Zum Inhalt springen
Majestic WebsSecurity
E-Mail Security

SPF, DKIM und DMARC einfach erklärt

SPF, DKIM und DMARC schützen Ihre Domain davor, als Absender gefälschter E-Mails missbraucht zu werden. Die drei Verfahren verständlich erklärt.

Veröffentlicht
Lesezeit
2 Min.

Das Wichtigste in Kürze

  • E-Mail-Absender lassen sich technisch sehr leicht fälschen.
  • SPF legt fest, welche Server im Namen einer Domain senden dürfen.
  • DKIM versieht E-Mails mit einer digitalen Signatur.
  • DMARC bestimmt, was mit E-Mails geschieht, die beide Prüfungen nicht bestehen.

Warum E-Mail-Absender geschützt werden müssen

Das E-Mail-Protokoll stammt aus einer Zeit, in der sich alle Beteiligten vertraut haben. Wer eine E-Mail versendet, kann als Absender grundsätzlich jede beliebige Adresse eintragen. Das nutzen Betrüger, um Rechnungen, Zahlungsaufforderungen oder Passwort-Abfragen im Namen fremder Unternehmen zu verschicken.

SPF, DKIM und DMARC sind drei Einträge im DNS einer Domain. Zusammen ermöglichen sie es empfangenden Mailservern, echte von gefälschten E-Mails zu unterscheiden.

SPF: Wer darf senden?

Ein SPF-Eintrag listet die Server auf, die im Namen der Domain E-Mails versenden dürfen. Ein Beispiel: v=spf1 include:_spf.example.com -all. Der empfangende Server prüft, ob die E-Mail von einem der genannten Server stammt. Das abschließende -all bedeutet: Alle anderen Server sind nicht berechtigt.

DKIM: Ist die E-Mail unverändert?

Bei DKIM signiert der versendende Server jede E-Mail mit einem geheimen Schlüssel. Der passende öffentliche Schlüssel liegt im DNS. Der Empfänger kann damit prüfen, dass die E-Mail tatsächlich von einem berechtigten System stammt und unterwegs nicht verändert wurde.

DMARC: Was passiert bei einem Fehlschlag?

DMARC verbindet beide Verfahren und gibt eine klare Anweisung. Besteht eine E-Mail weder SPF noch DKIM, legt die DMARC-Richtlinie fest, wie damit umzugehen ist.

  • p=none: nur beobachten, E-Mails werden normal zugestellt
  • p=quarantine: verdächtige E-Mails landen im Spam-Ordner
  • p=reject: verdächtige E-Mails werden abgelehnt

Häufige Fragen

Ja, sie ergänzen sich. SPF und DKIM liefern die Prüfungen, DMARC legt die Konsequenz fest. Große E-Mail-Anbieter setzen diese Einträge für zuverlässige Zustellung zunehmend voraus.

Ja. Gerade ungenutzte Domains werden gern für gefälschte Absender verwendet. Mit einem SPF-Eintrag „v=spf1 -all“ und einer DMARC-Richtlinie „p=reject“ machen Sie deutlich, dass von dieser Domain keine E-Mails kommen.

Der DKIM-Schlüssel liegt unter einem frei wählbaren Namen, dem Selektor. Ohne eine echte E-Mail der Domain ist dieser Name von außen nicht bekannt.

Verwandte Beiträge

  • DNS & Domains1 Min.

    Was ist DNS-Sicherheit?

    Das DNS entscheidet, wohin Ihre Domain führt. Warum die Absicherung von Domain und DNS-Einträgen so wichtig ist und worauf Unternehmen achten sollten.

  • Grundlagen1 Min.

    Wie schützt MFA Unternehmenszugänge?

    Mehr-Faktor-Authentifizierung ergänzt das Passwort um einen zweiten Nachweis. Wie MFA funktioniert, welche Verfahren es gibt und wo sie zuerst eingerichtet werden sollte.

  • Website Security1 Min.

    Was bedeutet Website Hardening?

    Hardening bezeichnet das gezielte Absichern einer Website über die Standardeinstellungen hinaus. Welche Maßnahmen dazugehören und wie man sinnvoll priorisiert.

Kostenloser Security Check

Sie möchten wissen, wie Ihre Website aufgestellt ist?

Prüfen Sie ausgewählte technische Sicherheitsmerkmale Ihrer Website kostenlos und in wenigen Sekunden.

Keine Installation erforderlich.