Zustellbarkeit

DMARC-Eintrag im Detail: Was er ist und wie er aussieht

DMARC wird angesichts der Änderungen von E-Mail-Anbietern immer wichtiger, kann aber ein recht technisches Konzept sein. Sehen wir uns das Beispiel eines DMARC-Eintrags an und analysieren wir, was die einzelnen Teile bedeuten und wie sie mit den Zielen der DMARC-Authentifizierung zusammenhängen.
Bild für DMARC-Eintrag im Detail: Was er ist und wie er aussieht

Die DMARC-Authentifizierung ist komplex – das wissen wir. Für viele E-Mail-Versender sind die technischen Feinheiten von DMARC Grund genug, sich erst dann damit zu befassen, wenn es in der E-Mail-Welt zu einem absoluten Muss wird.

Nun, diese Zeit ist gekommen. Gmail und Yahoo haben angekündigt, 2024 verstärkt gegen unerwünschte E-Mails vorzugehen mit neuen Anforderungen, einschließlich verbesserter e-Mail-Authentifizierung – und dazu gehört auch DMARC.

DMARC-Einträge sind ein wichtiger Bestandteil des DMARC-Authentifizierungsprozesses. Zu wissen, wie Sie Ihren eigenen Eintrag erstellen, ist entscheidend, um sicherzustellen, dass DMARC korrekt eingerichtet ist.

Wir haben die Grundlagen von DMARC und dessen Implementierung in unserem Beitrag „Was ist DMARC und wie funktioniert es?“ behandelt. Nun befassen wir uns damit, was DMARC-Einträge sind, wie Sie Ihren eigenen erstellen, was die einzelnen Tags bedeuten und wie Sie ihn in das DNS Ihrer Domain eintragen.

Was ist ein DMARC-Eintrag?

DMARC-Einträge sind ein wesentlicher Bestandteil Ihrer DMARC-Compliance – sozusagen das Authentifizierungshandbuch Ihrer Domain.

Kurz gesagt: Ein DMARC-Eintrag ist ein DNS-TXT-Eintrag, der einer Domain hinzugefügt wird, um festzulegen, was mit einer E-Mail geschehen soll, bei der die SPF- und DKIM-Authentifizierung fehlschlägt. DMARC-Einträge teilen E-Mail-Anbietern mit, was mit diesen nicht authentifizierten Nachrichten geschehen soll: nichts tun, sie unter Quarantäne stellen oder sie ablehnen.

DMARC-Einträge sind im Grunde eine kurze Textzeile mit Anweisungen, die im Domain Name System (DNS) gespeichert wird. Sie sehen folgendermaßen aus:

                                

                                    v=DMARC1;p=none;pct=100;rua=mailto:postmaster@dmarcdomain.com;ruf=mailto:dmarc@dmarcdomain.com;rf=afrf
                                
                            

Eines der wichtigsten Elemente in einem DMARC-Eintrag ist die Richtlinie (p), die ganz am Anfang steht. Wenn Sie jedoch genau hinsehen, werden Sie noch weitere Informationen finden.

Was bedeuten also die ganzen anderen Tags? Welche wertvollen Informationen liefern sie? Sehen wir uns jeden Tag im Detail an.

So erstellen Sie einen DMARC-Eintrag: Die grundlegenden Tags

DMARC-Einträge können eine Reihe verschiedener Tags enthalten, um E-Mail-Anbietern mitzuteilen, was mit eingehenden E-Mails geschehen soll, bei denen die DMARC-Authentifizierung fehlschlägt. Einige dieser Tags sind erforderlich, andere sind optional, werden aber häufig verwendet, und wieder andere kommen seltener vor.

Hier ist eine Übersicht aller Tags, die wir in diesem Beitrag behandeln – darunter einige grundlegende sowie weitere, weniger häufige Optionen, die für Ihr Unternehmen nützlich sein könnten.

TAG

ERFORDERLICH

FUNKTION

v

Ja

Der „v“-Tag identifiziert den DNS-Eintrag und gibt die DMARC-Version an.

p

Ja

Der „p“-Tag gibt die DMARC-Richtlinie einer Domain an: none, quarantine oder reject.

rua

Nein

Der „rua“-Tag gibt die E-Mail-Adresse an, an die aggregierte DMARC-Berichte (Aggregate Reports) für fehlgeschlagene E-Mail-Authentifizierungen gesendet werden.

ruf

Nein

Der „ruf“-Tag gibt die E-Mail-Adresse an, an die forensische DMARC-Berichte für fehlgeschlagene E-Mail-Authentifizierungen gesendet werden.

