DMARC Lookup
Prüfen Sie den DMARC-Eintrag einer Domain: Richtlinie für nicht authentifizierte E-Mails, Berichte, Alignment und häufige Konfigurationsfehler.
Über dieses Tool
DMARC Lookup findet den DMARC-Eintrag einer Domain und erklärt jedes seiner Tags. DMARC teilt empfangenden Mailservern mit, was mit E-Mails geschehen soll, die die SPF- und DKIM-Prüfung nicht bestehen - zustellen, in den Spam verschieben oder ablehnen - und wohin Berichte darüber gesendet werden. Das Tool prüft die Syntax, ergänzt Standardwerte, warnt vor schwacher Richtlinie, fehlenden Berichten oder nicht autorisierten externen Berichtsadressen und schlägt einen Starteintrag vor, wenn keiner existiert.
Begriffserklärungen
- DMARC
- Eine DNS-Regel, die Empfängern sagt, was mit E-Mails geschehen soll, die sich als die Domain ausgeben und weder SPF noch DKIM bestehen, und wohin Berichte gehen.
- SPF
- Ein TXT-Eintrag mit der Liste der Server, die für die Domain E-Mails senden dürfen. Eine Domain darf nur einen haben, und er darf nicht mehr als 10 DNS-Abfragen erfordern.
- DKIM
- Eine digitale Signatur der E-Mail. Der öffentliche Schlüssel liegt im DNS (selector._domainkey.example.com), damit prüft der Empfänger, dass ein berechtigter Server die Nachricht gesendet hat und niemand sie verändert hat.
- Alignment
- DMARC verlangt, dass die per SPF oder DKIM geprüfte Domain zur Domain im Absenderfeld (From) passt. Lockeres Alignment akzeptiert eine Subdomain, striktes nicht.
- Richtlinie none, quarantine, reject
- none überwacht nur, quarantine verschiebt fehlgeschlagene E-Mails in den Spam, reject lehnt sie ab. Üblich ist, mit none zu beginnen und anhand der Berichte schrittweise zu reject zu wechseln.
- Berichte rua und ruf
- Aggregierte Berichte (rua) kommen einmal täglich als XML und zeigen, welche Server Mails für die Domain gesendet haben. ruf-Berichte beschreiben einzelne fehlgeschlagene Nachrichten.
- BIMI
- Ein Eintrag mit Verweis auf das Markenlogo im SVG-Format. Gmail, Apple Mail und Yahoo zeigen es bei E-Mails einer Domain mit DMARC quarantine oder reject.
- MTA-STS
- Eine Richtlinie, die die verschlüsselte (TLS) Zustellung von E-Mails an die Mailserver der Domain erzwingt und verhindert, dass ein Angreifer die Verschlüsselung unterdrückt.
- TLS-RPT
- Ein _smtp._tls-Eintrag mit einer Adresse, an die sendende Server Berichte über Probleme bei der verschlüsselten Mailzustellung schicken.
- SMTP
- Das Protokoll, mit dem Mailserver E-Mails untereinander übergeben, standardmäßig auf Port 25. Der Befehl STARTTLS schaltet die Verschlüsselung ein.
Anleitung
- 1Geben Sie eine Domain (example.com) oder eine E-Mail-Adresse ein.
- 2Klicken Sie auf DMARC prüfen oder drücken Sie Enter.
- 3Sehen Sie sich den Eintrag und die Tag-Tabelle mit Erklärungen an.
- 4Gehen Sie die Ergebnisse durch - sie warnen vor schwacher Richtlinie oder fehlenden Berichten.
- 5Kein Eintrag? Kopieren Sie den vorgeschlagenen Eintrag und fügen Sie ihn in das DNS der Domain ein.
Spezifikationen und Grenzen
Der Eintrag wird aus dem TXT-Eintrag _dmarc.example.com über die öffentlichen Resolver von Cloudflare (1.1.1.1) und Google (8.8.8.8) gelesen. Hat eine Subdomain keinen eigenen Eintrag, werden die übergeordneten Domains schrittweise geprüft. Die Prüfung folgt RFC 7489 und erkennt auch neuere DMARCbis-Tags (np, psd, t). Bei Berichtsadressen außerhalb der Domain wird der Autorisierungseintrag geprüft. Sie können auch eine E-Mail-Adresse eingeben, die Domain wird daraus übernommen. Das Limit liegt bei 20 Abfragen pro Minute.