS Ihrer Domain veröffentlichen. Er teilt empfangenden Mailservern mit, was mit Nachrichten geschehen soll, die vorgeben, von Ihrer Domain zu stammen, aber die SPF- oder DKIM-Authentifizierung nicht bestehen. Der Record bittet diese Empfänger außerdem, Ihnen Berichte über jedes Authentifizierungsergebnis zu senden, damit Sie sehen können, wer E-Mails im Namen Ihrer Domain versendet und ob diese den Posteingang erreichen.
Ein minimaler DMARC-Record sieht so aus:
v=DMARC1; p=none; rua=mailto:berichte@ihredomain.de
Drei Dinge bestimmen seine Wirkung:
- Die Version (
v=DMARC1), die immer erforderlich ist. - Die Policy (
p), die festlegt, was Empfänger mit Mails tun, die die Authentifizierung nicht bestehen. Optionen sindnone,quarantineoderreject. - Die Berichtsadressen (
ruafür tägliche Aggregat-Zusammenfassungen und optionalruffür forensische Einzeldaten).
Jedes weitere Tag ist optional und dient der Feinabstimmung der Policy.
So erstellen Sie einen DMARC-Record
Dieser Generator erstellt Ihren Record in drei Schritten:
-
Geben Sie Ihre Versanddomain ein
Das ist die Apex-Domain, von der Sie E-Mails versenden, zum Beispiel
ihredomain.de. Der DMARC-Record gilt für diese Domain und standardmäßig für ihre Subdomains. -
Wählen Sie eine Policy
Beginnen Sie mit
p=none, um Authentifizierungsergebnisse zu überwachen, ohne die Zustellung zu beeinflussen. Wechseln Sie zuquarantine, dann zureject, sobald Sie Ihre Berichte gelesen und bestätigt haben, dass jeder legitime Absender authentifiziert ist. -
Fügen Sie Berichtsadressen hinzu
Fügen Sie mindestens ein Postfach für Aggregat-Berichte hinzu, damit Empfänger Ihnen tägliche Zusammenfassungen zusenden können. Ein Postfach für Fehlerberichte ist optional und wird von großen Anbietern selten befüllt.
Klicken Sie auf DMARC-Record erstellen, um den TXT-Eintrag zu erzeugen, und kopieren Sie ihn dann in Ihr DNS.
So veröffentlichen Sie Ihren DMARC-Record
Sie veröffentlichen einen DMARC-Record, indem Sie einen TXT-Eintrag im DNS Ihrer Domain hinzufügen. Der Hostname ist immer _dmarc.ihredomain.de, wobei Sie Ihre Domain anstelle von ihredomain.de einsetzen. Der Wert ist die von diesem Generator erzeugte Record-Zeichenkette.
Die Schritte unterscheiden sich leicht je nach DNS-Anbieter, das Prinzip bleibt aber gleich:
Melden Sie sich bei Ihrem DNS-Anbieter an und öffnen Sie die DNS-Einstellungen für Ihre Domain.
Fügen Sie einen neuen Record hinzu. Setzen Sie den Typ auf
TXT.Setzen Sie das Host- oder Namensfeld auf
_dmarc. Die meisten Anbieter ergänzen den Rest Ihrer Domain automatisch.Fügen Sie den generierten Record in das Wert- oder Inhaltsfeld ein.
Speichern Sie. Die DNS-Verbreitung ist meist nach wenigen Minuten abgeschlossen, gelegentlich dauert es länger.
Warten Sie nach der Veröffentlichung 24 bis 48 Stunden, bevor die ersten Berichte eintreffen. Sobald Sie einige Tage an Daten haben, stellen Sie diesen Generator auf p=quarantine oder p=reject um und aktualisieren Sie Ihren Record.
DMARC-Tags erklärt
| Tag | Werte | Erforderlich | Beschreibung |
|---|---|---|---|
v | DMARC1 | Ja | DMARC-Version. Immer DMARC1. Muss das erste Tag sein. |
p | none, quarantine, reject | Ja | Policy, die Empfänger auf Mails anwenden, die die DMARC-Authentifizierung nicht bestehen. |
rua | mailto-URI-Liste | Nein | Wohin Empfänger die täglichen Aggregat-XML-Berichte senden. Mehrere Adressen mit Kommas trennen. |
ruf | mailto-URI-Liste | Nein | Wohin Empfänger forensische Einzelberichte senden. Die meisten großen Anbieter senden diese nicht mehr. |
sp | none, quarantine, reject | Nein | Subdomain-Policy. Wenn nicht gesetzt, übernehmen Subdomains den Wert von p. |
pct | 0 bis 100 | Nein | Prozentsatz der fehlgeschlagenen Mails, auf die Ihre Policy angewendet wird. Standard 100. Nützlich für schrittweise Einführung. |
aspf | r, s | Nein | SPF-Identifier-Ausrichtung. Relaxed (r) ist der Standard. Strict (s) verlangt eine exakte Übereinstimmung zwischen From-Domain und SPF-authentifiziertem Absender. |
adkim | r, s | Nein | DKIM-Identifier-Ausrichtung. Gleiche Optionen wie aspf. |
ri | Sekunden | Nein | Berichtsintervall. Standard 86400 (ein Tag). Die meisten Empfänger halten sich unabhängig davon an einen täglichen Rhythmus. |
fo | 0, 1, d, s | Nein | Optionen für Fehlerberichte. 0 berichtet, wenn alle Prüfungen fehlschlagen. 1 berichtet, wenn eine beliebige Prüfung fehlschlägt. d berichtet nur DKIM-Fehler. s berichtet nur SPF-Fehler. Werte mit Doppelpunkt kombinieren, z. B. fo=1:d. |
rf | afrf | Nein | Format der Fehlerberichte. Fast immer afrf (RFC 5965). Selten explizit gesetzt. |
Häufig gestellte Fragen
Was ist ein DMARC Record Generator?
