DMARC
Was ist DMARC?
DMARC steht für Domain-based Message Authentication, Reporting and Conformance. Das Verfahren schützt E-Mail-Domains vor gefälschten Absendern, indem empfangende Mailserver SPF und DKIM prüfen und mit der sichtbaren Absenderdomain abgleichen. Der Domaininhaber legt per DNS-Eintrag fest, wie nicht authentifizierte Nachrichten behandelt und gemeldet werden sollen.
Was DMARC genau prüft
DMARC ist ein Standard zur E-Mail-Authentifizierung und wird über einen TXT-Eintrag im Domain Name System, kurz DNS, veröffentlicht. Der Eintrag liegt üblicherweise unter _dmarc.beispiel.de. Er teilt empfangenden Mailservern mit, welche Prüfregeln gelten, welche Richtlinie anzuwenden ist und wohin Berichte gesendet werden sollen.
Die ausgeschriebene Bezeichnung Domain-based Message Authentication, Reporting and Conformance beschreibt drei Funktionen: die Authentifizierung einer Absenderdomain, Berichte über den E-Mail-Verkehr und Regeln für den Umgang mit Nachrichten, die die Prüfung nicht bestehen. DMARC erschwert dadurch das sogenannte Domain-Spoofing, bei dem Dritte eine fremde Domain als sichtbaren Absender verwenden.
Eine DMARC-Prüfung gilt als bestanden, wenn mindestens eines der beiden Verfahren SPF oder DKIM erfolgreich ist und die geprüfte Domain mit der sichtbaren Absenderdomain übereinstimmt. Diese Übereinstimmung heißt Alignment. Eine technisch gültige SPF- oder DKIM-Prüfung allein reicht deshalb nicht immer aus.
So funktioniert die DMARC-Prüfung
Beim Empfang einer E-Mail liest der Mailserver die sichtbare Domain aus dem From-Feld aus. Anschließend prüft er SPF und DKIM sowie deren Alignment. Das Ergebnis wird mit der DMARC-Richtlinie der Absenderdomain abgeglichen. Der empfangende Anbieter entscheidet schließlich, ob er die Nachricht zustellt, in den Spamordner verschiebt oder ablehnt.
Relaxed und Strict Alignment
Beim Relaxed Alignment dürfen die sichtbare Absenderdomain und die geprüfte Domain unterschiedliche Subdomains derselben organisatorischen Domain verwenden. Bei Strict Alignment müssen beide Domains exakt übereinstimmen. Die Tags aspf und adkim steuern diese Vorgabe für SPF beziehungsweise DKIM.
DMARC-Richtlinien im Vergleich
Der Tag p definiert die gewünschte Behandlung von Nachrichten, die DMARC nicht bestehen. Domaininhaber können zwischen den Richtlinien none, quarantine und reject wählen. Die schrittweise Verschärfung ermöglicht es, legitime Versanddienste zuerst zu erfassen und korrekt zu authentifizieren.
| Richtlinie | Bedeutung | Typischer Einsatz |
|---|---|---|
p=none | Die Nachricht wird beobachtet, ohne eine verbindliche Behandlung anzufordern. | Analysephase und Bestandsaufnahme aller Versandquellen |
p=quarantine | Fehlgeschlagene Nachrichten sollen als verdächtig behandelt werden. | Kontrollierte Verschärfung nach Auswertung der Berichte |
p=reject | Fehlgeschlagene Nachrichten sollen abgelehnt werden. | Konsequenter Schutz nach vollständiger Bereinigung der Versandstruktur |
Mit dem Tag pct lässt sich festlegen, für welchen prozentualen Anteil der betroffenen Nachrichten die Richtlinie gelten soll. pct=25 wendet sie beispielsweise auf 25 Prozent der fehlgeschlagenen Prüfungen an. Der Tag sp kann eine separate Richtlinie für Subdomains definieren.
Unterschied zu SPF und DKIM
Der Unterschied zwischen DMARC, SPF und DKIM liegt in ihrer jeweiligen Aufgabe. SPF autorisiert Versandserver, DKIM signiert Nachrichten und DMARC verbindet die Ergebnisse mit der sichtbaren Absenderdomain. DMARC ergänzt die beiden Verfahren außerdem um Richtlinien und ein Berichtssystem.
| Verfahren | Prüfgegenstand | Kernfunktion |
|---|---|---|
| SPF | Sendender Server und technische Absenderdomain | Prüft die Versandberechtigung anhand des DNS-Eintrags |
| DKIM | Kryptografische Signatur der Nachricht | Bestätigt die signierende Domain und die Integrität relevanter Inhalte |
| DMARC | Sichtbare Absenderdomain und Authentifizierungsergebnisse | Prüft das Alignment, definiert Richtlinien und liefert Berichte |
DMARC kann grundsätzlich bereits mit einem ausgerichteten SPF- oder DKIM-Ergebnis bestehen. In einer belastbaren Konfiguration sollten trotzdem beide Verfahren korrekt eingerichtet sein. Weiterleitungen können SPF-Prüfungen beeinträchtigen, während DKIM bei unveränderten Nachrichten häufig weiterhin gültig bleibt.
