DMARC verbindet SPF und DKIM mit einer klaren Anweisung an Empfänger: Was tun mit Mails, die vorgeben, von Ihrer Domain zu sein, aber Authentifizierung nicht bestehen — nichts, Quarantäne oder Ablehnung.
Was bedeutet DMARC?
DMARC-Record im DNS enthält Policy (none/quarantine/reject), Report-Adressen und Ausrichtung (Alignment) von From-Domain. Aggregate Reports zeigen, wer Ihre Domain nutzt — legitime Dienste und Angreifer.
Stufenweiser Rollout ist Pflicht: zuerst Reports auswerten, legitime Versender whitelisten, dann verschärfen. Zu früh reject kann Newsletter und Buchhaltungssysteme abschneiden.
Aggregate Reports (RUA) kommen als XML — Tools wie dmarcian oder Postmark parsen sie. Forensic Reports (RUF) selten genutzt wegen Datenschutz. Policy pct=100 erst wenn alle legitimen Quellen SPF/DKIM passieren.
DMARC sagt empfangenden Servern, was mit Mails passieren soll, die SPF oder DKIM nicht bestehen — von Monitoring (p=none) über Quarantäne bis hartes Ablehnen (p=reject). Aggregate Reports liefern XML-Daten über globale Nutzung Ihrer Domain.
Warum ist DMARC relevant für KMU?
CEO-Fraud und Mandanten-Phishing nutzen Domain-Spoofing. DMARC reject stoppt einen Teil der Angriffe, bevor Mitarbeitende überhaupt klicken.
Professionelle Wahrnehmung: Wer bei Partnern im Spam landet oder spoofbar ist, verliert Aufträge — DMARC ist Reputation und Sicherheit zugleich.
Reject-Policy schützt Markenreputation: gefälschte Rechnungen im Namen Ihrer Domain treffen Kunden seltener. Support-Aufwand für „Haben Sie mir diese Mail geschickt?“ sinkt messbar.
Reject-Policy schützt Ihre Marke und reduziert erfolgreiche Betrugsmails an Ihre Kunden — reputativer und finanzieller Schutz. Aggregate Reports geben ungewöhnliche Einblicke in globale Mail-Nutzung Ihrer Domain.
Forensic Reports optional — Datenschutz beachten. Interne Weiterleitungen können SPF brechen — Architektur prüfen. Reject erst wenn Aggregate Reports sauber.
Reject-Policy schützt Ihre Domain vor Missbrauch und reduziert erfolgreiche Betrugsmails an Kunden — reputativer Schaden oft größer als technischer. Aggregate Reports zeigen unerwartete Versender, die Sie sonst nicht bemerken würden.
Typische Fehler
- DMARC ohne Report-Mailbox — blind fliegen
- Sofort p=reject ohne Inventar aller Versender
- SPF/DKIM nicht aligned — DMARC scheitert trotzdem
- Reports nie gelesen — Schatten-Versand unentdeckt
Praxisbeispiel
Ein Versicherungsmakler startet DMARC mit p=none. Reports zeigen unbekannten Versand aus Asien — Spoofing-Kampagne. Nach DKIM-Fix für internes Tool: p=quarantine, Phishing-Versuche mit falscher Domain nehmen ab.
Mit p=none gesammelte Aggregate Reports zeigen plötzlich Versand aus unbekannter IP in Asien. IT blockiert den Dienst, korrigiert SPF und fährt auf quarantine hoch. Mandanten erhalten weniger gefälschte Mails mit dem Kanzleinamen — messbar an Support-Tickets zu Betrugsversuchen.
Verwandte Begriffe
Persönliche IT-Betreuung
Sie brauchen einen festen Ansprechpartner statt Einzel-Lösungen? Tim unterstützt Unternehmen bis 25 Mitarbeiter verständlich und persönlich.
Externe IT-Betreuung anfragen