DMARC

Was ist DMARC?

DMARC steht für Domain-based Message Authentication, Reporting and Conformance. Das Verfahren schützt E-Mail-Domains vor gefälschten Absendern, indem empfangende Mailserver SPF und DKIM prüfen und mit der sichtbaren Absenderdomain abgleichen. Der Domaininhaber legt per DNS-Eintrag fest, wie nicht authentifizierte Nachrichten behandelt und gemeldet werden sollen.

Was DMARC genau prüft

DMARC ist ein Standard zur E-Mail-Authentifizierung und wird über einen TXT-Eintrag im Domain Name System, kurz DNS, veröffentlicht. Der Eintrag liegt üblicherweise unter _dmarc.beispiel.de. Er teilt empfangenden Mailservern mit, welche Prüfregeln gelten, welche Richtlinie anzuwenden ist und wohin Berichte gesendet werden sollen.

Die ausgeschriebene Bezeichnung Domain-based Message Authentication, Reporting and Conformance beschreibt drei Funktionen: die Authentifizierung einer Absenderdomain, Berichte über den E-Mail-Verkehr und Regeln für den Umgang mit Nachrichten, die die Prüfung nicht bestehen. DMARC erschwert dadurch das sogenannte Domain-Spoofing, bei dem Dritte eine fremde Domain als sichtbaren Absender verwenden.

Eine DMARC-Prüfung gilt als bestanden, wenn mindestens eines der beiden Verfahren SPF oder DKIM erfolgreich ist und die geprüfte Domain mit der sichtbaren Absenderdomain übereinstimmt. Diese Übereinstimmung heißt Alignment. Eine technisch gültige SPF- oder DKIM-Prüfung allein reicht deshalb nicht immer aus.

So funktioniert die DMARC-Prüfung

Beim Empfang einer E-Mail liest der Mailserver die sichtbare Domain aus dem From-Feld aus. Anschließend prüft er SPF und DKIM sowie deren Alignment. Das Ergebnis wird mit der DMARC-Richtlinie der Absenderdomain abgeglichen. Der empfangende Anbieter entscheidet schließlich, ob er die Nachricht zustellt, in den Spamordner verschiebt oder ablehnt.

  • SPF-Prüfung: Der Server kontrolliert, ob die sendende Infrastruktur laut SPF-Eintrag E-Mails für die Domain versenden darf.
  • DKIM-Prüfung: Eine kryptografische Signatur bestätigt, dass eine autorisierte Domain die Nachricht signiert hat und relevante Inhalte unverändert geblieben sind.
  • Alignment: Die über SPF oder DKIM geprüfte Domain wird mit der sichtbaren Absenderdomain verglichen.
  • Richtlinie: Der DMARC-Eintrag gibt vor, wie der Empfänger mit einer fehlgeschlagenen Prüfung umgehen soll.
  • Reporting: Konfigurierte Empfänger erhalten Berichte über bestandene und fehlgeschlagene Prüfungen.

Relaxed und Strict Alignment

Beim Relaxed Alignment dürfen die sichtbare Absenderdomain und die geprüfte Domain unterschiedliche Subdomains derselben organisatorischen Domain verwenden. Bei Strict Alignment müssen beide Domains exakt übereinstimmen. Die Tags aspf und adkim steuern diese Vorgabe für SPF beziehungsweise DKIM.

DMARC-Richtlinien im Vergleich

Der Tag p definiert die gewünschte Behandlung von Nachrichten, die DMARC nicht bestehen. Domaininhaber können zwischen den Richtlinien none, quarantine und reject wählen. Die schrittweise Verschärfung ermöglicht es, legitime Versanddienste zuerst zu erfassen und korrekt zu authentifizieren.

