DMARC-Richtlinien und Reporting
Ausrichtung durchsetzen und Berichte auswerten
DMARC-Richtlinien und Reporting ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was DMARC hinzufügt
DMARC (Domain-based Message Authentication, Reporting and Conformance) verbindet SPF und DKIM und behebt deren größten blinden Fleck.
SPF und DKIM authentifizieren jeweils eine Domain, aber nicht unbedingt den sichtbaren From-Header, den die empfangende Person sieht. DMARC verlangt, dass diese Authentifizierung mit der From-Domain übereinstimmt, teilt Empfängern mit, wie sie mit einer fehlschlagenden Nachricht umgehen sollen, und sendet Ihnen außerdem Reports.
Das Konzept des Alignments
Alignment ist der Kern von DMARC. Eine Nachricht besteht die DMARC-Prüfung nur, wenn sie die SPF- oder DKIM-Prüfung besteht und die dabei authentifizierte Domain mit der sichtbaren From-Domain übereinstimmt.
- SPF-Alignment — die Envelope-MAIL-FROM-Domain stimmt mit der From-Domain überein
- DKIM-Alignment — die DKIM-
d=-Domain stimmt mit der From-Domain überein
Dadurch wird ein Angreifer abgewehrt, der SPF für seine eigene Domain besteht, während er im From-Header Ihre Domain anzeigt.
Strict- und Relaxed-Alignment
Alignment kann je Mechanismus in zwei Modi geprüft werden:
- Relaxed (Standard) — die Organisationsdomains müssen übereinstimmen; Subdomains sind zulässig (mail.company.com ist mit company.com ausgerichtet)
- Strict — die Domains müssen exakt übereinstimmen
Relaxed ist der praktikable Standard, weil Organisationen legitimerweise von Subdomains und über Anbieter versenden. Strict bietet eine engere Kontrolle, wenn Sie eine Signatur mit exakt derselben Domain gewährleisten können.
Der DMARC-DNS-Record
DMARC wird als TXT-Record unter der speziellen _dmarc-Subdomain veröffentlicht:
_dmarc.company.com. IN TXT \
"v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
ruf=mailto:forensic@company.com; pct=100; \
adkim=r; aspf=r; fo=1"Richtlinien-Tags erklärt
Die wichtigsten DMARC-Tags steuern Verhalten und Reporting:
p policy: none | quarantine | reject
sp policy for subdomains (defaults to p)
rua address for aggregate reports
ruf address for forensic (failure) reports
pct percent of mail the policy applies to (rollout)
adkim DKIM alignment mode: r (relaxed) | s (strict)
aspf SPF alignment mode: r (relaxed) | s (strict)
fo forensic report optionsDie drei Richtlinienebenen
Das p=-Tag teilt Empfängern mit, wie sie Nachrichten behandeln sollen, die die DMARC-Prüfung nicht bestehen:
- p=none — keine Aktion durchführen, sondern nur Reports senden (Überwachungsmodus)
- p=quarantine — fehlschlagende E-Mails als verdächtig behandeln (in den Spam-Ordner verschieben)
- p=reject — fehlschlagende E-Mails direkt ablehnen (stärkster Schutz)
Ziel jeder Einführung ist es, p=reject zu erreichen, wodurch gefälschte E-Mails tatsächlich blockiert werden. Ohne vorherige Prüfung dort zu beginnen, birgt jedoch das Risiko, legitime E-Mails zu verwerfen.
Aggregierte Reports (RUA)
Aggregierte Reports (an die Adresse rua gesendet) sind tägliche XML-Zusammenfassungen von empfangenden Providern. Sie zeigen jede Quelle, die E-Mails unter Ihrer Domain versendet, und ob sie SPF, DKIM und das Alignment bestanden hat.
Mit diesen Reports entdecken Sie:
- Legitime Dienste, deren Autorisierung Sie vergessen haben
- Spoofing-Versuche gegen Ihre Domain
- Fehlerhaft konfigurierte Absender, bevor Sie die Richtlinie durchsetzen
Sie sind das mit Abstand nützlichste Werkzeug für eine sichere DMARC-Einführung.
