Kostenloses Tool

Kostenloser DMARC Record Generator

Erstellen Sie einen DMARC-TXT-Record für Ihre Domain. Legen Sie Ihre Policy fest, fügen Sie Berichtsadressen hinzu und kopieren Sie den Record direkt in Ihr DNS.

Deutsch
Die Domain, für die Sie eine DMARC-Policy veröffentlichen möchten.
Beginnen Sie mit none zur Überwachung, dann verschärfen Sie schrittweise auf quarantine und reject.
Aggregat-Berichtsadressen rua Wohin sollen die täglichen XML-Aggregatberichte gesendet werden? Empfänger schicken diese täglich mit einer Zusammenfassung der für Ihre Domain authentifizierten E-Mails. Sie können mehrere Adressen hinzufügen — fügen Sie eine kommagetrennte Liste ein oder klicken Sie auf + Adresse hinzufügen.
Erweiterte Optionen Subdomain-Policy, Ausrichtung, Prozentsatz, Fehlerberichte
Forensische Berichtsadressen ruf Wohin sollen forensische Einzelberichte gesendet werden? Die meisten großen Empfänger (Gmail, Outlook) senden diese nicht mehr — bei Unsicherheit leer lassen. Mehrere Adressen möglich — kommagetrennte Liste einfügen.
Legt eine abweichende Behandlung für Subdomains fest.
% der E-Mails, auf die Ihre Policy angewendet wird. Nützlich für schrittweise Einführung.
SPF-Ausrichtung aspf
DKIM-Ausrichtung adkim
Wie oft Empfänger Aggregat-Berichte senden, in Sekunden. Standard: 86400 (24 Std.).
Fehlerberichtsoptionen fo
Hintergrund

Was ist ein DMARC-Record?

Ein DMARC-Record ist ein TXT-Eintrag, den Sie im DNS Ihrer Domain veröffentlichen. Er teilt empfangenden Mailservern mit, was mit Nachrichten geschehen soll, die vorgeben, von Ihrer Domain zu stammen, aber die SPF- oder DKIM-Authentifizierung nicht bestehen. Der Record bittet diese Empfänger außerdem, Ihnen Berichte über jedes Authentifizierungsergebnis zu senden, damit Sie sehen können, wer E-Mails im Namen Ihrer Domain versendet und ob diese den Posteingang erreichen.

Ein minimaler DMARC-Record sieht so aus:

v=DMARC1; p=none; rua=mailto:berichte@ihredomain.de

Drei Dinge bestimmen seine Wirkung:

  • Die Version (v=DMARC1), die immer erforderlich ist.
  • Die Policy (p), die festlegt, was Empfänger mit Mails tun, die die Authentifizierung nicht bestehen. Optionen sind none, quarantine oder reject.
  • Die Berichtsadressen (rua für tägliche Aggregat-Zusammenfassungen und optional ruf für forensische Einzeldaten).

Jedes weitere Tag ist optional und dient der Feinabstimmung der Policy.

Schritt für Schritt

So erstellen Sie einen DMARC-Record

Dieser Generator erstellt Ihren Record in drei Schritten:

  1. Geben Sie Ihre Versanddomain ein

    Das ist die Apex-Domain, von der Sie E-Mails versenden, zum Beispiel ihredomain.de. Der DMARC-Record gilt für diese Domain und standardmäßig für ihre Subdomains.

  2. Wählen Sie eine Policy

    Beginnen Sie mit p=none, um Authentifizierungsergebnisse zu überwachen, ohne die Zustellung zu beeinflussen. Wechseln Sie zu quarantine, dann zu reject, sobald Sie Ihre Berichte gelesen und bestätigt haben, dass jeder legitime Absender authentifiziert ist.

  3. Fügen Sie Berichtsadressen hinzu

    Fügen Sie mindestens ein Postfach für Aggregat-Berichte hinzu, damit Empfänger Ihnen tägliche Zusammenfassungen zusenden können. Ein Postfach für Fehlerberichte ist optional und wird von großen Anbietern selten befüllt.