RichtlinieBedeutungTypischer Einsatz
p=noneDie Nachricht wird beobachtet, ohne eine verbindliche Behandlung anzufordern.Analysephase und Bestandsaufnahme aller Versandquellen
p=quarantineFehlgeschlagene Nachrichten sollen als verdächtig behandelt werden.Kontrollierte Verschärfung nach Auswertung der Berichte
p=rejectFehlgeschlagene Nachrichten sollen abgelehnt werden.Konsequenter Schutz nach vollständiger Bereinigung der Versandstruktur

Mit dem Tag pct lässt sich festlegen, für welchen prozentualen Anteil der betroffenen Nachrichten die Richtlinie gelten soll. pct=25 wendet sie beispielsweise auf 25 Prozent der fehlgeschlagenen Prüfungen an. Der Tag sp kann eine separate Richtlinie für Subdomains definieren.

Unterschied zu SPF und DKIM

Der Unterschied zwischen DMARC, SPF und DKIM liegt in ihrer jeweiligen Aufgabe. SPF autorisiert Versandserver, DKIM signiert Nachrichten und DMARC verbindet die Ergebnisse mit der sichtbaren Absenderdomain. DMARC ergänzt die beiden Verfahren außerdem um Richtlinien und ein Berichtssystem.

VerfahrenPrüfgegenstandKernfunktion
SPFSendender Server und technische AbsenderdomainPrüft die Versandberechtigung anhand des DNS-Eintrags
DKIMKryptografische Signatur der NachrichtBestätigt die signierende Domain und die Integrität relevanter Inhalte
DMARCSichtbare Absenderdomain und AuthentifizierungsergebnissePrüft das Alignment, definiert Richtlinien und liefert Berichte

DMARC kann grundsätzlich bereits mit einem ausgerichteten SPF- oder DKIM-Ergebnis bestehen. In einer belastbaren Konfiguration sollten trotzdem beide Verfahren korrekt eingerichtet sein. Weiterleitungen können SPF-Prüfungen beeinträchtigen, während DKIM bei unveränderten Nachrichten häufig weiterhin gültig bleibt.

DMARC einrichten: Vorgehen 2026

Eine sichere Einführung beginnt mit einer Bestandsaufnahme aller Systeme, die im Namen der Domain E-Mails versenden. Dazu gehören Newsletter-Plattformen, Shopsysteme, CRM-Lösungen, Supportsoftware, Bewerberportale, Rechnungsdienste und interne Mailserver. Vergessene Versandquellen sind eine häufige Ursache für abgewiesene Geschäftsmails.

  • Erfasse alle aktiven Absender, Versandplattformen und verwendeten Subdomains.
  • Richte SPF und DKIM für jede berechtigte Versandquelle ein.
  • Veröffentliche zunächst eine Richtlinie mit p=none und einer Adresse für aggregierte Berichte.
  • Werte die Berichte aus und ordne unbekannte Versandquellen fachlich ein.
  • Korrigiere fehlendes SPF- oder DKIM-Alignment bei legitimen Absendern.
  • Wechsle kontrolliert zu quarantine und anschließend zu reject.
Eine vorschnell aktivierte Reject-Richtlinie kann legitime Newsletter, Bestellbestätigungen, Rechnungen oder Kontaktformular-E-Mails blockieren. Vor p=reject müssen alle berechtigten Versanddienste erfasst, authentifiziert und anhand der DMARC-Berichte geprüft sein.

Beispiel für einen DMARC-Eintrag

Ein einfacher Eintrag kann v=DMARC1; p=none; rua=mailto:dmarc@beispiel.de lauten. v=DMARC1 bezeichnet die verwendete Version, p=none aktiviert den Beobachtungsmodus und rua legt die Adresse für aggregierte Berichte fest. Die angegebene Mailbox muss auf regelmäßig eingehende XML-Berichte vorbereitet sein.

Aggregierte Berichte fassen unter anderem Versandquellen, Nachrichtenmengen und Prüfergebnisse zusammen. Sie zeigen, welche Systeme E-Mails für die Domain versenden und ob SPF, DKIM sowie Alignment funktionieren. Forensische Berichte können über ruf angefordert werden, werden jedoch nicht von jedem Mailanbieter unterstützt.

