SPF, DKIM und DMARC prüfen: Bedeutung und Einrichtung
SPF, DKIM und DMARC Ihrer Domain kostenlos und ohne Anmeldung prüfen: was die Einträge bedeuten, wie Sie DMARC einrichten und warum Mails im Spam landen.
Drei Einträge in einfachen Worten
Die Adresse im Feld «Von» kann jeder hineinschreiben. Um Ihre Nachricht von einer Fälschung zu unterscheiden, gleicht der Maildienst des Empfängers sie mit den Einträgen im DNS Ihrer Domain ab.
Eine Nachricht besteht DMARC, wenn sie SPF oder DKIM besteht und die geprüfte Domain dieselbe ist wie im Feld «Von». Fehlen die Einträge oder enthalten sie einen Fehler, kann die Nachricht nicht belegen, dass sie von Ihnen stammt — solche Nachrichten landen öfter im Spam oder werden abgewiesen.
Die Einträge sind Voraussetzung, aber keine Garantie. Maildienste achten auch auf den Ruf der Serveradresse, auf Beschwerden der Empfänger und auf den Inhalt der Nachricht.
- SPF
- Liste der Server, die im Namen der Domain Mail senden dürfen. Ein TXT-Eintrag auf der Domain selbst, beginnt mit v=spf1
- DKIM
- Signatur der Nachricht. Der sendende Server signiert jede Nachricht, der Schlüssel zur Prüfung liegt im DNS unter dem Namen selektor._domainkey.ihre-domain
- DMARC
- Regel für den Empfänger: was mit einer Nachricht geschehen soll, die die Prüfung nicht besteht, und wohin Berichte gehen. Ein TXT-Eintrag mit dem Namen _dmarc.ihre-domain
So prüfen Sie Ihre Domain
Die Prüfung liest nur öffentliche DNS-Einträge und die MTA-STS-Richtliniendatei — dasselbe, was jeder Mailserver vor der Zustellung sieht.
- Öffnen Sie die Seite «Maildomain prüfen»: Der Link «Domain prüfen» steht unten auf jeder Seite der Website. Eine Anmeldung ist nicht nötig.
- Geben Sie die Domain oder eine beliebige Adresse darauf ein, zum Beispiel info@example.com: Geprüft wird der Teil nach dem @.
- Das Feld für den DKIM-Selektor können Sie leer lassen — wir probieren 30 gängige Selektoren durch. Findet sich kein Schlüssel, öffnen Sie die Kopfzeilen einer Ihrer Nachrichten und nehmen Sie den Wert s= aus der Zeile DKIM-Signature.
- Klicken Sie auf «Prüfen». Jeder Eintrag erhält die Markierung «in Ordnung», «verbessern», «Fehler» oder «Hinweis» und eine Erklärung, was nicht stimmt.
- Eintrag korrigiert, aber das Ergebnis ist gleich? Die Antwort wird 10 Minuten aufbewahrt, und Änderungen im DNS verbreiten sich nicht sofort. Prüfen Sie später noch einmal.
- Zum Vergleich prüfen Sie alpost.ch — so sieht eine Domain aus, bei der alles eingeschaltet ist.
Was die Prüfung ausserdem zeigt
- MX
- die Server, die Mail für die Domain annehmen, und ihre Adressen
- MTA-STS
- ob Absender Ihnen Mail ausschliesslich verschlüsselt zustellen müssen. Die Richtliniendatei holen wir per HTTPS, wie es Mailserver tun
- TLS-RPT
- ob Berichte über Verschlüsselungsfehler bei der Zustellung an Sie angefordert sind
- DNSSEC
- ob die Zone der Domain signiert ist; die Signatur prüft unser Resolver
- DANE
- ob die Schlüssel Ihrer Mailserver (TLSA-Einträge) in einer signierten Zone veröffentlicht sind
- Reverse-DNS
- ob die Adressen der MX-Server einen Rückwärtsnamen haben und ob dieser auf dieselbe Adresse zeigt
- Sperrlisten
- fragen wir nicht selbst ab: Die Regeln der kostenlosen Spiegel erlauben das nicht. Wir geben einen Link zur Prüfung bei Spamhaus
Typische Fehler
- Zwei SPF-Einträge. Es darf nur einer sein: Binden Sie einen neuen Versanddienst ein, ergänzen Sie dessen include im bestehenden Eintrag, statt einen zweiten anzulegen.
- Mehr als 10 DNS-Abfragen in SPF. Jedes include, a und mx erfordert Abfragen, und nach der zehnten wertet der Empfänger das als Fehler. Die Prüfung zeigt, wie viele es bei Ihnen sind; entfernen Sie Dienste, die Sie nicht mehr nutzen.
- Endung +all oder ?all — der Eintrag verbietet nichts. ~all markiert Mail von fremden Servern nur, am strengsten ist -all.
