SPF und DMARC: stoppe E-Mail-Spoofing deiner Domain
SPF und DMARC sind DNS-Records, die empfangenden Mailservern mitteilen, welche Server E-Mails für deine Domain senden dürfen und was mit Nachrichten geschehen soll, die durchfallen. Ohne sie kann jeder deine Domain in Phishing-E-Mails fälschen.
Was es ist
SPF (Sender Policy Framework) ist ein TXT-Record, der autorisierte Sendeserver auflistet, z. B. v=spf1 include:_spf.google.com -all. Das -all bedeutet 'alles andere abweisen'.
DMARC baut auf SPF und DKIM auf und wird unter _dmarc.deinedomain.de veröffentlicht. Seine Policy (p=none, quarantine oder reject) teilt Empfängern mit, wie sie mit Nachrichten umgehen sollen, die die Authentifizierung nicht bestehen.
Warum es wichtig ist
Ohne SPF/DMARC können Angreifer E-Mails senden, die scheinbar von [email protected] stammen, was Phishing gegen deine Kunden und dein Team weit überzeugender macht.
Ein permissives SPF (+all) oder eine auf p=none belassene DMARC-Policy bieten kaum echten Schutz — gefälschte Mail wird trotzdem zugestellt.
So behebst du es
Liste deine echten Absender auf und schließe mit -all ab.
yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"Beginne mit p=none zum Überwachen und wechsle zu quarantine oder reject, sobald du bestätigt hast, dass legitime Mail besteht.
_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"Zwei SPF-Records zu veröffentlichen ist ein permanenter Fehler, der SPF deaktiviert. Führe alle deine includes zu einem einzigen Record zusammen.
FAQ
Was ist der Unterschied zwischen SPF, DKIM und DMARC?
SPF autorisiert die Sendeserver, DKIM signiert Nachrichten kryptografisch, und DMARC verbindet beides und teilt Empfängern mit, wie sie bei Fehlschlägen handeln sollen.
Blockiert ein durchgesetztes DMARC meine legitime E-Mail?
Das kann passieren, wenn ein echter Absender nicht von SPF/DKIM abgedeckt ist. Deshalb beginnst du mit p=none, liest die Reports und ziehst dann an.
Ist deine App betroffen?
AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.
Meine App gratis scannenVerwandte Guides
Subdomain-Takeover: wie er passiert und wie du ihn verhinderst
Ein hängendes CNAME ist eine offene Tür auf deiner Domain.
HTTP Strict Transport Security (HSTS) erklärt
Erzwinge, dass jede Verbindung HTTPS nutzt — sogar die erste.
Warum deine Website eine Weiterleitung von HTTP zu HTTPS braucht
Lass die unsichere Tür nicht offen.