SPF- und DMARC-Prüfer

Prüfen Sie, ob Ihre Domain gegen E-Mail-Spoofing geschützt ist: Auslesen der SPF- und DMARC-Einträge, verständliche Erklärungen und zu veröffentlichende Einträge.

Dieses Werkzeug benötigt das Internet

Der eingegebene Domainname wird an den öffentlichen DNS-Resolver von Cloudflare (cloudflare-dns.com) gesendet, oder an den von Google (dns.google), falls dieser nicht antwortet, um seine öffentlichen DNS-Einträge zu lesen. An die Server von Youtilz wird nichts gesendet.Mehr erfahren

Ist Ihre Domain gegen E-Mail-Spoofing geschützt?

Standardmäßig kann jeder eine E-Mail versenden, die Ihre Adresse als Absender anzeigt. Darauf beruhen gefälschte Rechnungen und vorgetäuschte Änderungen der Bankverbindung, die auf Unternehmen und ihre Kunden abzielen.

Der SPF- und DMARC-Prüfer liest die öffentlichen DNS-Einträge Ihrer Domain und sagt Ihnen in verständlicher Sprache, ob sie dieses Spoofing verhindern. Fehlt etwas, schlägt er die zu veröffentlichenden Einträge vor.

Anleitung

  1. Geben Sie Ihren Domainnamen ein oder einfach Ihre E-Mail-Adresse (kontakt@beispiel.de)
  2. Klicken Sie auf „Prüfen“
  3. Lesen Sie das Ergebnis und anschließend die Details zu den SPF- und DMARC-Einträgen
  4. Kopieren Sie bei Bedarf die vorgeschlagenen Einträge und geben Sie sie an die Person weiter, die Ihre DNS-Einträge verwaltet

SPF, DKIM und DMARC kurz erklärt

SPF

Ein TXT-Eintrag, der die Server auflistet, die E-Mails für Ihre Domain versenden dürfen: Ihr E-Mail-Dienst, Ihr Newsletter-Tool, Ihre Rechnungssoftware …

DKIM

Eine Signatur, die der sendende Server jeder E-Mail hinzufügt und die sich mit einem in Ihrem DNS veröffentlichten Schlüssel überprüfen lässt.

DMARC

Die Regel, die festlegt, was mit einer E-Mail zu tun ist, die weder die SPF- noch die DKIM-Prüfung besteht: nichts unternehmen (none), sie in den Spam-Ordner verschieben (quarantine) oder sie abweisen (reject).

SPF allein reicht nicht aus: Es prüft die technische Absenderadresse, nicht die, die der Empfänger sieht. Erst DMARC verknüpft beide und sorgt dafür, dass gefälschte E-Mails aussortiert werden.

DMARC einführen, ohne Ihre E-Mails zu blockieren

  1. Erfassen Sie alles, was in Ihrem Namen E-Mails versendet: E-Mail-Dienst, Website, Newsletter, Rechnungsstellung, CRM.
  2. Tragen Sie diese Absender in den SPF-Eintrag ein und aktivieren Sie bei jedem von ihnen DKIM.
  3. Veröffentlichen Sie DMARC mit p=none und einer rua-Adresse: Sie erhalten Berichte, ohne etwas zu blockieren.
  4. Wenn die Berichte nach einigen Wochen keinen legitimen Versand mehr zeigen, der die Prüfung nicht besteht, wechseln Sie zu p=quarantine.
  5. Stellen Sie zum Schluss auf p=reject um.

Eine Domain, die nie E-Mails versendet (zum Beispiel eine Zweitdomain), lässt sich direkt mit v=spf1 -all und v=DMARC1; p=reject; sperren.

Warum das unverzichtbar geworden ist

Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern SPF oder DKIM und von Massenversendern (bei Gmail: mehr als 5.000 E-Mails pro Tag) SPF, DKIM und DMARC. Ohne diese Einträge laufen Ihre legitimen E-Mails eher Gefahr, im Spam zu landen.

Vor allem kann eine Domain ohne durchgesetzte DMARC-Richtlinie dazu missbraucht werden, Ihre Kunden und Lieferanten zu täuschen, die Ihrer Adresse vertrauen.

Einschränkungen

  • DKIM wird nicht geprüft: Der zugehörige Schlüssel wird unter einem Namen (dem Selektor) veröffentlicht, der von Anbieter zu Anbieter verschieden ist und sich nicht zuverlässig erraten lässt.
  • Das Tool liest die veröffentlichten Einträge; es sendet keine Test-E-Mail.
  • Beim Zählen der DNS-Abfragen von SPF folgt das Tool den Einbindungen, bis zu einer Grenze von 20 Abfragen.
  • Für eine Subdomain ohne eigenen DMARC-Eintrag sucht das Tool den Eintrag der übergeordneten Domains, deren Richtlinie auch für Subdomains gilt.
🥝Buy me a kiwi !