DMARC-Eintrag ohne Schutzwirkung: in Stufen zu p=reject

Deine Domain hat einen DMARC-Eintrag, und auch DKIM ist eingerichtet. Trotzdem werden gefälschte E-Mails, die vorgeben, von deiner Domain zu kommen, weiterhin zugestellt, weil der Eintrag nur beobachtet oder fehlerhaft ist. Phishing-Mails oder falsche Rechnungen in deinem Namen landen so im Posteingang deiner Kunden.

Was DMARC regelt

Mit DMARC legst du fest, was empfangende Mailserver mit E-Mails tun sollen, die SPF und DKIM nicht bestehen, die also nicht von deinen Servern stammen. Die Richtlinie steht im Tag p des DNS-Eintrags _dmarc.deinedomain.ch:

  • p=none: Empfänger stellen die E-Mail trotzdem zu und schicken dir höchstens einen Bericht.
  • p=quarantine: Die E-Mail landet im Spam-Ordner.
  • p=reject: Die E-Mail wird abgewiesen.

Wie SPF und DKIM grundsätzlich funktionieren, erklären die Beiträge zu SPF und zu DMARC und DKIM.

Was wir bemängeln

  • Nur Beobachtung (p=none): Der Eintrag sammelt Berichte, gefälschte E-Mails kommen aber weiterhin an.
  • Keine gültige Richtlinie: p fehlt, hat einen ungültigen Wert oder steht mehrfach mit verschiedenen Werten.
  • Subdomains ungeschützt (sp=none): Fälscher weichen auf erfundene Subdomains wie rechnung.deinedomain.ch aus.
  • Testmodus (t=y): Empfänger wenden die Richtlinie eine Stufe milder an.
  • Mehrere DMARC-Einträge: Gibt es mehr als einen Eintrag, ignorieren Empfänger DMARC vollständig.
  • Fehlerhafter Aufbau: Ein Eintrag, der nicht mit v=DMARC1; beginnt, wird verworfen.

Umstellung in Stufen

Wer direkt auf p=reject umstellt, riskiert, dass auch echte E-Mails abgewiesen werden, zum Beispiel Rechnungen aus der Buchhaltungssoftware oder Newsletter, die ein externer Dienst in deinem Namen verschickt. Wir gehen darum in drei Schritten vor:

  1. Wir richten den Empfang der DMARC-Berichte ein (Tag rua), falls er noch fehlt. Mit den Berichten prüfen wir, welche Dienste in deinem Namen versenden und ob sie korrekt signieren. Wo nötig, passen wir SPF und DKIM an.
  2. Wir stellen auf p=quarantine um, gefälschte E-Mails landen dann im Spam-Ordner.
  3. Sind keine echten Absender mehr betroffen, stellen wir auf p=reject um.

So kommen deine echten E-Mails auch während der Umstellung an.

Die Prüfung ist Teil der automatischen Checks im Websupport. Wenn wir die Umstellung für dich übernehmen sollen, schreib uns.

Artikel zuletzt aktualisiert am:
9.10.2026 10:55

Weitere Artikel zum Thema Checks & Empfehlungen