E-Mail-Sicherheitscheck: SPF, DKIM, DMARC
SPF, DKIM und DMARC sind drei DNS-Einträge, die es anderen erschweren, E-Mails im Namen Ihrer Domain zu senden. Fehlen sie oder sind sie falsch, können Betrüger gefälschte Rechnungen in Ihrem Namen senden und Ihre eigenen E-Mails können im Spam landen. Dieses Tool liest Ihre Einträge, ordnet die Probleme nach Priorität und sagt Ihnen, was zu tun ist.
Es werden nur öffentliche DNS-Einträge gelesen und keine E-Mails gesendet. Um das Tool zu verbessern und Missbrauch zu verhindern, werden die geprüfte Domain und das Ergebnis gespeichert und nach 180 Tagen gelöscht.
Prüfen Sie die E-Mail-Sicherheit Ihrer Domain
- 01
Was machen die drei Einträge?
SPF listet, welche Server E-Mails für Ihre Domain senden dürfen. DKIM fügt jeder ausgehenden E-Mail eine Signatur hinzu, die Empfänger überprüfen können. DMARC sagt den Empfängern, was mit E-Mails zu tun ist, die SPF oder DKIM nicht bestehen: beobachten (none), in den Spam-Ordner senden (quarantine) oder ablehnen (reject); außerdem werden Berichte an Sie gesendet.
- 02
Gmail- und Yahoo-Regeln
Seit Februar 2024 verlangen Google und Yahoo von Massenversendern SPF, DKIM und DMARC; E-Mails von Domains ohne diese Einträge können abgelehnt oder in den Spam-Ordner verschoben werden. Microsoft hat ähnliche Regeln für Versender mit hohem Volumen eingeführt. Selbst wenn Sie wenig E-Mail senden, schützen korrekte Einträge Ihre Zustellung.
- 03
In welcher Reihenfolge sollten Sie Probleme beheben?
Listen Sie zuerst jeden Dienst auf, der E-Mails für Sie sendet (E-Mail-Anbieter, Newsletter, Rechnungsstellung, CRM). Fassen Sie dann SPF in einen einzigen Eintrag zusammen und aktivieren Sie DKIM in jedem Dienst. Starten Sie DMARC mit p=none und einer Berichtsadresse; sobald die Berichte zeigen, dass legitime E-Mails bestehen, wechseln Sie zu quarantine und dann zu reject. Wenn Sie direkt mit reject beginnen, können auch legitime E-Mails verschwinden.
- 04
Was kann dieses Tool nicht sehen?
DKIM-Selektoren lassen sich nicht im DNS auflisten; das Tool probiert gängige Selektoren aus, daher müssen Sie Ihren Selektor eingeben, falls er anders ist. Das Tool kann außerdem nicht sehen, von wo Ihre E-Mails tatsächlich gesendet werden, ob Ihre Server auf Blacklists stehen oder ob es Probleme bei inhaltsbezogenem Spam gibt. Dafür müssen DMARC-Berichte und Sendeprotokolle geprüft werden.
Häufig gestellte Fragen
Was das Tool prüft, was es nicht prüfen kann und wie Sie das Ergebnis verwenden.
Werden alle drei, SPF, DKIM und DMARC, benötigt?
Ja. SPF und DKIM allein sagen den Empfängern nicht, was zu tun ist; ohne DMARC können gefälschte E-Mails weiterhin zugestellt werden. Große Postfachanbieter erwarten außerdem alle drei zusammen.
Reicht p=none?
Als erster Schritt ist es richtig: Es sammelt Berichte, stoppt aber keine gefälschten E-Mails. Sobald die Berichte zeigen, dass Ihre legitimen E-Mails bestehen, sollten Sie zu quarantine und reject wechseln.
Warum sollte es nicht zwei SPF-Einträge geben?
Der Standard (RFC 7208) verlangt einen einzigen SPF-Eintrag pro Domain; mit zwei Einträgen schlägt SPF vollständig fehl. Wenn Sie mehrere Dienste nutzen, fassen Sie diese mit include in einem Eintrag zusammen; insgesamt dürfen die DNS-Lookups 10 nicht überschreiten.
Speichert dieser Check meine Domain oder meine E-Mails?
Ihre E-Mails werden nicht gelesen und es werden keine E-Mails gesendet; nur öffentliche DNS-Einträge werden gelesen. Die geprüfte Domain und das Ergebnis werden gespeichert, um das Tool zu verbessern und Missbrauch zu verhindern, und nach 180 Tagen gelöscht. Ihre IP-Adresse selbst wird nicht gespeichert, nur ein Einweg-Hash.
Verwandte Seiten
Weitere kostenlose Tools, passende Ratgeber und Leistungen.
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.