rf

Nein

Der „rf“-Tag legt das Format für forensische Berichte fest – derzeit nur „afrf“.

pct

Nein

Der „pct“-Tag gibt den Prozentsatz der E-Mails an, die bei fehlgeschlagener Authentifizierung unter Quarantäne gestellt oder abgelehnt werden.

sp

Nein

Der „sp“-Tag gibt eine bestimmte DMARC-Richtlinie für E-Mails an, die von Subdomains stammen.

adkim

Nein

Der „adkim“-Tag definiert, was eine E-Mail erfüllen muss, um die DKIM-Authentifizierung zu bestehen.

aspf

Nein

Der „aspf“-Tag definiert, was eine E-Mail erfüllen muss, um die SPF-Authentifizierung zu bestehen.

ri

Nein

Der „ri“-Tag gibt an, wie oft aggregierte Berichte an die im „rua“-Tag angegebene E-Mail-Adresse gesendet werden.

Jeder DMARC-Eintrag enthält mindestens zwei Tags – „v“ und „p“. Sie sollten jedoch auch sicherstellen, dass Sie „rua“ sowie einige dieser optionalen Tags aufnehmen, die ebenfalls wertvolle Informationen liefern.

Sehen wir uns zunächst die grundlegenden Tags in einem DMARC-Eintrag an.

Der „v“-Tag

Der Wert „v“ ist die Kennung. Er repräsentiert die DMARC-Version, die Ihre Domain verwendet. Derzeit ist „v=DMARC1“ die einzige verwendete Version.

Wenn der E-Mail-Anbieter einen DMARC-Scan durchführt, sucht er nach einer Kennung. Findet er keine, führt er keine DMARC-Prüfung durch. Mit anderen Worten: Der „v“-Tag gibt an, dass E-Mails von Ihrer Domain für die DMARC-Authentifizierung infrage kommen.

Die „p“-Richtlinien

Der „p“-Tag teilt dem E-Mail-Anbieter mit, was mit Nachrichten geschehen soll, die die DMARC-Prüfung nicht bestehen. Wie bereits erwähnt, gibt es drei Richtlinienoptionen: none, quarantine und reject. Welche Richtlinie für Sie am besten geeignet ist, hängt davon ab, wo Sie sich im Prozess befinden.

dmarc policy mailjet Image

Dies ist der wichtigste Teil des DMARC-Eintrags. Sehen wir uns alle drei Optionen an.

Überwachungsrichtlinie: p=none

Die DMARC-Richtlinie „none“ weist den E-Mail-Empfänger an, nichts mit einer Nachricht zu unternehmen, die bei der Authentifizierung fehlschlägt, und einen Bericht darüber an eine im DMARC-Eintrag angegebene E-Mail-Adresse zu senden. Das bedeutet, dass die empfangende Person die fehlgeschlagene E-Mail weiterhin im Posteingang sieht. Mit anderen Worten: Es passiert nichts.

Interessanterweise verlangen die aktuellen Pläne von Yahoo und Google von Absendern von Massen-E-Mails lediglich, p=none als Richtlinie festzulegen, obwohl dies die am wenigsten restriktive Wahl ist. Aber warum der ganze Aufwand, DMARC einzurichten, nur um dann nichts mit E-Mails zu tun, die die Authentifizierung nicht bestehen?

Ganz einfach: Wenn Sie gerade erst anfangen, wissen Sie nicht genau, was Sie erwartet. Und wenn Sie eine der beiden anderen Richtlinienoptionen wählen, werden Sie möglicherweise mit Tausenden oder gar Millionen von E-Mails bombardiert, die Sie über E-Mails informieren, die Ihre DMARC-Prüfungen nicht bestanden haben.

Das möchten Sie nicht. Es könnte auch passieren, dass Sie legitime E-Mails Ihrer Marke unter Quarantäne stellen oder ablehnen. Das möchten Sie ganz sicher auch nicht.

p=none ist eine gute Richtlinie für den Anfang, damit Sie zunächst einen Überblick über die Lage erhalten. Das ist der Überwachungsschritt. Sie erhalten ein Gefühl für Ihre aktuellen Daten und die Realität, die sie widerspiegeln, und beginnen dann im Laufe der Zeit mit der Anpassung Ihres DMARC-Eintrags.

Quarantänerichtlinie: p=quarantine

Die nächste Richtlinienoption ist „quarantine“. Diese DMARC-Richtlinie weist E-Mail-Empfänger an, E-Mails, die die DMARC-Prüfungen nicht bestehen, in den Spam-Ordner der empfangenden Person zu filtern. Anschließend wird der DMARC-Bericht an eine von Ihnen angegebene E-Mail-Adresse gesendet, genau wie bei der Richtlinie „p=none“.

