Zustellbarkeit und DNS

DMARC-Ausrichtung: SPF, DKIM und From richtig prüfen

Von Alexey Bulygin
Prüfung der DMARC-Ausrichtung zwischen From, Return-Path und DKIM-Domain

DMARC-Ausrichtung wird häufig übersehen. SPF, DKIM und DMARC sind veröffentlicht, trotzdem wird Mail als Spam behandelt oder abgelehnt. Neben der allgemeinen Konfiguration im Leitfaden zu geschäftlicher E-Mail muss deshalb der tatsächliche Versandweg geprüft werden.

Authentifizierungserfolg allein reicht nicht. Mindestens ein durch SPF oder DKIM erfolgreich authentifizierter Domainbezug muss zur sichtbaren From-Domain ausgerichtet sein. Ohne diesen Pfad scheitert DMARC; das beweist jedoch keinen Missbrauch. Probleme entstehen etwa bei Versandplattformen, CRM, Supportsystemen, Weiterleitung und unvollständiger DNS-Konfiguration.

Hier erfahren Sie, wie Ausrichtung funktioniert, welche Grenzen SPF hat und welche empfangenen Header zur Prüfung dienen. Besonders bei Weiterleitung ist eine getestete ausgerichtete DKIM-Signatur hilfreich, ohne jeden zusätzlichen Hop zuverlässig abdecken zu können.

Was ist DMARC-Ausrichtung?

DMARC prüft, ob die durch SPF oder DKIM authentifizierte Domain zur sichtbaren From-Domain passt. Erfolgreiches ausgerichtetes SPF oder erfolgreiches ausgerichtetes DKIM genügt. Ohne einen solchen erfolgreichen Pfad scheitert DMARC.

Das beschreibt RFC 7489. DMARC nutzt SPF und DKIM, statt selbst eine weitere unabhängige Authentifizierung durchzuführen. Entscheidend ist die Beziehung zwischen erfolgreicher Authentifizierung und der für Menschen sichtbaren From-Domain.

Die Prüfungen im Überblick:

PrüfungWas der Empfänger validiertErforderlicher Bezug für DMARC
SPFVersand-IP anhand der Envelope-Sender-Domain / Return-PathDie Return-Path-Domain muss zur From-Domain ausgerichtet sein
DKIMd= Domain der DKIM-Signatur und deren GültigkeitDie d= Domain muss zur From-Domain ausgerichtet sein
DMARCErfolgreiche ausgerichtete AuthentifizierungMindestens eine der genannten Prüfungen muss erfolgreich und ausgerichtet sein

Ein bloßes SPF- oder DKIM-Pass genügt also nicht. Einer der erfolgreichen Pfade muss zur From-Domain ausgerichtet sein. Das bestätigt weder sicheren Inhalt noch einen Posteingangserfolg.

DMARC pass = (SPF pass + SPF aligned) OR (DKIM pass + DKIM aligned)

Warum SPF besteht, aber nicht ausgerichtet ist

Gehört der Return-Path einem Anbieter statt Ihrer Domain, kann SPF erfolgreich sein, ohne DMARC-Ausrichtung zu liefern. Der Server ist dann für die Anbieterdomain autorisiert. Erfolgreiches ausgerichtetes DKIM kann DMARC dennoch bestehen lassen.

Versandplattformen benötigen Rückläuferverarbeitung und Ereignisverwaltung. Je nach Konfiguration verwenden sie deshalb einen Return-Path ihrer eigenen Domain.

Sichtbares From: billing@example.com
Return-Path: bounces+123@sendgrid.net

SPF kann bestehen, weil SendGrid die Versand-IP für sendgrid.net autorisiert. Dieser Pfad ist nicht ausgerichtet, da sendgrid.net nicht zu example.com passt. Ein anderer erfolgreicher ausgerichteter Pfad kann die Nachricht trotzdem DMARC bestehen lassen.

Für SPF-Ausrichtung kann eine eigene Bounce-Domain beziehungsweise ein eigener Return-Path helfen. Linkbranding oder eine Tracking-Domain allein ändert den Envelope-Absender nicht; prüfen Sie die tatsächliche Funktion beim Anbieter.

bounces.example.com.   CNAME   u1234.wl.sendgrid.net.

