SPF- und DMARC-Prüfer
Prüfen Sie, ob Ihre Domain gegen E-Mail-Spoofing geschützt ist: Auslesen der SPF- und DMARC-Einträge, verständliche Erklärungen und zu veröffentlichende Einträge.
Dieses Werkzeug benötigt das Internet
Der eingegebene Domainname wird an den öffentlichen DNS-Resolver von Cloudflare (cloudflare-dns.com) gesendet, oder an den von Google (dns.google), falls dieser nicht antwortet, um seine öffentlichen DNS-Einträge zu lesen. An die Server von Youtilz wird nichts gesendet.Mehr erfahren
SPF
SPF listet die Server auf, die E-Mails für Ihre Domain versenden dürfen.
DMARC
DMARC sagt den Postfachanbietern, was mit einer E-Mail geschehen soll, die angeblich von Ihrer Domain stammt, aber weder die SPF- noch die DKIM-Prüfung besteht.
Zu veröffentlichende TXT-Einträge
SPF, auf der Domain selbst
DMARC, auf dem Namen _dmarc der Domain
DKIM, die dritte Säule, signiert Ihre E-Mails. Es kann hier nicht geprüft werden, ohne den „Selektor“ Ihres E-Mail-Anbieters zu kennen: siehe dessen Dokumentation.
Ist Ihre Domain gegen E-Mail-Spoofing geschützt?
Standardmäßig kann jeder eine E-Mail versenden, die Ihre Adresse als Absender anzeigt. Darauf beruhen gefälschte Rechnungen und vorgetäuschte Änderungen der Bankverbindung, die auf Unternehmen und ihre Kunden abzielen.
Der SPF- und DMARC-Prüfer liest die öffentlichen DNS-Einträge Ihrer Domain und sagt Ihnen in verständlicher Sprache, ob sie dieses Spoofing verhindern. Fehlt etwas, schlägt er die zu veröffentlichenden Einträge vor.
Anleitung
- Geben Sie Ihren Domainnamen ein oder einfach Ihre E-Mail-Adresse (
kontakt@beispiel.de) - Klicken Sie auf „Prüfen“
- Lesen Sie das Ergebnis und anschließend die Details zu den SPF- und DMARC-Einträgen
- Kopieren Sie bei Bedarf die vorgeschlagenen Einträge und geben Sie sie an die Person weiter, die Ihre DNS-Einträge verwaltet
SPF, DKIM und DMARC kurz erklärt
SPF
Ein TXT-Eintrag, der die Server auflistet, die E-Mails für Ihre Domain versenden dürfen: Ihr E-Mail-Dienst, Ihr Newsletter-Tool, Ihre Rechnungssoftware …
DKIM
Eine Signatur, die der sendende Server jeder E-Mail hinzufügt und die sich mit einem in Ihrem DNS veröffentlichten Schlüssel überprüfen lässt.
DMARC
Die Regel, die festlegt, was mit einer E-Mail zu tun ist, die weder die SPF- noch die DKIM-Prüfung besteht: nichts unternehmen (none), sie in den Spam-Ordner verschieben (quarantine) oder sie abweisen (reject).
SPF allein reicht nicht aus: Es prüft die technische Absenderadresse, nicht die, die der Empfänger sieht. Erst DMARC verknüpft beide und sorgt dafür, dass gefälschte E-Mails aussortiert werden.
DMARC einführen, ohne Ihre E-Mails zu blockieren
- Erfassen Sie alles, was in Ihrem Namen E-Mails versendet: E-Mail-Dienst, Website, Newsletter, Rechnungsstellung, CRM.
- Tragen Sie diese Absender in den SPF-Eintrag ein und aktivieren Sie bei jedem von ihnen DKIM.
- Veröffentlichen Sie DMARC mit
p=noneund einerrua-Adresse: Sie erhalten Berichte, ohne etwas zu blockieren. - Wenn die Berichte nach einigen Wochen keinen legitimen Versand mehr zeigen, der die Prüfung nicht besteht, wechseln Sie zu
p=quarantine. - Stellen Sie zum Schluss auf
p=rejectum.
Eine Domain, die nie E-Mails versendet (zum Beispiel eine Zweitdomain), lässt sich direkt mit v=spf1 -all und v=DMARC1; p=reject; sperren.
Warum das unverzichtbar geworden ist
Seit Februar 2024 verlangen Gmail und Yahoo von allen Absendern SPF oder DKIM und von Massenversendern (bei Gmail: mehr als 5.000 E-Mails pro Tag) SPF, DKIM und DMARC. Ohne diese Einträge laufen Ihre legitimen E-Mails eher Gefahr, im Spam zu landen.
Vor allem kann eine Domain ohne durchgesetzte DMARC-Richtlinie dazu missbraucht werden, Ihre Kunden und Lieferanten zu täuschen, die Ihrer Adresse vertrauen.
Einschränkungen
- DKIM wird nicht geprüft: Der zugehörige Schlüssel wird unter einem Namen (dem Selektor) veröffentlicht, der von Anbieter zu Anbieter verschieden ist und sich nicht zuverlässig erraten lässt.
- Das Tool liest die veröffentlichten Einträge; es sendet keine Test-E-Mail.
- Beim Zählen der DNS-Abfragen von SPF folgt das Tool den Einbindungen, bis zu einer Grenze von 20 Abfragen.
- Für eine Subdomain ohne eigenen DMARC-Eintrag sucht das Tool den Eintrag der übergeordneten Domains, deren Richtlinie auch für Subdomains gilt.