DMARC
Was ist DMARC?
DMARCE-Mail-Authentifizierungsstandard nach RFC 7489, mit dem Domain-Inhaber eine Richtlinie veröffentlichen, wie Empfänger Nachrichten behandeln sollen, die SPF oder DKIM und die Domain-Alignment-Prüfungen verfehlen.
Domain-based Message Authentication, Reporting and Conformance (DMARC) ist in RFC 7489 spezifiziert und baut auf SPF (RFC 7208) und DKIM (RFC 6376) auf, indem es ein Identifier Alignment zwischen der sichtbaren From:-Domain und der per SPF oder DKIM authentifizierten Domain verlangt. Damit wird die Lücke geschlossen, die diese beiden Protokolle offenlassen: SPF und DKIM validieren jeweils eine Domain, aber keines garantiert, dass es die ist, die der Empfänger tatsächlich sieht. Der Domain-Inhaber veröffentlicht einen TXT-Record unter _dmarc.<domain> mit einer Policy (p=none, quarantine oder reject), der Subdomain-Behandlung (sp=), dem Alignment-Modus (aspf/adkim, entspannt oder strikt), einem Rollout-Prozentsatz (pct=) und den Reporting-URIs (rua, ruf).
Bereitstellung und Durchsetzung
Der sichere Rollout-Pfad beginnt mit p=none: Aggregate-XML-Reports (RFC 7489) offenbaren jeden legitimen Absender — einschließlich vergessener Marketing- und Ticketing-Plattformen —, sodass diese authentifiziert werden können, bevor auf quarantine und dann reject verschärft wird. Wer diesen Schritt überspringt, lässt echte Mail im Nichts verschwinden.
DMARC bildet die Grundlage für BIMI (das ein verifiziertes Marken-Logo nur bei p=quarantine/reject anzeigt) und wurde zur faktischen Pflicht, als die Massenversender-Regeln von Google und Yahoo im February 2024 in Kraft traten. Sie verlangen von Absendern mit ~5,000 oder mehr Nachrichten/Tag an Gmail, dass sie ausgerichtetes SPF oder DKIM bestehen, mindestens p=none veröffentlichen und eine Ein-Klick-Abmeldung (one-click unsubscribe) anbieten. Die 2026 veröffentlichte Revision DMARCbis löst RFC 7489 ab, hält v=DMARC1-Records weiterhin funktionsfähig und ersetzt die Public-Suffix-List-Abfragen durch einen DNS-„Tree Walk", um die organisatorische Domain zu ermitteln.
flowchart TD
A[Eingehende Nachricht] --> B{SPF bestanden?}
A --> C{DKIM bestanden?}
B --> D{From ausgerichtet<br/>mit SPF-Domain?}
C --> E{From ausgerichtet<br/>mit DKIM-Domain?}
D --> F{Eine Pruefung<br/>besteht & richtet aus?}
E --> F
F -->|Ja| G[DMARC bestanden - zustellen]
F -->|Nein| H[p=-Policy anwenden]
H --> I[none: ueberwachen]
H --> J[quarantine: Spam-Ordner]
H --> K[reject: zurueckweisen]
G & H --> L[rua-Aggregatbericht an Domain-Inhaber senden]● Beispiele
- 01
Veröffentlichung von v=DMARC1; p=reject; rua=mailto:dmarc@example.com zur strikten Authentifizierung von example.com.
- 02
Mit Aggregate-XML-Reports wird eine vergessene Marketingplattform identifiziert und authentifiziert, bevor von p=none auf p=reject umgeschaltet wird.
● Häufige Fragen
Was ist DMARC?
E-Mail-Authentifizierungsstandard nach RFC 7489, mit dem Domain-Inhaber eine Richtlinie veröffentlichen, wie Empfänger Nachrichten behandeln sollen, die SPF oder DKIM und die Domain-Alignment-Prüfungen verfehlen. Es gehört zur Kategorie Netzwerksicherheit der Cybersicherheit.
Was bedeutet DMARC?
E-Mail-Authentifizierungsstandard nach RFC 7489, mit dem Domain-Inhaber eine Richtlinie veröffentlichen, wie Empfänger Nachrichten behandeln sollen, die SPF oder DKIM und die Domain-Alignment-Prüfungen verfehlen.
Wie schützt man sich gegen DMARC?
Schutzmaßnahmen gegen DMARC kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für DMARC?
Übliche alternative Bezeichnungen: Domain-based Message Authentication, Reporting and Conformance.