Was dieses Tool prüft
- MX-Einträge und Null-MX
- SPF-Eintrag, Standardregel (-all/~all) und das Limit von 10 Abfragen
- DMARC-Richtlinie (none/quarantine/reject), Abdeckung und Reporting
- DKIM-Schlüssel unter gängigen Selektoren
- MTA-STS, TLS-RPT und BIMI
So funktioniert es
- 01
Geben Sie die Domain Ihrer E-Mail-Adresse ein (beispiel.de für [email protected]).
- 02
Klicken Sie auf Analysieren.
- 03
Beheben Sie zuerst die roten Zeilen; DMARC-Richtlinie und SPF-Standardregel bringen meist am meisten.
Technische Details
SPF-Abfragelimit
RFC 7208 erlaubt bei der SPF-Auswertung höchstens 10 DNS-Abfragen. Das Tool verfolgt include- und redirect-Ketten wie ein echter Empfänger und zählt die Summe.
Sicher zu DMARC-Durchsetzung
Starten Sie mit p=none und beobachten Sie die rua-Berichte; sobald alle legitimen Absender über SPF oder DKIM ausgerichtet sind, wechseln Sie zu quarantine und dann reject.
DKIM und Selektoren
DKIM-Schlüssel stehen unter einem Selektornamen und lassen sich nicht auflisten. Das Tool probiert die Selektoren gängiger Anbieter; ein fehlender Fund beweist nicht, dass DKIM fehlt.
Häufige Fragen
Reicht DMARC p=none?
Nein. p=none meldet nur; gefälschte Mails werden weiter zugestellt. Wenn die Berichte sauber sind, wechseln Sie zu quarantine oder reject.
~all oder -all?
Bei durchgesetztem DMARC ist ~all üblich und sicher. Ohne DMARC gibt -all ein klareres Signal. So oder so: Alle Versanddienste müssen im SPF stehen.
Was ist mit Domains, die nie E-Mails senden?
Veröffentlichen Sie SPF „v=spf1 -all“, DMARC „p=reject“ und einen Null-MX-Eintrag. Dann lässt sich die Domain nicht zum Fälschen nutzen.
Ich nutze Google Workspace oder Microsoft 365 – brauche ich noch etwas?
Ja. Tragen Sie das SPF-include des Anbieters ein, aktivieren Sie DKIM in der Admin-Konsole und legen Sie den DMARC-Eintrag selbst an; standardmäßig ist das nicht vollständig eingerichtet.