E-Mail-Adressen lassen sich mit wenig Aufwand fälschen. Angreifer machen sich das zunutze, indem sie Nachrichten im Namen fremder Domains z. B. für Phishing oder Betrugsmaschen wie CEO Fraud versenden. DMARC ist ein Standard, der Domains genau vor diesem Missbrauch schützt. Dieser Artikel erklärt, was DMARC ist, wie das Protokoll gemeinsam mit SPF und DKIM funktioniert und wie Sie einen DMARC-Eintrag für Ihre eigene Domain einrichten.
Was ist DMARC?
DMARC steht für „Domain-based Message Authentication, Reporting and Conformance“ und ist ein offenes Protokoll zur E-Mail-Authentifizierung. Kurz gesagt legt DMARC fest, wie ein empfangender Mailserver mit einer E-Mail umgehen soll, die nicht nachweislich von der angegebenen Absender-Domain stammt.
Das Protokoll baut auf zwei älteren Verfahren auf: dem Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM). Beide prüfen auf unterschiedliche Weise, ob eine E-Mail tatsächlich von einer berechtigten Quelle stammt. DMARC verbindet diese beiden Prüfungen und erweitert sie durch zwei entscheidende Funktionen. Zum einen bestimmt der Domaininhaber selbst, was mit nicht authentifizierten E-Mails geschehen soll. Zum anderen erhält er regelmäßige Berichte darüber, wer in seinem Namen E-Mails versendet.
Der zentrale Zweck von DMARC ist der Schutz vor Domain-Spoofing. Dabei fälschen Angreifer die Absender-Domain einer E-Mail, um sie legitim erscheinen zu lassen. Diese Technik steckt hinter vielen Phishing-Angriffen und Betrugsmaschen wie Business Email Compromise. Mit einer korrekt eingerichteten DMARC-Richtlinie lassen sich solche gefälschten Nachrichten zuverlässig aussortieren, bevor sie den Empfänger erreichen.
Warum ist DMARC wichtig?
DMARC ist deshalb so wirkungsvoll, weil es eine grundlegende Schwachstelle der E-Mail-Kommunikation adressiert. Die Absenderadresse, die ein Empfänger in seinem Postfach sieht, lässt sich nämlich fälschen. Ein empfangender Mailserver kann ohne zusätzliche Schutzmechanismen nicht überprüfen, ob eine E-Mail wirklich von der angegebenen Domain stammt.
Genau diese Lücke nutzen Angreifer aus. Sie versenden E-Mails, die scheinbar von einem bekannten Unternehmen oder einer vertrauenswürdigen Person kommen, und missbrauchen dafür fremde Domains. Für die betroffenen Unternehmen hat das gleich mehrere unangenehme Folgen. Kunden und Partner erhalten betrügerische Nachrichten im Namen der Marke, das Vertrauen leidet, und im schlimmsten Fall entstehen finanzielle Schäden durch Phishing oder CEO Fraud.
DMARC schließt diese Lücke und bringt für Unternehmen mehrere Vorteile mit sich:
- Schutz der eigenen Domain und Marke: Angreifer können die Domain nicht mehr ungehindert für gefälschte E-Mails missbrauchen.
- Bessere Zustellbarkeit: Korrekt authentifizierte E-Mails landen zuverlässiger im Posteingang statt im Spam-Ordner.
- Mehr Transparenz: Über die DMARC-Berichte sieht ein Unternehmen, wer in seinem Namen E-Mails versendet, und erkennt sowohl legitime Dienste als auch Missbrauch.
Zusätzliche Dringlichkeit hat das Thema durch die verschärften Vorgaben großer E-Mail-Anbieter erhalten. Seit 2024 verlangen Google und Yahoo von Unternehmen, die E-Mails in größerem Umfang versenden, eine gültige DMARC-Konfiguration. Ohne diese riskieren Absender, dass ihre Nachrichten gar nicht erst zugestellt werden.
Wie funktioniert DMARC?
