Tools

Der eigene DMARC-Eintrag,
und der, der als Nächstes zu veröffentlichen ist.

Auslesen, was eine Domain heute veröffentlicht, dann den Eintrag bauen, der sie weiterbringt. Jedes Tag erklärt, nichts erfunden, und eine Warnung überall dort, wo eine Wahl unbemerkt echte Post zerbrechen würde.

Den Eintrag bauen

Richtlinie

Empfänger ändern nichts und schicken nur Berichte. Gefälschte Post kommt weiter an. Das ist eine Messposition, kein Schutz.

Richtlinie für Subdomains

Auf erben belassen, folgen Subdomains der Richtlinie oben. Schwächer gesetzt, wird mail.yourdomain.com zum Einfallstor.

Eine tägliche XML-Zusammenfassung von allem, was im eigenen Namen gesendet wurde. Jedes Postfach auf der eigenen Domain genügt; mehrere Adressen mit Kommas trennen.

Kopien einzelner Fehlschläge. Die meisten Empfänger senden sie nie, und die, die es tun, können Nachrichteninhalte mitschicken. Leer lassen, außer man will sie bewusst.

DKIM-Ausrichtung

Relaxed lässt eine Subdomain signieren. Strict verlangt genau die Domain.

SPF-Ausrichtung

Strict an dieser Stelle bricht die meisten Drittanbieter-Absender.

Der Eintrag zum Veröffentlichen
TypTXT
Name_dmarc
Wertv=DMARC1; p=none;

Die meisten Registrare wollen _dmarc allein im Namensfeld und hängen die Domain selbst an. Einige wollen das Ganze. Wenn am Ende ein Eintrag unter _dmarc.yourdomain.com.yourdomain.com steht, weiß man, welcher Fall der eigene ist.

  • Keine Adresse für Sammelberichte. Was diese Richtlinie bricht, fällt erst auf, wenn jemand meldet, dass die eigene Post nie angekommen ist.
Was nach dem Veröffentlichen zu tun ist

Diesen Eintrag veröffentlichen und dann zwei bis vier Wochen in Ruhe lassen. Die Sammelberichte benennen jeden Dienst, der als die eigene Domain sendet. Die reparieren, die durchfallen und das nicht sollten, dann zurückkommen und auf quarantine gehen.

Jedes DMARC-Tag

v=
DMARC1
Die Version, und sie muss das erste Tag im Eintrag sein. Ein Eintrag, der nicht damit beginnt, wird ignoriert.
p=
none · quarantine · reject
Was Empfänger mit durchgefallener Post tun sollen. Neben v das einzige Pflicht-Tag.
sp=
none · quarantine · reject
Die Richtlinie für Subdomains. Weggelassen, erben Subdomains p. Schwächer als p gesetzt, werden Domains genau so über mail.acme.com gefälscht.
pct=
0–100
Der Anteil durchgefallener Post, auf den die Richtlinie angewendet wird. Eine Rampe, keine Einstellung. Mit p=none bewirkt es gar nichts.
rua=
mailto:-Adresse
Wohin tägliche Sammelberichte gehen. Ohne es setzt man blind durch, in der Praxis ist es also Pflicht.
ruf=
mailto:-Adresse
Forensische Berichte zu einzelnen Fehlschlägen. Sie können Nachrichteninhalte tragen, die meisten Empfänger senden sie nie, und fast niemand braucht sie.
adkim=
r · s
Wie genau die signierende DKIM-Domain übereinstimmen muss. Relaxed erlaubt Subdomains; strict verlangt genau die Domain.
aspf=
r · s
Dieselbe Frage für SPF. Strict bricht hier die meisten Drittanbieter-Absender.
fo=
0 · 1 · d · s
Wann ein forensischer Bericht erzeugt wird. Nur zusammen mit ruf sinnvoll.
ri=
Sekunden
Wie oft Sammelberichte gewünscht sind. Fast alle belassen es beim Standard 86400 (ein Tag).

Fragen, die das aufwirft

OpenEmail erzeugt diesen Eintrag.

Eine Domain hinzufügen, und es gibt die genauen MX-, SPF- und Signatur-Einträge zum Veröffentlichen, aus den Einstellungen heraus geprüft, bis sie auflösen. Der DMARC-Eintrag wird daneben erzeugt und bewusst zum eigenen Veröffentlichen überlassen. Er ist eine Richtlinie über die Post, die man selbst sendet, und niemand sollte p=reject an fremder Stelle wählen.

Domain einrichten

Der Posteingang,
nach eigenen Regeln.

E-Mail-Infrastruktur für Unternehmen, KI, Agenten und persönliche E-Mail. Gebaut für Skalierung, Privatsphäre und Kontrolle. Alles, was E-Mail vom ersten Tag an hätte haben sollen.

OpenEmail

E-Mail-Infrastruktur für Unternehmen, KI, Agenten und persönliche E-Mail. Gebaut für Skalierung, Privatsphäre und Kontrolle. Alles, was E-Mail vom ersten Tag an hätte haben sollen.

© 2026 OpenEmail. Alle Rechte vorbehalten.
Status