DMARC einrichten: Vorgehen 2026
Eine sichere Einführung beginnt mit einer Bestandsaufnahme aller Systeme, die im Namen der Domain E-Mails versenden. Dazu gehören Newsletter-Plattformen, Shopsysteme, CRM-Lösungen, Supportsoftware, Bewerberportale, Rechnungsdienste und interne Mailserver. Vergessene Versandquellen sind eine häufige Ursache für abgewiesene Geschäftsmails.
p=reject müssen alle berechtigten Versanddienste erfasst, authentifiziert und anhand der DMARC-Berichte geprüft sein.Beispiel für einen DMARC-Eintrag
Ein einfacher Eintrag kann v=DMARC1; p=none; rua=mailto:dmarc@beispiel.de lauten. v=DMARC1 bezeichnet die verwendete Version, p=none aktiviert den Beobachtungsmodus und rua legt die Adresse für aggregierte Berichte fest. Die angegebene Mailbox muss auf regelmäßig eingehende XML-Berichte vorbereitet sein.
Aggregierte Berichte fassen unter anderem Versandquellen, Nachrichtenmengen und Prüfergebnisse zusammen. Sie zeigen, welche Systeme E-Mails für die Domain versenden und ob SPF, DKIM sowie Alignment funktionieren. Forensische Berichte können über ruf angefordert werden, werden jedoch nicht von jedem Mailanbieter unterstützt.
Relevanz für digitales Marketing
DMARC ist kein direkter Ranking-Faktor für SEO und verändert weder Crawling noch organische Positionen. Der Schutz der Absenderdomain unterstützt jedoch die digitale Markenführung. Gefälschte Nachrichten können Vertrauen beschädigen, Supportaufwand verursachen und Empfänger gegenüber echten Unternehmensmails skeptischer machen. Ein ergänzendes Brand Monitoring erfasst, wo und in welchem Zusammenhang eine Marke online genannt wird.
Im SEA wirkt DMARC vor allem nach der Conversion. Wenn ein Nutzer über Google Ads ein Formular ausfüllt, müssen Bestätigung, Terminabstimmung oder Lead-Nachverfolgung zuverlässig ankommen. Authentifizierte Absender schaffen dafür eine belastbare technische Grundlage, ersetzen aber keine laufende Überwachung von Versandfehlern, Beschwerden und Zustellquoten.
Für GEO, also Generative Engine Optimization, hat DMARC ebenfalls keine direkte Rankingwirkung. Der Standard stärkt jedoch die konsistente Nutzung einer Unternehmensdomain über digitale Kontaktpunkte hinweg. SEO, SEA, GEO und E-Mail-Marketing profitieren von einer einheitlichen Marke, überprüfbaren Domains und klar geregelten technischen Zuständigkeiten. Ergänzend zeigt ein Brand-Watch-Tool, wie sich markenbezogene Aktivitäten systematisch beobachten lassen.
Wenn du neben der E-Mail-Domain auch die Präsenz deines Unternehmens bei Google, in KI-Antworten und in Google Ads einordnen möchtest, kannst du einen unverbindlichen Potenzialcheck anfragen.
Häufige Fragen zu DMARC
Ist DMARC für jede Domain sinnvoll?
DMARC ist für jede Domain sinnvoll, die E-Mails versendet oder als sichtbarer Unternehmensabsender missbraucht werden könnte. Auch Domains ohne aktiven Mailversand können mit einer restriktiven Richtlinie gegen gefälschte Absender geschützt werden.
Wie kann ich einen DMARC-Eintrag prüfen?
Ein DMARC-Eintrag lässt sich über eine DNS-Abfrage für die Adresse _dmarc.deinedomain.de prüfen. Kontrolliere dabei, ob genau ein gültiger TXT-Eintrag vorhanden ist und alle verwendeten Tags korrekt geschrieben sind.
Verbessert DMARC automatisch die Zustellbarkeit?
DMARC allein garantiert keine Zustellung. Eine korrekte Authentifizierung liefert Mailanbietern jedoch klare Signale zur Herkunft einer Nachricht und unterstützt eine stabile Absenderreputation. Inhalt, Versandverhalten und Empfängerreaktionen bleiben ebenfalls relevant.
Kann DMARC ohne DKIM funktionieren?
DMARC kann über ein bestandenes und ausgerichtetes SPF-Ergebnis funktionieren. DKIM sollte trotzdem eingerichtet werden, weil SPF bei Weiterleitungen scheitern kann und DKIM einen zusätzlichen Nachweis über die signierende Domain liefert.
Wie lange dauert die Aktivierung eines DMARC-Eintrags?
Die technische Veröffentlichung hängt von der DNS-Aktualisierung und dem eingestellten TTL-Wert ab. Die vollständige Einführung dauert meist länger, weil zunächst Berichte gesammelt, Versandquellen geprüft und Richtlinien kontrolliert verschärft werden müssen.
Was bedeutet ein DMARC-Fehler?
Ein DMARC-Fehler bedeutet, dass weder SPF noch DKIM erfolgreich und zugleich zur sichtbaren Absenderdomain ausgerichtet waren. Ursache können eine nicht autorisierte Versandquelle, eine falsche Konfiguration oder ein gefälschter Absender sein.
Sie haben noch Fragen?


