Klicken Sie auf DMARC-Record erstellen, um den TXT-Eintrag zu erzeugen, und kopieren Sie ihn dann in Ihr DNS.

Veröffentlichung

So veröffentlichen Sie Ihren DMARC-Record

Sie veröffentlichen einen DMARC-Record, indem Sie einen TXT-Eintrag im DNS Ihrer Domain hinzufügen. Der Hostname ist immer _dmarc.ihredomain.de, wobei Sie Ihre Domain anstelle von ihredomain.de einsetzen. Der Wert ist die von diesem Generator erzeugte Record-Zeichenkette.

Die Schritte unterscheiden sich leicht je nach DNS-Anbieter, das Prinzip bleibt aber gleich:

  1. Melden Sie sich bei Ihrem DNS-Anbieter an und öffnen Sie die DNS-Einstellungen für Ihre Domain.

  2. Fügen Sie einen neuen Record hinzu. Setzen Sie den Typ auf TXT.

  3. Setzen Sie das Host- oder Namensfeld auf _dmarc. Die meisten Anbieter ergänzen den Rest Ihrer Domain automatisch.

  4. Fügen Sie den generierten Record in das Wert- oder Inhaltsfeld ein.

  5. Speichern Sie. Die DNS-Verbreitung ist meist nach wenigen Minuten abgeschlossen, gelegentlich dauert es länger.

Warten Sie nach der Veröffentlichung 24 bis 48 Stunden, bevor die ersten Berichte eintreffen. Sobald Sie einige Tage an Daten haben, stellen Sie diesen Generator auf p=quarantine oder p=reject um und aktualisieren Sie Ihren Record.

Referenz

DMARC-Tags erklärt

Tag Werte Erforderlich Beschreibung
v DMARC1 Ja DMARC-Version. Immer DMARC1. Muss das erste Tag sein.
p none, quarantine, reject Ja Policy, die Empfänger auf Mails anwenden, die die DMARC-Authentifizierung nicht bestehen.
rua mailto-URI-Liste Nein Wohin Empfänger die täglichen Aggregat-XML-Berichte senden. Mehrere Adressen mit Kommas trennen.
ruf mailto-URI-Liste Nein Wohin Empfänger forensische Einzelberichte senden. Die meisten großen Anbieter senden diese nicht mehr.
sp none, quarantine, reject Nein Subdomain-Policy. Wenn nicht gesetzt, übernehmen Subdomains den Wert von p.
pct 0 bis 100 Nein Prozentsatz der fehlgeschlagenen Mails, auf die Ihre Policy angewendet wird. Standard 100. Nützlich für schrittweise Einführung.
aspf r, s Nein SPF-Identifier-Ausrichtung. Relaxed (r) ist der Standard. Strict (s) verlangt eine exakte Übereinstimmung zwischen From-Domain und SPF-authentifiziertem Absender.
adkim r, s Nein DKIM-Identifier-Ausrichtung. Gleiche Optionen wie aspf.
ri Sekunden Nein Berichtsintervall. Standard 86400 (ein Tag). Die meisten Empfänger halten sich unabhängig davon an einen täglichen Rhythmus.
fo 0, 1, d, s Nein Optionen für Fehlerberichte. 0 berichtet, wenn alle Prüfungen fehlschlagen. 1 berichtet, wenn eine beliebige Prüfung fehlschlägt. d berichtet nur DKIM-Fehler. s berichtet nur SPF-Fehler. Werte mit Doppelpunkt kombinieren, z. B. fo=1:d.
rf afrf Nein Format der Fehlerberichte. Fast immer afrf (RFC 5965). Selten explizit gesetzt.
FAQ

Häufig gestellte Fragen

Was ist ein DMARC Record Generator?