DMARC greift auf zwei etablierte Authentifizierungsverfahren zurück. Um zu verstehen, wie DMARC eine E-Mail prüft, hilft ein kurzer Blick auf diese beiden Grundlagen.
SPF: Wer darf senden?
Das Sender Policy Framework legt fest, welche Server berechtigt sind, E-Mails im Namen einer Domain zu versenden. Der Domaininhaber hinterlegt dazu im DNS eine Liste der erlaubten IP-Adressen. Empfängt ein Mailserver eine Nachricht, gleicht er die Absender-IP mit dieser Liste ab. Steht die IP nicht darauf, gilt die SPF-Prüfung als nicht bestanden.
DKIM: Ist die E-Mail unverändert?
DomainKeys Identified Mail versieht jede ausgehende E-Mail mit einer digitalen Signatur. Diese Signatur beruht auf einem kryptografischen Schlüsselpaar, dessen öffentlicher Teil im DNS hinterlegt ist. Der empfangende Server kann damit zwei Dinge überprüfen: ob die E-Mail wirklich von der angegebenen Domain autorisiert wurde und ob sie auf dem Transportweg unverändert geblieben ist.
DMARC: Die übergeordnete Instanz
DMARC verbindet die Ergebnisse von SPF und DKIM und trifft auf dieser Grundlage eine Entscheidung. Damit eine E-Mail die DMARC-Prüfung besteht, muss sie mindestens eines der beiden Verfahren erfolgreich durchlaufen. Zusätzlich prüft DMARC das sogenannte Alignment, also ob die in SPF und DKIM verwendete Domain zur sichtbaren Absender-Domain passt. Erst wenn diese Übereinstimmung gegeben ist, gilt die E-Mail als authentifiziert.
Vereinfacht läuft die Prüfung beim Empfang einer E-Mail in diesen Schritten ab:
- Der empfangende Server ermittelt die Absender-Domain und ruft deren DMARC-Eintrag aus dem DNS ab.
- Er prüft, ob die E-Mail die SPF- und die DKIM-Prüfung besteht und ob die Domains übereinstimmen.
- Besteht die E-Mail mindestens eine der Prüfungen mit passender Domain, gilt sie als authentifiziert und wird zugestellt.
- Schlägt die Prüfung fehl, wendet der Server die in der DMARC-Richtlinie festgelegte Maßnahme an.
Die drei DMARC-Richtlinien: none, quarantine und reject
Das Herzstück von DMARC ist die Richtlinie, auch Policy genannt. Sie bestimmt, was mit einer E-Mail geschieht, die die Authentifizierung nicht besteht. Der Domaininhaber legt diese Richtlinie selbst fest und hinterlegt sie im DMARC-Eintrag. Zur Auswahl stehen drei Stufen:
- p=none: Die E-Mail wird trotz fehlgeschlagener Prüfung ganz normal zugestellt. Der Domaininhaber erhält lediglich einen Bericht darüber. Diese Stufe dient zur Beobachtung, ohne den E-Mail-Verkehr zu beeinflussen.
- p=quarantine: E-Mails, die die Prüfung nicht bestehen, werden als verdächtig eingestuft und in den Spam-Ordner verschoben. Sie erreichen den Empfänger also, landen aber nicht im Posteingang.
- p=reject: Nicht authentifizierte E-Mails werden vollständig abgewiesen und gar nicht erst zugestellt. Dies ist die strengste Stufe und bietet den höchsten Schutz.
In der Praxis empfiehlt sich ein schrittweises Vorgehen. Zu Beginn steht die Richtlinie auf „none“, damit der Domaininhaber über die Berichte einen Überblick gewinnt, welche Server in seinem Namen E-Mails versenden. Sobald alle legitimen Absender identifiziert und korrekt authentifiziert sind, lässt sich die Richtlinie zunächst auf „quarantine“ und schließlich auf „reject“ verschärfen. Dieses Vorgehen verhindert, dass legitime E-Mails versehentlich blockiert werden.
