IT Wissen
SPF, DKIM und DMARC: E-Mail-Schutz richtig einführen
Legitime Absender erfassen, DKIM sauber signieren und DMARC kontrolliert bis zur Ablehnung ausrollen.

Kurz gesagt
- SPF erlaubt sendende Systeme, DKIM signiert Nachrichten und DMARC bewertet die Ausrichtung.
- DMARC sollte mit Berichten beginnen und kontrolliert verschärft werden.
- Alle Versanddienste müssen vor einer Ablehnungsrichtlinie bekannt sein.
SPF, DKIM und DMARC helfen empfangenden Systemen zu prüfen, ob eine E-Mail im Namen Ihrer Domain legitim versendet wurde. Richtig eingeführt erschweren sie Domain-Spoofing. Sie verhindern aber nicht jede betrügerische Nachricht und ersetzen keine Kontosicherheit. Wer DMARC ohne Berichtsphase direkt auf Ablehnung stellt, wirft legitime Mails weg und wundert sich hinterher über verloren gegangene Aufträge.
Die Rollen der drei Verfahren
SPF veröffentlicht in einem DNS-Eintrag, welche Server-IPs für eine Domain senden dürfen. Wichtig ist die Grenze: SPF darf höchstens zehn DNS-Abfragen für include, redirect, a und mx ausführen, sonst bricht die Prüfung mit einem Fehler ab. Spätestens beim dritten Versanddienst wird diese Grenze real.
DKIM signiert die Nachricht kryptografisch. Der Empfänger holt den öffentlichen Schlüssel per DNS-Eintrag mit dem sogenannten Selektor ab. Verwenden Sie 2048-Bit-Schlüssel, einen eigenen Selektor je Versanddienst und einen geordneten Schlüsselwechsel, statt denselben Schlüssel jahrelang zu behalten.
SPF prüft den technischen Umschlagabsender, nicht die sichtbare Absenderadresse. Genau hier kommt DMARC ins Spiel: Es prüft, ob die sichtbare From-Domain mit SPF oder DKIM übereinstimmt, nennt dies Ausrichtung, und legt per Richtlinie fest, was mit fehlschlagenden Nachrichten passiert.
Sicher ausrollen
Aktivieren Sie DKIM für alle wichtigen Versanddienste und halten Sie SPF unter den technischen DNS-Limits. Starten Sie DMARC mit einer Berichtsrichtlinie ohne Ablehnung und werten Sie die Berichte einige Wochen aus. Erst wenn alle legitimen Quellen bekannt sind, wechseln Sie über Quarantäne hin zur vollständigen Ablehnung.
Subdomains und nicht verwendete Domains brauchen eine bewusste Richtlinie über den sp-Parameter, sonst bleiben Umgehungswege offen. Wo der Transport geschützt werden soll, ergänzen MTA-STS und TLS-RPT Sichtbarkeit und Regeln für die Verschlüsselung zwischen den Mailservern.
Weiterleitungen und externe Newsletterdienste machen die Praxis komplexer. Deshalb muss der tatsächliche Versand inventarisiert werden, statt ihn aus dem Gedächtnis zu raten.
Was zusätzlich nötig ist
MFA, sichere Administratorrollen und kontrollierte Weiterleitungen schützen vor dem Missbrauch echter Postfächer. DMARC prüft die Domain, nicht die Wahrheit des Inhalts. Zahlungsänderungen brauchen unabhängige Bestätigung über einen zweiten Weg.
Konkrete nächste Schritte
- Alle legitimen Versanddienste erfassen und DKIM aktivieren.
- SPF auf das DNS-Abfragelimit prüfen und bereinigen.
- DMARC-Berichte sammeln, Quellen abgleichen und stufenweise verschärfen.
- Subdomain-Richtlinie und Weiterleitungen kontrollieren.
vetosec prüft E-Mail-Domänen und setzt Sicherheitskonfigurationen im vereinbarten Umfang um. Zustellbarkeit wird dabei beobachtet, kann aber nicht für jedes externe Empfängersystem garantiert werden.