Nach passender Anbieterkonfiguration und Aktivierung kann der Sender bounces.example.com im Envelope verwenden. Bei gelockerter Ausrichtung passt dies zu example.com. Ein CNAME allein aktiviert den Versand nicht automatisch; testen Sie echte Nachrichten.

Weiterleitung ist eine weitere Grenze: Der Empfänger prüft die IP des weiterleitenden Servers statt der ursprünglichen Versand-IP. SPF kann dadurch scheitern. Die Anleitungen Domainmail an Gmail weiterleiten und E-Mail-Alias-Weiterleitung erklären die Auswirkungen. SPF ist nützlich, reicht aber nicht für jeden Weiterleitungsweg.

Warum ausgerichtetes DKIM besonders hilfreich ist

DKIM kann eine Weiterleitung überstehen, wenn die Signatur gültig bleibt, zur From-Domain ausgerichtet ist und die signierten Daten unter den Kanonisierungsregeln erhalten bleiben. Inhaltliche Änderungen oder Headeränderungen können die Prüfung beeinträchtigen.

Deshalb ist getestetes ausgerichtetes DKIM empfehlenswert. Es ist für DMARC nicht zwingend, wenn erfolgreiches ausgerichtetes SPF vorliegt. Eine Signatur mit der eigenen Domain des Versanddienstes liefert dagegen nicht automatisch Ihre gewünschte Ausrichtung.

Sichtbares From: newsletter@example.com
DKIM-Signatur: d=mailchimpapp.net

DKIM kann bestehen, ohne zur From-Domain ausgerichtet zu sein. DMARC scheitert dann nur, wenn auch kein erfolgreiches ausgerichtetes SPF vorliegt.

Richten Sie die Domainauthentifizierung beim tatsächlichen Sender ein. Oft werden dazu die angezeigten DKIM-Einträge veröffentlicht. Die Plattform muss die Domain anschließend aktivieren und tatsächlich mit ihr signieren.

s1._domainkey.example.com.   CNAME   s1.domainkey.u1234.vendor.net.
s2._domainkey.example.com.   CNAME   s2.domainkey.u1234.vendor.net.

Bei korrekter Aktivierung signiert die Plattform beispielsweise mit d=example.com oder einer gelockert ausgerichteten Subdomain wie d=mail.example.com. Gültige ausgerichtete Signaturen können DMARC bestehen lassen, auch wenn SPF nach Weiterleitung scheitert.

Googles beschriebene Massenversenderanforderungen verlangen From-Ausrichtung über erfolgreiches SPF oder DKIM. Prüfen Sie die geltenden Voraussetzungen für Ihren Versand. Eine fehlerhafte Ausrichtung kann Einschränkungen auslösen, ist aber nicht die einzige Ursache für Spamfilterung oder Ablehnung.

Gelockerte und strikte DMARC-Ausrichtung

Gelockerte Ausrichtung vergleicht die Organisationsdomain, strikte Ausrichtung verlangt exakte Domainübereinstimmung. Gelockert ist die Voreinstellung, aber die Wahl muss zu den tatsächlichen Versandwegen und Anforderungen passen.

Die Tags sind aspf für SPF und adkim für DKIM.

ModusWann Ausrichtung bestehtBetriebliche Bedeutung
Gelockertmail.example.com ist zu example.com ausgerichtetPassende Subdomains mit derselben Organisationsdomain sind möglich
StriktNur exakte DomainübereinstimmungAbweichende legitime Versanddomains benötigen Anpassung

Ein Beispiel:

_dmarc.example.com. TXT "v=DMARC1; p=none; aspf=r; adkim=r; rua=mailto:dmarc@example.com"

Strikte Ausrichtung sollte bewusst geprüft werden. Signiert eine Anwendung mit mail.example.com, während From example.com verwendet, erfüllt dieser DKIM-Pfad die strikte Ausrichtung nicht.

Wählen Sie strikte Ausrichtung nur mit nachvollziehbarem Zweck und vollständigen Sendertests. Gelockerte Ausrichtung kann sonst eine passende Option sein, liefert aber nicht von allein erfolgreiche Authentifizierung.

