SPF, DKIM und DMARC: So richten Sie E-Mails für Ihre Firmendomain ein

  • Startseite
  • SPF, DKIM und DMARC: So richten Sie E-Mails für Ihre Firmendomain ein
SPF, DKIM und DMARC: So richten Sie E-Mails für Ihre Firmendomain ein

SPF, DKIM und DMARC sind drei TXT-Einträge im DNS einer Domain. Ihre Aufgabe ist einfach: Sie bestätigen den Servern der Empfänger, dass eine Nachricht wirklich von Ihrem Unternehmen stammt. Ohne sie landen Mails öfter im Spam, und Betrüger können sich leichter als Ihre Firmenadresse ausgeben. Die Rechnung an den Kunden ist im Spam-Ordner gelandet? Geschäftspartner bekommen seltsame Nachrichten „von Ihnen“? Die Ursache liegt meist genau hier. Im Folgenden erkläre ich, was jeder dieser Einträge macht, in welcher Reihenfolge Sie sie einrichten und wie Sie prüfen, ob sie funktionieren.

Warum landen Firmen-Mails im Spam, obwohl Sie sie korrekt versenden?

Weil der Server des Empfängers einer Nachricht nicht traut, deren Absender sich nicht authentifizieren lässt. Deshalb verschiebt er sie in den Spam oder lehnt sie einfach ab. Die gesamte Prüfung basiert auf DNS-Einträgen, also öffentlichen Einträgen in der Zone der Domain (jeder Server der Welt kann sie auslesen). Laut den Anforderungen von Gmail für Absender empfiehlt Google, SPF, DKIM und DMARC einzurichten. Nicht authentifizierte Nachrichten können als Spam markiert oder mit dem Fehler 5.7.26 abgelehnt werden.

Und dann gibt es noch die andere Seite der Medaille: Identitätsmissbrauch der Firmendomain. Eine Domain ohne Authentifizierung ist eine offene Tür. Jeder kann eine Mail mit Ihrer Adresse im Absenderfeld verschicken, zum Beispiel mit der Bitte um eine Überweisung auf ein „neues Konto“. Der Kunde sieht eine bekannte Adresse und hat keinen Grund, misstrauisch zu werden. Den Schaden trägt der Ruf des Unternehmens.

SPF, DKIM und DMARC: Unterschiede und Zusammenspiel

Kurz gesagt: SPF legt fest, welche Server E-Mails im Namen der Domain senden dürfen. DKIM signiert jede Nachricht mit einem Schlüssel. DMARC sagt dem Empfänger, was er mit einer Mail tun soll, die diese Prüfungen nicht bestanden hat. Jeder Mechanismus stopft eine andere Lücke, deshalb ergeben sie erst zusammen Sinn:

  • SPF (Sender Policy Framework) ist eine Liste der Server und Dienste, die im Namen der Domain senden dürfen.
  • DKIM (DomainKeys Identified Mail) fügt der Nachricht eine digitale Signatur hinzu, die der Empfänger mit einem im DNS veröffentlichten öffentlichen Schlüssel prüft.
  • DMARC verbindet beide Ergebnisse, legt eine Richtlinie für verdächtige Mails fest und schickt dem Domaininhaber Berichte.

Es gibt noch einen Haken, den viele vergessen: die Übereinstimmung, auf Englisch Alignment. Die im From-Header sichtbare Domain muss mit der Domain übereinstimmen, die SPF oder DKIM geprüft hat. Stimmt sie nicht überein, stuft DMARC die Nachricht als nicht authentifiziert ein, selbst bei korrekter Signatur. Etwas tückisch, aber so funktioniert es.

So richten Sie den SPF-Eintrag für Ihre Domain ein

Der SPF-Eintrag für die Domain ist ein einzelner TXT-Eintrag, der mit v=spf1 beginnt. Darin führen Sie alle Dienste auf, die E-Mails im Namen des Unternehmens senden. Und hier beginnt die eigentliche Arbeit: Bevor Sie etwas eintragen, brauchen Sie eine Bestandsaufnahme aller Absender. Mailserver, Onlineshop, CRM, Newsletter-System, Rechnungsprogramm. Jedes dieser Tools nennt in seiner Dokumentation einen eigenen include-Eintrag, den Sie dem Eintrag hinzufügen.

Der häufigste Fehler? Zwei separate SPF-Einträge statt einem. Die Folge: Beide werden ungültig. Der zweite Klassiker ist ein vergessener externer Absender. Wie die Google-Dokumentation zur E-Mail-Authentifizierung betont, landen Nachrichten von Anbietern, die nicht im Eintrag stehen, häufiger im Spam. Wenn Ihre E-Mails bei einem Anbieter liegen, der die DNS-Zone selbst verwaltet, etwa beim E-Mail-Hosting für Unternehmen, ist der Grundeintrag oft schon vorhanden. Dann müssen Sie ihn nur noch ergänzen.