- DKIM-Schlüssel kürzer als 2048 Bit. Die Prüfung markiert ihn mit «verbessern». Einen neuen Schlüssel stellt der Dienst aus, der Ihre Mail versendet.
- Der Newsletter-Dienst signiert mit seiner Domain, nicht mit Ihrer. DKIM besteht, DMARC nicht: Signiert ist eine fremde Domain. Suchen Sie in den Einstellungen des Dienstes nach dem Verbinden einer eigenen Absenderdomain — dort gibt es den DKIM-Eintrag für Ihr DNS.
- p=none in DMARC für immer. Das ist ein Beobachtungsmodus: Fälschungen werden weiterhin zugestellt.
- Zwei DMARC-Einträge oder pct unter 100. Im ersten Fall wenden Empfänger keinen an, im zweiten gilt die Regel nur für einen Teil der Nachrichten.
So richten Sie DMARC ein
- Listen Sie alles auf, was Mail im Namen Ihrer Domain versendet: Maildienst, Newsletter, CRM, Onlineshop. Jeder davon muss in SPF stehen oder die Nachrichten mit DKIM Ihrer Domain signieren.
- Legen Sie bei Ihrem DNS-Anbieter einen TXT-Eintrag mit dem Namen _dmarc (voller Name: _dmarc.ihre-domain) und dem Wert v=DMARC1; p=none; rua=mailto:adresse-fuer-berichte an.
- Lesen Sie ein, zwei Wochen lang die Berichte: Darin sehen Sie, von welchen Servern Mail in Ihrem Namen versandt wird und ob sie die Prüfung besteht.
- Bestehen alle Ihre Server die Prüfung, ändern Sie p=none in p=quarantine — Nachrichten, die durchfallen, landen im Spam. Später wechseln Sie zu p=reject: Solche Nachrichten werden abgewiesen.
DMARC-Berichte im Konto
Die Berichte schicken die Maildienste der Empfänger — als Archive mit XML, von Hand mühsam zu lesen. Haben Sie ein Alpost-Postfach, leiten Sie die Berichte zu uns: Im Konto erscheint eine Übersicht.
- Öffnen Sie im Konto den Bereich «Überwachung», Karte «Mailberichte für Ihre Domain». Geben Sie die Domain ein und klicken Sie auf «Verbinden».
- Bestätigen Sie, dass die Domain Ihnen gehört: Legen Sie in ihrem DNS einen TXT-Eintrag mit dem Namen _alpost.ihre-domain und dem Wert alpost-verify=… an, den das Konto anzeigt. Klicken Sie dann auf «Eintrag prüfen». Änderungen im DNS brauchen manchmal bis zu einer Stunde.
- Ergänzen Sie im DMARC-Eintrag der Domain die Adresse rua=mailto:reports@alpost.ch. Gibt es schon eine Adresse für Berichte, hängen Sie unsere mit Komma an: rua=mailto:ihre-adresse,mailto:reports@alpost.ch. Gibt es noch keinen DMARC-Eintrag, zeigt das Konto einen fertigen.
- Berichte kommen meist einmal täglich und nur für Tage, an denen der Dienst Mail von Ihrer Domain erhalten hat. Wir werten sie stündlich aus.
- Die Übersicht umfasst die letzten 30 Tage: wie viele Mails, wie viele die DMARC-Prüfung bestanden haben, wie viele sendende Server es gab, und bis zu zehn Server mit den meisten Mails.
- Bis zu drei Domains je Postfach. Eine Domain kann nur ein Postfach bestätigen; Alpost-Domains lassen sich nicht verbinden.
- Die Berichte enthalten nur Serveradressen, Anzahl der Mails und Prüfergebnisse — keine Inhalte und keine Empfänger. Trennen Sie die Domain, werden ihre Berichte innerhalb einer Stunde gelöscht.
Was es hier nicht gibt
- Postfächer auf Ihrer eigenen Domain bietet Alpost nicht an: Adressen gibt es nur auf unseren fünf Domains. Prüfung und Berichte sind für eine Domain gedacht, deren Mail ein anderer Dienst betreibt.
- Über unseren Server im Namen Ihrer Domain senden geht nicht: Er nimmt nur Nachrichten von der Adresse an, mit der Sie angemeldet sind. Auf dem Hosting ist die Funktion mail() abgeschaltet.
- Die Einträge Ihrer Domain richten wir nicht ein: SPF, DKIM und DMARC legen Sie bei Ihrem DNS-Anbieter an, den DKIM-Schlüssel stellt der Dienst aus, der Ihre Mail versendet.
- Haben Sie uns die Domain wegen der Website ganz übergeben, gibt es im Konto keinen Editor für DNS-Einträge — einen TXT-Eintrag für die Bestätigung und DMARC können Sie dann nicht anlegen.
- Eine Analyse einzelner Nachrichten gibt es nicht: Die Prüfung liest DNS-Einträge, nicht wie eine bestimmte Nachricht durchgelaufen ist. Das steht beim Empfänger in der Kopfzeile Authentication-Results.