Ein DMARC Record Generator erstellt den TXT-Eintrag, den Sie im DNS veröffentlichen, um DMARC für Ihre Domain zu aktivieren. Sie konfigurieren Ihre Policy und Berichtsoptionen über ein Formular, und der Generator gibt einen syntaktisch gültigen Record aus, den Sie direkt bei Ihrem DNS-Anbieter einfügen können. Der Generator übernimmt Reihenfolge, Escaping und Formatierung der Tags, sodass Empfänger den Record korrekt verarbeiten, ohne dass Sie die Spezifikation auswendig kennen müssen.

Wie implementiere ich einen DMARC-Record für meine Domain?

Drei Dinge müssen stimmen. Erstens braucht Ihre Domain funktionierendes SPF und DKIM, denn DMARC baut darauf auf. Ohne mindestens eine bestandene und ausgerichtete Prüfung schlägt DMARC bei jeder Nachricht fehl. Zweitens erzeugen Sie Ihren Record mit diesem Tool und fügen ihn als TXT-Eintrag unter _dmarc.ihredomain.de bei Ihrem DNS-Anbieter hinzu. Drittens beginnen Sie mit p=none und lesen zwei bis vier Wochen lang die Aggregat-Berichte, bevor Sie Ihre Policy auf quarantine oder reject verschärfen.

Wie ist das Format eines DMARC-Records?

Ein DMARC-Record ist eine einzelne TXT-Zeichenkette aus durch Semikolon getrennten Tag-Wert-Paaren. Die Version steht immer zuerst (v=DMARC1), gefolgt von der Policy (p=...) und beliebig vielen optionalen Tags in beliebiger Reihenfolge. Ein funktionierendes Beispiel: v=DMARC1; p=quarantine; rua=mailto:berichte@beispiel.de; pct=100; aspf=r; adkim=r. Der Record wird unter dem Hostnamen _dmarc.ihredomain.de veröffentlicht, niemals an der Apex-Domain selbst.

Was ist DMARC-Domain-Ausrichtung?

Ausrichtung (Alignment) beschreibt, wie DMARC eine bestandene SPF- oder DKIM-Prüfung mit der im sichtbaren "From"-Header angezeigten Domain verknüpft. SPF authentifiziert den Envelope-Sender (die Bounce-Adresse), der sich oft von der From-Adresse unterscheidet. DKIM signiert mit einer Domain, die ebenfalls nicht übereinstimmen muss. DMARC verlangt, dass die SPF- oder DKIM-Domain mit der From-Domain übereinstimmt. Relaxed-Ausrichtung (r) akzeptiert eine gemeinsame Organisationsdomain, Strict (s) verlangt eine exakte Übereinstimmung. Ohne Ausrichtung gilt selbst ein gültiges SPF- oder DKIM-Ergebnis als DMARC-Fehlschlag.

Wie funktioniert DMARC mit Subdomains?

Standardmäßig übernehmen Subdomains die über das p-Tag gesetzte Policy Ihrer Apex-Domain. Wenn Sie abweichende Regeln für Subdomains möchten, setzen Sie das sp-Tag in Ihrem Record. Zum Beispiel hält p=none; sp=reject Ihre Apex-Domain im Überwachungsmodus, während fehlschlagende Mails von Subdomains abgelehnt werden. Eine Subdomain kann auch einen eigenen DMARC-Record unter _dmarc.subdomain.ihredomain.de veröffentlichen, der alles auf der übergeordneten Domain überschreibt. Empfänger prüfen immer zuerst den eigenen Record der Subdomain.

Kann ich einen DMARC-Record ohne SPF oder DKIM verwenden?

Technisch ja, der Record wäre syntaktisch gültig. Praktisch nein, denn DMARC hat dann nichts auszuwerten. Ihr Record setzt eine Policy nur durch, wenn SPF oder DKIM für eine eingehende Nachricht ein Ergebnis liefert. Ohne beide veröffentlicht schlagen alle Nachrichten bei DMARC fehl, sodass jede strengere Policy als p=none Ihre gesamte Mail in Quarantäne schickt oder ablehnt. Richten Sie zuerst SPF und DKIM ein, dann setzen Sie DMARC darauf auf.