Viele Organisationen besitzen neben ihrer Hauptdomain weitere Domains, etwa für eine Kampagne, einen früheren Namen oder Tippvarianten. Mit diesen Domains schreibst du keine E-Mails, trotzdem kann jemand in ihrem Namen E-Mails fälschen, zum Beispiel für Phishing oder falsche Rechnungen. Solange kein DNS-Eintrag das Gegenteil sagt, stellen viele Empfänger solche E-Mails zu.
Mit drei DNS-Einträgen erklärst du eine Domain als «versendet nie»:
MX 0 .: Die Domain empfängt keine E-Mails (Null-MX nach RFC 7505).TXT "v=spf1 -all": Kein Server darf E-Mails im Namen der Domain versenden._dmarc TXT "v=DMARC1; p=reject": Empfänger weisen E-Mails im Namen der Domain ab.Entscheidend für den Schutz sind SPF und DMARC. Der Null-MX ist empfohlen, weil er Absendern sofort zeigt, dass die Domain keine E-Mails annimmt. Wie SPF und DMARC funktionieren, erklären die Beiträge zu SPF und zu DMARC und DKIM.
Wir prüfen die Domains, die du bei uns registriert hast, ausser den Domains deiner betreuten Websites, für die es eigene Checks zu SPF und DMARC gibt. Als mailfrei gilt eine Domain, wenn sie keinen Mailserver hat, kein SPF-Eintrag einen Absender erlaubt und kein DKIM-Schlüssel für Microsoft 365 hinterlegt ist. Domains, die E-Mails empfangen oder versenden, überspringen wir, denn dort würde v=spf1 -all echte E-Mails blockieren.
Ob eine Website oder ein anderer Dienst E-Mails mit einer dieser Domains als Absender verschickt, etwa über ein Kontaktformular, zeigt das DNS nicht. In diesem Fall kämen diese E-Mails nach der Umstellung nicht mehr an, und die Domain braucht stattdessen einen SPF-Eintrag, der diesen Absender erlaubt. Wir klären das vor der Umstellung mit dir.
Wir tragen die Einträge für alle betroffenen Domains in einem Zug ein: Umstellung anfragen.