DMARC-Ausrichtung gezielt untersuchen

Prüfen Sie die Ergebnisse Ihres vertrauenswürdigen Empfangsservers, insbesondere Authentication-Results, DKIM d=, SPF smtp.mailfrom und dmarc mit header.from. Beliebige mitgelieferte Header können gefälscht sein und sind kein verlässlicher Nachweis.

Die eigenen Empfangsergebnisse zusammen mit der tatsächlichen DKIM-Signatur zeigen die verwendeten Domains. Eine Anbieteroberfläche allein kann den konkreten Nachrichtenweg nicht bestätigen.

Authentication-Results: mx.google.com;
  dkim=pass header.i=@sendgrid.net header.s=s1;
  spf=pass smtp.mailfrom=bounces+123@sendgrid.net;
  dmarc=fail header.from=example.com

Gehen Sie so vor:

  1. header.from prüfen: die sichtbare Domain für DMARC.
  2. Die SPF-Domain in smtp.mailfrom prüfen. Eine fremde Organisationsdomain liefert keine SPF-Ausrichtung.
  3. header.i nicht mit der maßgeblichen Signaturdomain gleichsetzen. Entscheidend ist d= in der erfolgreich geprüften DKIM-Signatur.
  4. Wenn weder SPF noch DKIM erfolgreich zur From-Domain ausgerichtet ist, scheitert DMARC, auch wenn beide für andere Domains bestehen.

DNS lässt sich ergänzend abfragen:

dig +short TXT _dmarc.example.com
dig +short TXT example.com
dig +short CNAME s1._domainkey.example.com

SPF-Fehler ausschließlich nach Weiterleitung können am neuen Server liegen. Gültiges ausgerichtetes DKIM kann weiterhin DMARC bestehen lassen. Prüfen Sie jedoch die konkrete Signatur; ARC kann höchstens eine lokale Empfängerausnahme unterstützen, keinen echten DMARC-Erfolg erzeugen.

Für den Domainaufbau helfen TrekMails Domain-Einrichtung und E-Mail mit eigener Domain erstellen. SPF muss je tatsächlicher Envelope-Domain gültig sein, DKIM aktiv und DMARC korrekt veröffentlicht. MX-Änderungen sollten nur im Rahmen einer geprüften Umstellung erfolgen.

Häufige Ursachen für Ausrichtungsfehler

Externe Sender, Weiterleitung, abweichende Subdomains sowie doppelte oder veraltete DNS-Einträge sind wiederkehrende Ursachen. Ihre Wirkung muss am tatsächlichen Versand untersucht werden.

Typische Muster:

  1. Die Marketingplattform verwendet ihre eigene Bounce-Domain. SPF kann bestehen, ist aber nicht ausgerichtet; DKIM kann DMARC trotzdem bestehen lassen.
  2. Ein Anbieter signiert mit seiner eigenen Domain. DKIM ist nicht ausgerichtet; erfolgreiches ausgerichtetes SPF kann genügen.
  3. Weiterleitung kann SPF scheitern lassen. Gültiges ausgerichtetes DKIM ist dann häufig der verbleibende erfolgreiche Pfad.
  4. Unbeabsichtigte strikte Ausrichtung schließt abweichende Subdomains aus.
  5. Veraltete DNS-Werte passen nicht zur aktuellen Konfiguration. Sie ändern nicht automatisch, welcher Anbieter tatsächlich signiert; Versand und Routing getrennt prüfen.

Wenn 4.7.32 ausdrücklich eine fehlende From-Ausrichtung zu SPF oder DKIM nennt, prüfen Sie diesen konkreten Authentifizierungsbezug. Die geltenden Bedingungen beschreibt Googles Absender-FAQ. Andere Zustellprobleme können zusätzliche Ursachen haben.

DMARC-Ausrichtung mit TrekMail prüfen

TrekMail kann Postfachverwaltung, DNS-Status und Versandkonfiguration zusammenführen. Das kann den Wechsel zwischen fünf Verwaltungsoberflächen verringern, ersetzt aber weder korrekte Einträge noch die Prüfung tatsächlicher Nachrichten.