Einen aggregierten Report lesen
Aggregierte XML-Reports listen Quell-IP-Adressen mit ihren Authentifizierungsergebnissen auf:
<record>
<row>
<source_ip>198.51.100.4</source_ip>
<count>120</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</row>
<identifiers><header_from>company.com</header_from></identifiers>
</record>Forensische Reports (RUF)
Forensische (Fehler-)Reports, die an die Adresse ruf gesendet werden, liefern Details zu einzelnen Fehlern auf Nachrichtenebene, einschließlich redigierter Header.
Sie sind nützlich, um aktive Spoofing-Kampagnen zu untersuchen. Allerdings:
- Viele Provider senden sie aus Datenschutzgründen nicht
- Sie können vertrauliche Empfängerdaten enthalten und müssen daher sorgfältig behandelt werden
In der Praxis leisten aggregierte Reports (rua) den größten Teil der Arbeit; forensische Reports sind ein zusätzlicher Vorteil.
Ein sicherer Weg zur Einführung
Wechseln Sie niemals direkt zu reject. Verwenden Sie eine schrittweise Einführung auf Grundlage der Berichte:
- Veröffentlichen Sie p=none mit
ruaund überwachen Sie die Ergebnisse mehrere Wochen lang - Beheben Sie SPF und DKIM für jeden legitimen Absender, den die Berichte aufdecken
- Wechseln Sie zu p=quarantine und verwenden Sie optional
pct, um die Durchsetzung schrittweise hochzufahren - Wenn Sie sicher sind, dass keine legitime E-Mail abgewiesen wird, setzen Sie p=reject
Jeder Schritt wird anhand der Aggregatberichte überprüft, bevor die Richtlinie weiter verschärft wird.
Subdomains und BIMI
Zwei praktische Punkte vervollständigen das Bild:
- Subdomain-Richtlinie (sp) — Legen Sie eine Richtlinie für Subdomains fest, damit Angreifer nicht
random.company.comfälschen können. Verwenden Siesp=reject, selbst wenn eine Subdomain keine E-Mails versendet. - BIMI — Sobald Sie
p=quarantineoderp=rejecterreicht haben, können Sie einen BIMI-Eintrag veröffentlichen, um Ihr verifiziertes Logo in unterstützten Posteingängen anzuzeigen – ein geschäftlicher Anreiz, DMARC durchzusetzen.
Schnelltest
Testen Sie Ihr Verständnis von DMARC.
Zusammenfassung
Sie haben gelernt, wie DMARC Richtlinien durchsetzt und Berichte erstellt:
- DMARC erfordert, dass SPF oder DKIM mit der sichtbaren From-Domain übereinstimmen
- Die Ausrichtung kann relaxed (Subdomains zulässig) oder strict (exakte Übereinstimmung) sein
- Die Richtlinie
p=wird von none über quarantine bis zu reject verschärft - Aggregierte (rua) Berichte ermöglichen eine sichere, schrittweise Einführung; forensische (ruf) Berichte liefern zusätzliche Details pro Nachricht
- Legen Sie eine Subdomain-Richtlinie fest und ziehen Sie BIMI in Betracht, sobald Sie die Richtlinie durchsetzen
Damit ist der Kurs zur E-Mail-Sicherheit abgeschlossen: SPF autorisiert Server, DKIM signiert Nachrichten, und DMARC verknüpft beides mit der From-Adresse und setzt die Richtlinie durch.
Häufig gestellte Fragen
Ist die Lektion „DMARC-Richtlinien und Reporting“ kostenlos?
Ja — der vollständige Text von „DMARC-Richtlinien und Reporting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „DMARC-Richtlinien und Reporting“?
Ausrichtung durchsetzen und Berichte auswerten Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „DMARC-Richtlinien und Reporting“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie E-Mail-Spoofing funktioniert
- SPF-Einträge
- DKIM-Signaturen
- DMARC-Richtlinien und Reporting