SPF, DKIM und DMARC einfach erklärt
SPF, DKIM und DMARC schützen Ihre Domain davor, als Absender gefälschter E-Mails missbraucht zu werden. Die drei Verfahren verständlich erklärt.
- Veröffentlicht
- Lesezeit
- 2 Min.
Das Wichtigste in Kürze
- E-Mail-Absender lassen sich technisch sehr leicht fälschen.
- SPF legt fest, welche Server im Namen einer Domain senden dürfen.
- DKIM versieht E-Mails mit einer digitalen Signatur.
- DMARC bestimmt, was mit E-Mails geschieht, die beide Prüfungen nicht bestehen.
Warum E-Mail-Absender geschützt werden müssen
Das E-Mail-Protokoll stammt aus einer Zeit, in der sich alle Beteiligten vertraut haben. Wer eine E-Mail versendet, kann als Absender grundsätzlich jede beliebige Adresse eintragen. Das nutzen Betrüger, um Rechnungen, Zahlungsaufforderungen oder Passwort-Abfragen im Namen fremder Unternehmen zu verschicken.
SPF, DKIM und DMARC sind drei Einträge im DNS einer Domain. Zusammen ermöglichen sie es empfangenden Mailservern, echte von gefälschten E-Mails zu unterscheiden.
SPF: Wer darf senden?
Ein SPF-Eintrag listet die Server auf, die im Namen der Domain E-Mails versenden dürfen. Ein Beispiel: v=spf1 include:_spf.example.com -all. Der empfangende Server prüft, ob die E-Mail von einem der genannten Server stammt. Das abschließende -all bedeutet: Alle anderen Server sind nicht berechtigt.
DKIM: Ist die E-Mail unverändert?
Bei DKIM signiert der versendende Server jede E-Mail mit einem geheimen Schlüssel. Der passende öffentliche Schlüssel liegt im DNS. Der Empfänger kann damit prüfen, dass die E-Mail tatsächlich von einem berechtigten System stammt und unterwegs nicht verändert wurde.
DMARC: Was passiert bei einem Fehlschlag?
DMARC verbindet beide Verfahren und gibt eine klare Anweisung. Besteht eine E-Mail weder SPF noch DKIM, legt die DMARC-Richtlinie fest, wie damit umzugehen ist.
p=none: nur beobachten, E-Mails werden normal zugestelltp=quarantine: verdächtige E-Mails landen im Spam-Ordnerp=reject: verdächtige E-Mails werden abgelehnt
Häufige Fragen
Ja, sie ergänzen sich. SPF und DKIM liefern die Prüfungen, DMARC legt die Konsequenz fest. Große E-Mail-Anbieter setzen diese Einträge für zuverlässige Zustellung zunehmend voraus.
Ja. Gerade ungenutzte Domains werden gern für gefälschte Absender verwendet. Mit einem SPF-Eintrag „v=spf1 -all“ und einer DMARC-Richtlinie „p=reject“ machen Sie deutlich, dass von dieser Domain keine E-Mails kommen.
Der DKIM-Schlüssel liegt unter einem frei wählbaren Namen, dem Selektor. Ohne eine echte E-Mail der Domain ist dieser Name von außen nicht bekannt.