Relevanz für digitales Marketing

DMARC ist kein direkter Ranking-Faktor für SEO und verändert weder Crawling noch organische Positionen. Der Schutz der Absenderdomain unterstützt jedoch die digitale Markenführung. Gefälschte Nachrichten können Vertrauen beschädigen, Supportaufwand verursachen und Empfänger gegenüber echten Unternehmensmails skeptischer machen. Ein ergänzendes Brand Monitoring erfasst, wo und in welchem Zusammenhang eine Marke online genannt wird.

Im SEA wirkt DMARC vor allem nach der Conversion. Wenn ein Nutzer über Google Ads ein Formular ausfüllt, müssen Bestätigung, Terminabstimmung oder Lead-Nachverfolgung zuverlässig ankommen. Authentifizierte Absender schaffen dafür eine belastbare technische Grundlage, ersetzen aber keine laufende Überwachung von Versandfehlern, Beschwerden und Zustellquoten.

Für GEO, also Generative Engine Optimization, hat DMARC ebenfalls keine direkte Rankingwirkung. Der Standard stärkt jedoch die konsistente Nutzung einer Unternehmensdomain über digitale Kontaktpunkte hinweg. SEO, SEA, GEO und E-Mail-Marketing profitieren von einer einheitlichen Marke, überprüfbaren Domains und klar geregelten technischen Zuständigkeiten. Ergänzend zeigt ein Brand-Watch-Tool, wie sich markenbezogene Aktivitäten systematisch beobachten lassen.

Wenn du neben der E-Mail-Domain auch die Präsenz deines Unternehmens bei Google, in KI-Antworten und in Google Ads einordnen möchtest, kannst du einen unverbindlichen Potenzialcheck anfragen.

Kostenloser Potenzialcheck

Häufige Fragen zu DMARC

Ist DMARC für jede Domain sinnvoll?

DMARC ist für jede Domain sinnvoll, die E-Mails versendet oder als sichtbarer Unternehmensabsender missbraucht werden könnte. Auch Domains ohne aktiven Mailversand können mit einer restriktiven Richtlinie gegen gefälschte Absender geschützt werden.

Wie kann ich einen DMARC-Eintrag prüfen?

Ein DMARC-Eintrag lässt sich über eine DNS-Abfrage für die Adresse _dmarc.deinedomain.de prüfen. Kontrolliere dabei, ob genau ein gültiger TXT-Eintrag vorhanden ist und alle verwendeten Tags korrekt geschrieben sind.

Verbessert DMARC automatisch die Zustellbarkeit?

DMARC allein garantiert keine Zustellung. Eine korrekte Authentifizierung liefert Mailanbietern jedoch klare Signale zur Herkunft einer Nachricht und unterstützt eine stabile Absenderreputation. Inhalt, Versandverhalten und Empfängerreaktionen bleiben ebenfalls relevant.

Kann DMARC ohne DKIM funktionieren?

DMARC kann über ein bestandenes und ausgerichtetes SPF-Ergebnis funktionieren. DKIM sollte trotzdem eingerichtet werden, weil SPF bei Weiterleitungen scheitern kann und DKIM einen zusätzlichen Nachweis über die signierende Domain liefert.

Wie lange dauert die Aktivierung eines DMARC-Eintrags?

Die technische Veröffentlichung hängt von der DNS-Aktualisierung und dem eingestellten TTL-Wert ab. Die vollständige Einführung dauert meist länger, weil zunächst Berichte gesammelt, Versandquellen geprüft und Richtlinien kontrolliert verschärft werden müssen.

Was bedeutet ein DMARC-Fehler?

Ein DMARC-Fehler bedeutet, dass weder SPF noch DKIM erfolgreich und zugleich zur sichtbaren Absenderdomain ausgerichtet waren. Ursache können eine nicht autorisierte Versandquelle, eine falsche Konfiguration oder ein gefälschter Absender sein.


Sie haben noch Fragen?

Kontaktieren Sie uns

Free Account erstellen


Weitere Inhalte