Mögliche Arbeitsabläufe:

Verteilte und gemeinsame Verwaltung

Verteilte VerwaltungMöglicher Ablauf mit TrekMail
Postfächer, Versand und DNS getrennt verwaltenDomains, Postfächer, SMTP-Auswahl und DNS-Prüfung zusammenführen
Anbieterangaben zu SPF und DKIM einzeln abgleichenAssistent und DNS-Prüfung nutzen, danach Nachrichtentests durchführen
Weiterleitungseffekte und Beschwerden separat untersuchenAusgerichtetes DKIM und dokumentierte Weiterleitungstests verbinden

Verwalteter SMTP ist in entsprechenden bezahlten Tarifen verfügbar. Eigener SMTP kann je nach Tarif SES, SendGrid, Mailgun oder andere Dienste einbinden. Prüfen Sie aktuelle Voraussetzungen und tatsächlichen Versand; ein grüner DNS-Status allein bestätigt keine DMARC-Ausrichtung aller Quellen.

Hilfreiche TrekMail-Dokumentation:

Meine E-Mails landen im Spam behandelt auch Weiterleitung. IMAP- und SMTP-Einstellungen beschreibt Client-Endpunkte. Clientanmeldung und Domainauthentifizierung sind unterschiedliche Prüfungen.

Als Starter-Preisorientierung werden $3.50 monatlich genannt. Für eine angebotene 14-tägige Testphase bezahlter Tarife ist eine Kreditkarte erforderlich. Nano bietet eine kostenlose Option mit eigenem SMTP, bis zu 10 Domains und 5 GB gemeinsamem Speicher. Aktuelle Funktionen, Limits und Bedingungen finden Sie bei TrekMail-Tarife. IMAP-Migration kopiert Mail und ersetzt keinen vollständigen MX- oder Anwendungswechsel.

Abschließende Checkliste zur DMARC-Ausrichtung

Prüfen Sie für jeden legitimen Sender mindestens einen erfolgreichen ausgerichteten SPF- oder DKIM-Pfad. Beides kann betrieblich sinnvoll sein. Weiterleitung und spätere Durchsetzung benötigen dennoch eigene Tests und laufende Beobachtung.

  1. Alle Sender erfassen: Postfachhost, CRM, Rechnungen, Support, Shop, Formulare und Marketing.
  2. Die sichtbare From-Domain jedes Senders bestätigen.
  3. Erfolgreiches SPF und Ausrichtung der tatsächlichen Return-Path-Domain prüfen.
  4. Ausgerichtetes DKIM konfigurieren und echte Signaturen testen.
  5. aspf=r und adkim=r verwenden, sofern keine begründete getestete Alternative erforderlich ist.
  6. Testmail senden und die vertrauenswürdigen Authentication-Results des Empfängers prüfen.
  7. Bei ungeprüftem Versand zunächst p=none nutzen; lokale Filter gelten weiter und Berichte sind nicht garantiert.
  8. Durchsetzung erst nach Inventarabgleich, Fehleranalyse, Protokollen und Tests seltener wichtiger Abläufe erwägen.

DMARC-Ausrichtung verknüpft erfolgreiche Authentifizierung mit der sichtbaren Absenderdomain. Sie unterscheidet nicht allein legitime Inhalte von Betrug und garantiert keine Zustellung. Für gemeinsame Mehrdomainverwaltung können Sie TrekMail prüfen; auch Pauschaltarife haben Ressourcen- und Funktionsgrenzen.

Diesen Artikel teilen

Wir verwenden notwendige Technologien, um TrekMail zu betreiben und zu schützen. Mit „Okay“ erlauben Sie außerdem begrenzte Analysen und Werbemessung gemäß unserer Cookie-Richtlinie.

Bei TrekMail anmelden

Zugriff auf Ihr Dashboard, Ihre Postfächer und DNS.

oder

12 Zeichen Passwörter stimmen überein

oder

E-Mail zum Zurücksetzen gesendet

Falls für diese E-Mail-Adresse ein Konto existiert, haben wir Anweisungen zum Zurücksetzen des Passworts gesendet.

Indem Sie fortfahren, stimmen Sie den Nutzungsbedingungen und der Datenschutzrichtlinie von TrekMail zu.