Alle Guides
Schweregrad MittelDNS- & E-Mail-Sicherheit

SPF und DMARC: stoppe E-Mail-Spoofing deiner Domain

SPF und DMARC sind DNS-Records, die empfangenden Mailservern mitteilen, welche Server E-Mails für deine Domain senden dürfen und was mit Nachrichten geschehen soll, die durchfallen. Ohne sie kann jeder deine Domain in Phishing-E-Mails fälschen.

Was es ist

SPF (Sender Policy Framework) ist ein TXT-Record, der autorisierte Sendeserver auflistet, z. B. v=spf1 include:_spf.google.com -all. Das -all bedeutet 'alles andere abweisen'.

DMARC baut auf SPF und DKIM auf und wird unter _dmarc.deinedomain.de veröffentlicht. Seine Policy (p=none, quarantine oder reject) teilt Empfängern mit, wie sie mit Nachrichten umgehen sollen, die die Authentifizierung nicht bestehen.

Warum es wichtig ist

Ohne SPF/DMARC können Angreifer E-Mails senden, die scheinbar von [email protected] stammen, was Phishing gegen deine Kunden und dein Team weit überzeugender macht.

Ein permissives SPF (+all) oder eine auf p=none belassene DMARC-Policy bieten kaum echten Schutz — gefälschte Mail wird trotzdem zugestellt.

So behebst du es

Veröffentliche einen strikten SPF-Record

Liste deine echten Absender auf und schließe mit -all ab.

yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"
Füge einen durchsetzenden DMARC-Record hinzu

Beginne mit p=none zum Überwachen und wechsle zu quarantine oder reject, sobald du bestätigt hast, dass legitime Mail besteht.

_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Behalte nur einen SPF-Record

Zwei SPF-Records zu veröffentlichen ist ein permanenter Fehler, der SPF deaktiviert. Führe alle deine includes zu einem einzigen Record zusammen.

FAQ

Was ist der Unterschied zwischen SPF, DKIM und DMARC?

SPF autorisiert die Sendeserver, DKIM signiert Nachrichten kryptografisch, und DMARC verbindet beides und teilt Empfängern mit, wie sie bei Fehlschlägen handeln sollen.

Blockiert ein durchgesetztes DMARC meine legitime E-Mail?

Das kann passieren, wenn ein echter Absender nicht von SPF/DKIM abgedeckt ist. Deshalb beginnst du mit p=none, liest die Reports und ziehst dann an.

Ist deine App betroffen?

AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.

Meine App gratis scannen