Ein DMARC Record Generator erstellt den TXT-Eintrag, den Sie im DNS veröffentlichen, um DMARC für Ihre Domain zu aktivieren. Sie konfigurieren Ihre Policy und Berichtsoptionen über ein Formular, und der Generator gibt einen syntaktisch gültigen Record aus, den Sie direkt bei Ihrem DNS-Anbieter einfügen können. Der Generator übernimmt Reihenfolge, Escaping und Formatierung der Tags, sodass Empfänger den Record korrekt verarbeiten, ohne dass Sie die Spezifikation auswendig kennen müssen.
Wie implementiere ich einen DMARC-Record für meine Domain?
Drei Dinge müssen stimmen. Erstens braucht Ihre Domain funktionierendes SPF und DKIM, denn DMARC baut darauf auf. Ohne mindestens eine bestandene und ausgerichtete Prüfung schlägt DMARC bei jeder Nachricht fehl. Zweitens erzeugen Sie Ihren Record mit diesem Tool und fügen ihn als TXT-Eintrag unter _dmarc.ihredomain.de bei Ihrem DNS-Anbieter hinzu. Drittens beginnen Sie mit p=none und lesen zwei bis vier Wochen lang die Aggregat-Berichte, bevor Sie Ihre Policy auf quarantine oder reject verschärfen.
Wie ist das Format eines DMARC-Records?
Ein DMARC-Record ist eine einzelne TXT-Zeichenkette aus durch Semikolon getrennten Tag-Wert-Paaren. Die Version steht immer zuerst (v=DMARC1), gefolgt von der Policy (p=...) und beliebig vielen optionalen Tags in beliebiger Reihenfolge. Ein funktionierendes Beispiel: v=DMARC1; p=quarantine; rua=mailto:berichte@beispiel.de; pct=100; aspf=r; adkim=r. Der Record wird unter dem Hostnamen _dmarc.ihredomain.de veröffentlicht, niemals an der Apex-Domain selbst.
Was ist DMARC-Domain-Ausrichtung?
Ausrichtung (Alignment) beschreibt, wie DMARC eine bestandene SPF- oder DKIM-Prüfung mit der im sichtbaren "From"-Header angezeigten Domain verknüpft. SPF authentifiziert den Envelope-Sender (die Bounce-Adresse), der sich oft von der From-Adresse unterscheidet. DKIM signiert mit einer Domain, die ebenfalls nicht übereinstimmen muss. DMARC verlangt, dass die SPF- oder DKIM-Domain mit der From-Domain übereinstimmt. Relaxed-Ausrichtung (r) akzeptiert eine gemeinsame Organisationsdomain, Strict (s) verlangt eine exakte Übereinstimmung. Ohne Ausrichtung gilt selbst ein gültiges SPF- oder DKIM-Ergebnis als DMARC-Fehlschlag.
Wie funktioniert DMARC mit Subdomains?
Standardmäßig übernehmen Subdomains die über das p-Tag gesetzte Policy Ihrer Apex-Domain. Wenn Sie abweichende Regeln für Subdomains möchten, setzen Sie das sp-Tag in Ihrem Record. Zum Beispiel hält p=none; sp=reject Ihre Apex-Domain im Überwachungsmodus, während fehlschlagende Mails von Subdomains abgelehnt werden. Eine Subdomain kann auch einen eigenen DMARC-Record unter _dmarc.subdomain.ihredomain.de veröffentlichen, der alles auf der übergeordneten Domain überschreibt. Empfänger prüfen immer zuerst den eigenen Record der Subdomain.
Kann ich einen DMARC-Record ohne SPF oder DKIM verwenden?
Technisch ja, der Record wäre syntaktisch gültig. Praktisch nein, denn DMARC hat dann nichts auszuwerten. Ihr Record setzt eine Policy nur durch, wenn SPF oder DKIM für eine eingehende Nachricht ein Ergebnis liefert. Ohne beide veröffentlicht schlagen alle Nachrichten bei DMARC fehl, sodass jede strengere Policy als p=none Ihre gesamte Mail in Quarantäne schickt oder ablehnt. Richten Sie zuerst SPF und DKIM ein, dann setzen Sie DMARC darauf auf.