Das Unter-Quarantäne-Stellen von E-Mails bedeutet also, dass problematische E-Mails zwar weiterhin gesehen und geöffnet werden können, sie sich jedoch im Spam-Ordner befinden.

Ablehnungsrichtlinie: p=reject

Die dritte Richtlinienoption ist „reject“. Wie bei den anderen Optionen wird auch hier ein DMARC-Bericht gesendet. Zusätzlich lehnt diese Option jedoch E-Mails, die die DMARC-Prüfungen nicht bestehen, vollständig ab und verhindert, dass sie jemals den Posteingang der empfangenden Person erreichen. 

Während Sie Ihren DMARC-Eintrag überwachen und anpassen, ist es Ihr Ziel, einen Punkt zu erreichen, an dem Sie alle E-Mails von Spammern und Spoofing-Akteuren, die versuchen, von Ihrer Marke zu profitieren, souverän ablehnen können.

Der „rua“-Tag

Der „rua“-Tag gibt die E-Mail-Adresse an, an die alle aggregierten DMARC-Berichte gesendet werden sollen, die bei jeder fehlgeschlagenen Authentifizierung einer E-Mail erstellt werden. Das sieht folgendermaßen aus:

                                

                                    rua=mailto:postmaster@dmarcdomain.com
                                
                            

Sie können dem „rua“-Tag eine beliebige E-Mail-Adresse hinzufügen oder sogar mehrere angeben.

Sie sollten jedoch sicherstellen, dass Sie eine neue E-Mail-Adresse erstellen, die ausschließlich für diesen Zweck verwendet wird. Sie erhalten möglicherweise viele DMARC-Berichte – wahrscheinlich einen pro Tag – und möchten damit nicht Ihre anderen E-Mail-Adressen überfluten.

Der „ruf“-Tag

Der „ruf“-Tag gibt die E-Mail-Adresse an, an die die forensischen Berichte über DMARC-Fehler gesendet werden. Diese forensischen Berichte enthalten zusätzliche Details zu jeder E-Mail, die die Authentifizierung nicht besteht.

Der Tag sieht in etwa so aus:

                                

                                    ruf=mailto:dmarc@dmarcdomain.com
                                
                            

Sie erhalten E-Mails mit forensischen Berichten in Echtzeit, was bedeutet, dass Sie davon weitaus mehr erhalten als von den aggregierten Berichten. Stellen Sie also auch hier sicher, dass Sie eine eigene E-Mail-Adresse für diese Berichte festlegen.

Im Gegensatz zur „rua“-E-Mail-Adresse, die beliebig sein kann, muss die Adresse, die Sie in Ihrem „ruf“-Tag angeben, von der Domain stammen, die den DMARC-Eintrag veröffentlicht hat.

Der „rf“-Tag

Der „rf“-Tag legt das Format für die Berichte fest, die Sie erhalten. Derzeit ist „afrf“ der einzige verwendete Wert, daher gibt es nicht unbedingt einen zwingenden Grund dafür, außer Ihren DMARC-Eintrag weiter abzusichern.

Übrigens, falls Sie sich fragen: „afrf“ steht für Aggregate Failure Reporting Format.

Der „pct“-Tag

Der „pct“-Tag ermöglicht es Ihnen, zu steuern, welcher Prozentsatz der E-Mails, die bei der Authentifizierung fehlschlagen, unter Quarantäne gestellt oder abgelehnt wird.

Mit anderen Worten: Wenn Sie „p=quarantine“ oder „p=reject“ auswählen, aber keinen anderen „pct“-Wert als 100 wählen, werden 100 % der fehlschlagenden E-Mails – also alle – unter Quarantäne gestellt oder abgelehnt.

Wenn Sie gerade erst mit Ihrer DMARC-Authentifizierung beginnen, ist es unter Umständen ratsam, mit einem niedrigeren Prozentsatz anzufangen, beispielsweise mit 10 %, und sicherzustellen, dass die E-Mails, die Ihre DMARC-Richtlinie nicht erfüllen, korrekt markiert werden.

Zum Beispiel könnten Sie mit „p=quarantine“ und „pct=10“ beginnen. Dies würde bedeuten, dass 10 % der E-Mails, die bei der Authentifizierung fehlschlagen, in den Spam-Ordner verschoben werden und die restlichen 90 % in den Posteingang gelangen.

Mit der Zeit ist es das Ziel, Ihren „pct“-Wert auf 100 zu setzen. Wenn Sie sich also entscheiden, niedriger anzufangen, sollten Sie Ihre Daten überwachen und diesen Prozentsatz erhöhen, sobald Sie sicher sind, dass die Richtlinie wie gewünscht funktioniert.