Was ist ein DMARC-Record?
Der DMARC-Record, auch DMARC-Eintrag genannt, ist der Ort, an dem die Richtlinie technisch hinterlegt wird. Konkret handelt es sich um einen TXT-Eintrag im DNS der Domain. Das DNS, also das Domain Name System, verwaltet unter anderem die technischen Informationen zu einer Domain, und ein TXT-Eintrag kann dabei nahezu beliebige Textinformationen aufnehmen.
Ein DMARC-Eintrag besteht aus mehreren durch Semikolons getrennten Anweisungen. Ein einfaches Beispiel sieht so aus:
| v=DMARC1; p=quarantine; rua=mailto:dmarc-berichte@ihre-domain.de |
Die einzelnen Bestandteile haben dabei folgende Bedeutung:
- v=DMARC1: Dieser Wert gibt die Version an und steht am Anfang jedes DMARC-Eintrags. Er signalisiert dem empfangenden Server, dass es sich um eine DMARC-Richtlinie handelt.
- p=quarantine: Hier steht die eigentliche Richtlinie, in diesem Fall die Anweisung, nicht authentifizierte E-Mails in den Spam-Ordner zu verschieben. Möglich sind auch none und reject.
- rua=mailto:…: An diese Adresse werden die zusammenfassenden DMARC-Berichte gesendet. So erfährt der Domaininhaber, wer in seinem Namen E-Mails versendet.
Über diese Grundwerte hinaus gibt es weitere optionale Parameter, mit denen sich das Verhalten genauer steuern lässt, wie z. B. der Anteil der geprüften E-Mails oder die Strenge des Domain-Abgleichs. Für einen funktionsfähigen DMARC-Eintrag sind sie jedoch nicht zwingend erforderlich. Die drei genannten Angaben reichen aus, um DMARC in Betrieb zu nehmen.
DMARC einrichten: Schritt für Schritt
Da DMARC auf SPF und DKIM aufbaut, müssen diese beiden Verfahren zuerst funktionieren. Anschließend lässt sich DMARC schrittweise einführen.
- SPF und DKIM einrichten: Zunächst werden für die Domain ein SPF-Eintrag und DKIM eingerichtet. Der SPF-Eintrag listet alle Server auf, die legitim E-Mails versenden dürfen, und DKIM sorgt für die digitale Signatur der ausgehenden Nachrichten. Ohne diese Grundlage kann DMARC keine sinnvolle Prüfung vornehmen.
- DMARC-Eintrag mit p=none veröffentlichen: Im nächsten Schritt wird ein DMARC-Record mit der Richtlinie „none“ im DNS hinterlegt. In dieser Phase wird noch keine E-Mail blockiert, der Domaininhaber sammelt zunächst nur Daten über den tatsächlichen E-Mail-Verkehr.
- Berichte auswerten: Über die in der Richtlinie hinterlegte Adresse gehen nun regelmäßig DMARC-Berichte ein. Diese zeigen, welche Server im Namen der Domain E-Mails versenden. So lassen sich alle legitimen Absender identifizieren, etwa Newsletter-Dienste oder externe Tools, und eventuelle Authentifizierungsprobleme beheben.
- Richtlinie schrittweise verschärfen: Sobald alle legitimen Absender korrekt authentifiziert sind, wird die Richtlinie zunächst auf „quarantine“ gesetzt. Zeigt sich, dass keine legitimen E-Mails fälschlich aussortiert werden, folgt als letzter Schritt die Umstellung auf „reject“ für den vollständigen Schutz.
So schützt REDDOXX Ihre E-Mail-Kommunikation
DMARC ist ein wichtiger Baustein der E-Mail-Sicherheit, deckt aber nur einen bestimmten Bereich ab. Das Protokoll schützt davor, dass die eigene Domain für gefälschte E-Mails missbraucht wird. Gegen andere Bedrohungen, wie z. B. eingehende Phishing-Mails von fremden Domains oder das Abfangen vertraulicher Inhalte, wirkt DMARC hingegen nicht – für einen umfassenden Schutz braucht es daher weitere Maßnahmen.