DKIM aktivieren: Schlüssel im Mail-Panel und Eintrag im DNS

DKIM aktivieren Sie im Panel Ihres E-Mail-Dienstes. Der Dienst erzeugt ein Schlüsselpaar, und Sie veröffentlichen den öffentlichen Schlüssel im DNS als TXT-Eintrag unter einem sogenannten Selektor (das ist einfach ein Name, der die Schlüssel verschiedener Dienste unterscheidet). Der Ablauf sieht so aus:

  1. Erzeugen Sie den Schlüssel im Mail-Panel (Google Workspace, Microsoft 365 oder Hosting-Panel).
  2. Legen Sie in der DNS-Zone einen TXT-Eintrag mit dem angegebenen Selektornamen und dem Schlüsselwert an.
  3. Aktivieren Sie das Signieren von Nachrichten im Mail-Panel.
  4. Senden Sie eine Testmail und prüfen Sie das Ergebnis der Verifizierung.

Die Schlüssellänge ist nicht egal. Die Empfehlungen von Google für Absender verlangen mindestens 1024 Bit beim Versand an private Gmail-Konten und empfehlen aus Sicherheitsgründen 2048 Bit, sofern der Anbieter das unterstützt. Meiner Meinung nach gibt es hier nichts zu überlegen: Wenn es geht, nehmen Sie 2048. Ach ja, noch etwas. Einen eigenen DKIM-Schlüssel im DNS braucht jeder externe Absender, zum Beispiel das Newsletter-Tool, ohne das sich wirksames E-Mail-Marketing im Unternehmen kaum betreiben lässt.

DMARC-Eintrag: Konfiguration Schritt für Schritt, von p=none bis p=reject

Den DMARC-Eintrag veröffentlichen Sie als TXT unter dem Namen _dmarc.ihre-domain.de. Starten Sie immer mit der Richtlinie none, die nur Berichte sammelt und nichts blockiert. Beispieleintrag: v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de. Das Tag v ist die Protokollversion, p legt die Richtlinie fest, und rua nennt das Postfach für die Sammelberichte.

Die Richtlinie verschärfen Sie schrittweise. Zuerst none, dann quarantine (verdächtige Mails gehen in den Spam), zuletzt reject (der Server lehnt sie ab). Ohne Eile. Der nächste Schritt ergibt erst Sinn, wenn die Berichte zeigen, dass alle legitimen E-Mails die Prüfung bestehen. Nebenbei zeigen dieselben Berichte, wer überhaupt Nachrichten im Namen der Domain verschickt. Betrüger eingeschlossen.

So prüfen Sie, ob SPF, DKIM und DMARC richtig funktionieren

Am einfachsten: Senden Sie eine Nachricht an ein Gmail-Postfach, öffnen Sie sie und wählen Sie im Menü Original anzeigen. Bei SPF, DKIM und DMARC sollte der Status PASS stehen. Einer zeigt FAIL? Prüfen Sie der Reihe nach Tippfehler im Eintrag, einen fehlenden Absender im SPF und die Übereinstimmung der Domain im From-Feld mit der Domain der Signatur. In der Praxis ist es meist einer dieser drei Punkte.

Sie haben viele Dienste, die E-Mails versenden, oder niemanden, der die Berichte regelmäßig liest? Dann ist es eigentlich klüger, das Thema Fachleuten zu überlassen, zum Beispiel im Rahmen der IT-Betreuung im Outsourcing. Schlimmer wird es, wenn die Berichte einen Versand von Ihrem Server zeigen, den niemand im Unternehmen veranlasst hat. Das ist ein Signal, dass die Website oder das Postfach übernommen worden sein könnte, und Sie müssen schnell handeln. Dann hilft eine Anleitung mit den Schritten nach einem Hackerangriff.

Womit anfangen? Listen Sie alle Dienste auf, die E-Mails von der Domain versenden, und bauen Sie daraus einen korrekten SPF-Eintrag. Danach DKIM bei jedem Absender. DMARC stellen Sie auf none und sammeln einige Wochen lang einfach Berichte. Erst mit diesem Wissen verschärfen Sie die Richtlinie, ohne zu riskieren, dass Sie Ihre eigenen Rechnungen blockieren. Gut eingerichtete SPF, DKIM und DMARC bedeuten bessere Zustellbarkeit und Schutz der Marke vor Identitätsmissbrauch. Beides auf einen Schlag.

Häufige Fragen

Braucht ein kleines Unternehmen, das keine Newsletter verschickt, DMARC?

u003cpu003eJa. DMARC schützt vor allem vor Identitätsmissbrauch der Domain, und davon ist jedes Unternehmen mit eigener Adresse betroffen, egal wie viele Mails es verschickt. Große E-Mail-Anbieter, darunter Google, empfehlen es allen Absendern.u003c/pu003e

Kann ich zwei SPF-Einträge in einer Domain haben?

u003cpu003eNein. Zwei SPF-Einträge machen die Prüfung ungültig. Alle Dienste fassen Sie in einem TXT-Eintrag mit weiteren include-Mechanismen zusammen.u003c/pu003e

Bringt die Richtlinie p=none überhaupt etwas?

u003cpu003eSie blockiert nichts, das stimmt. Aber sie liefert Berichte, aus denen hervorgeht, wer E-Mails im Namen der Domain verschickt. Ohne diese Daten lässt sich nicht sicher auf quarantine oder reject umstellen.u003c/pu003e

Kostenlose Beratung buchen

Geben Sie Ihre Telefonnummer an oder vereinbaren Sie einen Termin