Weitere Tags für DMARC-Einträge

Wir haben im obigen Abschnitt die grundlegenden Tags behandelt, aber dies sind nicht die einzigen Informationen, die Ihrem DMARC-Eintrag hinzugefügt werden können.

Es gibt verschiedene weitere Tags, die aufgenommen werden können, um E-Mail-Anbietern zusätzliche Anweisungen zu geben. Hier sind einige wichtige davon:

Der „sp“-Tag

Standardmäßig ist eine DMARC-Richtlinie hierarchisch aufgebaut. Das bedeutet, dass jede auf der obersten Ebene angewendete Richtlinie auf alle Subdomains übertragen wird.

Der „sp“-Tag ermöglicht es Ihnen, die DMARC-Richtlinie für Ihre Subdomains zu ändern. Er funktioniert genauso wie der zuvor genannte Richtlinien-Tag („p“) und bietet dieselben drei Optionen – none, quarantine und reject –, diese können sich jedoch von den für Ihre „p“-Werte angegebenen Einstellungen unterscheiden.

Nehmen wir beispielsweise an, Sie haben nicht vor, jemals E-Mails von Subdomains zu versenden, und möchten verhindern, dass Spoofing-Akteure dies versuchen. In Ihrem DMARC-Eintrag könnten Sie folgende Kombination von Tags verwenden: p=none; sp=reject.

In diesem Beispiel gilt der „p“-Wert für Ihre Hauptdomain und der „sp“-Wert für alle möglichen Subdomains.

Wenn Sie über eine Vielzahl von E-Mail-Adressen verfügen und im Rahmen Ihrer E-Mail-Kommunikation verschiedene Subdomains nutzen, sollten Sie möglicherweise mit sp=none beginnen, um sich einige DMARC-Berichte anzusehen und die Daten zu studieren, bevor Sie weitere Schritte unternehmen.

Der „adkim“-Tag

Der „adkim“-Tag bietet Ihnen zwei Optionen, um zu definieren, was eine E-Mail erfüllen muss, um Ihre DKIM-Authentifizierungzu bestehen. Er kann auf „s“ (strict) oder „r“ (relaxed) gesetzt werden. Wenn Sie diesen Wert nicht festlegen, ist der Standardwert „relaxed“.

  • Strict („s“) bedeutet, dass eine E-Mail den DKIM-Teil der DMARC-Authentifizierung nur dann besteht, wenn das gesamte „d=“-Feld in der DKIM-Signatur exakt mit der Absenderadresse übereinstimmt.
  • Relaxed („r“) bedeutet, dass E-Mail-Nachrichten akzeptiert werden, wenn das DKIM-Feld „d=“ nur mit der Root-Domain der Absenderadresse übereinstimmt.

Der Begriff „Root-Domain“ bezieht sich auf den Kernbereich Ihrer E-Mail-Adresse. Nehmen wir an, das ist „address.com“. Eine Absenderdomain wie „service.address.com“ würde also bei einer strikten Einstellung fehlschlagen, bei einer „relaxed“-Einstellung jedoch akzeptiert werden, da sie beide die Domain „address.com“ teilen.

Bei Sinch Mailjet empfehlen wir unserer Kundschaft, die „adkim“-Einstellung auf „relaxed“ zu setzen und nach Möglichkeit auf „strict“ zu verzichten.

Der „aspf“-Tag

Ähnlich wie der vorherige Tag legt der „aspf“-Tag fest, was eine E-Mail erfüllen muss, um Ihre SPF-Authentifizierung zu bestehen. . Sie können ihn auf dieselben zwei Werte setzen: strict („s“) und relaxed („r“).

Beide Werte funktionieren genauso wie beim „adkim“-Tag – „s“ betrachtet die gesamte Adresse, die im Feld „s=“ Ihrer SPF-Signatur angegeben ist, während „r“ sich nur auf die Root-Domain konzentriert.

Wie zuvor ist der Standardwert „relaxed“, wenn Sie diesen Wert nicht festlegen.

Bei Sinch Mailjet empfehlen wir unserer Kundschaft, die „aspf“-Einstellung auf „relaxed“ zu setzen und nach Möglichkeit auf „strict“ zu verzichten.

Der „ri“-Tag

Wie oft möchten Sie aggregierte DMARC-Berichte erhalten? Wenn Sie nichts anderes angeben, werden diese Berichte einmal täglich zugestellt und erfassen alle E-Mails, bei denen Ihre Authentifizierungsprotokolle fehlgeschlagen sind.