Eine Anti-Spam-Software wie der REDDOXX SpamFinder prüft eingehende E-Mails, bevor sie die Postfächer erreichen. Mithilfe verschiedener Filtermethoden und des patentierten CISS-Verfahrens erkennt und blockiert sie Spam, Phishing-Versuche und schädliche Nachrichten. Die REDDOXX Appliance unterstützt SPF, DKIM und DMARC und prüft eingehende Nachrichten automatisch gegen alle drei Authentifizierungsstandards.
Der MailSealer sorgt als Software für die E-Mail-Verschlüsselung dafür, dass ausgehende E-Mails automatisch verschlüsselt und mit einer digitalen Signatur versehen werden. Die Verschlüsselung schützt vertrauliche Inhalte vor unbefugtem Zugriff, während die Signatur die Echtheit des Absenders belegt.
Häufige Fragen zu DMARC
Was bringt DMARC?
DMARC schützt eine Domain davor, von Angreifern für gefälschte E-Mails missbraucht zu werden. Das bewahrt die eigene Marke vor Rufschäden und schützt Kunden und Partner vor Phishing im Namen des Unternehmens. Zusätzlich verbessert eine korrekte DMARC-Konfiguration die Zustellbarkeit legitimer E-Mails, und die DMARC-Berichte geben einen Überblick darüber, wer im Namen der Domain E-Mails versendet.
Was ist der Unterschied zwischen SPF, DKIM und DMARC?
Die drei Verfahren erfüllen unterschiedliche Aufgaben und ergänzen sich. SPF legt fest, welche Server im Namen einer Domain senden dürfen. DKIM versieht E-Mails mit einer digitalen Signatur, die ihre Echtheit und Unverändertheit belegt. DMARC baut auf beiden auf, verbindet ihre Ergebnisse und bestimmt, was mit E-Mails geschehen soll, welche die Prüfung nicht bestehen. Zudem liefert nur DMARC Berichte über den E-Mail-Verkehr.
Ist DMARC Pflicht?
Eine allgemeine gesetzliche Pflicht zur Nutzung von DMARC gibt es nicht. Allerdings verlangen große E-Mail-Anbieter wie Google und Yahoo seit 2024 von Unternehmen, die E-Mails in größerem Umfang versenden, eine gültige DMARC-Konfiguration. Ohne diese kann es passieren, dass E-Mails nicht mehr zugestellt werden. Für Unternehmen mit nennenswertem E-Mail-Aufkommen ist DMARC daher praktisch unverzichtbar geworden.
Wie kann ich DMARC-Berichte auswerten?
DMARC-Berichte werden in einem maschinenlesbaren XML-Format übermittelt, das sich manuell nur schwer erfassen lässt. Für die Auswertung empfiehlt sich ein spezialisiertes Tool, das die Rohdaten in eine übersichtliche und verständliche Darstellung überführt. Solche Tools zeigen auf einen Blick, welche Server im Namen der Domain senden, welche E-Mails die Authentifizierung bestehen und wo möglicher Missbrauch vorliegt.
Wie lange dauert die Einrichtung von DMARC?
Der DMARC-Eintrag selbst ist in wenigen Minuten erstellt und im DNS veröffentlicht. Bis DMARC seinen vollen Schutz entfaltet, vergehen allerdings meist einige Wochen. Der Grund liegt im empfohlenen schrittweisen Vorgehen: Zunächst läuft die Richtlinie auf „none“, um über die Berichte alle legitimen Absender zu identifizieren. Erst wenn sichergestellt ist, dass keine berechtigten E-Mails fälschlich blockiert werden, lässt sich die Richtlinie über „quarantine“ bis auf „reject“ verschärfen. Wie lange das dauert, hängt vor allem davon ab, wie viele verschiedene Dienste im Namen der Domain E-Mails versenden.