Mit dem „ri“-Tag können Sie ändern, wie oft Sie diese Berichte erhalten. Der Mindest- und Standardwert ist einmal täglich. Sie können jedoch einen anderen Zeitraum festlegen, sodass die Berichte jeden zweiten Tag, einmal wöchentlich oder in einem beliebigen anderen Rhythmus gesendet werden.

Es ist wichtig zu beachten, dass dieser Wert in Sekunden und nicht in Tagen gemessen wird. Ein „ri“-Wert von 86400 bedeutet, dass Sie einmal täglich Berichte erhalten. Wenn Sie also einen anderen Zeitraum festlegen möchten, müssen Sie ein wenig rechnen. Wussten Sie, dass ein Tag 86.400 Sekunden hat? Nun, jetzt wissen Sie es.

So fügen Sie Ihren DMARC-Eintrag hinzu

Sie kennen nun also die Tags. Nehmen Sie sich etwas Zeit, um zu überlegen, welche Sie aufnehmen möchten, und erstellen Sie einen DMARC-Eintrag, der Ihren E-Mail-Anforderungen entspricht. Denken Sie daran: Sie benötigen möglicherweise nicht alle, aber Sie sollten zumindest die Tags „v“ und „p“ aufnehmen. Wie bereits erwähnt, empfehlen wir bei Sinch Mailjet zudem die Angabe des „rua“-Tags.

Sobald Sie Ihre DMARC-Richtlinie erstellt haben, müssen Sie zu den DNS-Einstellungen Ihres Hosts navigieren, um sie zu veröffentlichen. Die genauen Schritte können je nach Host variieren, aber hier ist die grundlegende Vorgehensweise:

  1. Geben Sie unter DNS-Hostname Ihren Eintragsnamen ein: _dmarc.ihredomain.com.
  2. Geben Sie unter DNS-Eintragswert Ihren DMARC-Eintrag ein: Stellen Sie sicher, dass dies der vollständige Eintrag mit allen zuvor besprochenen Tags und Werten ist.
  3. Speichern Sie die Änderungen.

Das Hinzufügen und Veröffentlichen Ihres DMARC-Eintrags ist ein relativ einfacher Vorgang. Dies ist jedoch nur ein Schritt bei der Einrichtung Ihrer DMARC-Authentifizierung. Stellen Sie also sicher, dass Sie die gesamte Konfiguration abgeschlossen haben, bevor Sie sich anderen Aufgaben widmen.

Möchten Sie mehr über DMARC erfahren? Hören Sie sich an, was die Fachleute im Podcast von Sinch Mailgun zu sagen haben: Email’s Not Dead. Begleiten Sie Ash Morin von Dmarcian und Kate Nowrouzi, VP of Deliverability bei Sinch Mailgun, bei ihrer Diskussion über die Feinheiten von DMARC mit unserem Moderationsteam.

Ihre DMARC-Authentifizierung einrichten

Okay, genug vom Code geredet für heute? Das dachten wir uns.

DMARC-Einträge sind ein wesentlicher Bestandteil Ihrer DMARC-Authentifizierung. Das bedeutet jedoch nicht, dass Sie all diese Tags hinzufügen oder auswendig lernen müssen. Halten Sie diesen Beitrag griffbereit, wenn Sie Ihre DMARC-Konfiguration einrichten oder ändern, und wenden Sie die Tags an, die am besten zu Ihrem Anwendungsfall passen.

Mit den kürzlich von Gmail und Yahoo angekündigten Änderungenist die Einrichtung Ihrer DMARC-Authentifizierung keine freiwillige Option mehr. Wer Massen-E-Mails versendet, muss sich bald mit den neuen Authentifizierungsanforderungen vertraut machen.

Wenn Sie sich nicht sicher sind, was DMARC ist, warum Sie es benötigen oder wie Sie es einrichten, lesen Sie unseren Beitrag „Was ist DMARC und wie funktioniert es?“. Wir haben alles, was Sie brauchen, um Ihre E-Mail-Authentifizierung auf den neuesten Stand zu bringen, bevor diese neuen Anforderungen im Januar 2024 in Kraft treten.

Benötigen Sie zusätzliche Hilfe? Das Support-Team von Sinch Mailjet steht der Kundschaft von Mailjet zur Seite, um diese Änderungen erfolgreich umzusetzen. Egal, ob Sie Hilfe bei der Konfiguration benötigen oder sich einfach vergewissern möchten, dass Ihre DMARC-Richtlinie richtig eingerichtet wurde – wir sind für Sie da. Wenden Sie sich einfach an unser Team, um Unterstützung zu erhalten.