Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

E-Mail ist ein Protokoll aus einer Zeit, in der niemand an Fälschung dachte. Der Absender, den ein Empfänger sieht, ist eine Angabe wie der Absender auf einem Briefumschlag – frei wählbar. Damit sich trotzdem prüfen lässt, ob eine Nachricht wirklich von Ihrer Domain kommt, haben sich drei Verfahren durchgesetzt, die das BSI in seiner Empfehlung zur E-Mail-Sicherheit als weltweiten Standard beschreibt: SPF, DKIM und DMARC. Alle drei sind Einträge im DNS Ihrer Domain; keiner braucht neue Software.

Wichtig ist, was sie schützen: nicht Ihr Postfach vor fremden Mails, sondern Ihre Domain vor Missbrauch – also Ihre Kunden, Lieferanten und Ihre eigene Buchhaltung vor Nachrichten, die aussehen, als kämen sie von Ihnen. Gerade bei gefälschten Rechnungen und CEO-Fraud ist das der Unterschied zwischen einer Nachricht, die abgewiesen wird, und einer, die im Posteingang mit Ihrem Namen erscheint.

Drei Einträge, drei Aufgaben

VerfahrenWas es tutWo es stehtFundstelle
SPFLegt fest, welche Server Mails für Ihre Domain versenden dürfenTXT-Eintrag der Domain, beginnt mit v=spf1RFC 7208
DKIMSigniert jede ausgehende Nachricht; der Empfänger prüft die Signatur mit einem öffentlichen SchlüsselTXT-Eintrag unter <selector>._domainkey, beginnt mit v=DKIM1RFC 6376
DMARCSagt dem Empfänger, was mit Nachrichten geschehen soll, die SPF und DKIM nicht bestehen – und schickt Ihnen BerichteTXT-Eintrag unter _dmarc, beginnt mit v=DMARC1RFC 7489

Die Reihenfolge, in der man DMARC scharf schaltet

Wer sofort auf Abweisung stellt, riskiert, dass echte Rechnungen aus dem Buchhaltungsprogramm oder Newsletter eines Dienstleisters abgewiesen werden. Deshalb in Stufen.

  1. Alle Absender erfassenWelche Dienste verschicken Mails mit Ihrer Domain? Das eigene Mailsystem, aber auch Rechnungssoftware, Shop, Newsletter-Dienst, Ticketsystem, Telefonanlage, Scanner. Jeder davon muss in SPF stehen oder mit DKIM signieren.
  2. SPF und DKIM einrichtenSPF mit allen erlaubten Diensten und einem Abschluss, der fremde Server ausschließt. DKIM im eigenen Mailsystem einschalten – bei Microsoft 365 im Defender-Portal – und bei jedem Dienstleister, der es anbietet.
  3. DMARC auf Beobachten (p=none) mit BerichtenEine Richtlinie, die nichts abweist, aber Berichte an eine Adresse schickt. Die Berichte zeigen über einige Wochen, welche Server in Ihrem Namen senden – erlaubte und fremde.
  4. Quarantäne (p=quarantine)Wenn alle echten Absender sauber durchkommen, Nachrichten, die durchfallen, in den Spam-Ordner der Empfänger lenken lassen. Weiter die Berichte lesen.
  5. Abweisen (p=reject)Gefälschte Nachrichten werden vom Empfänger nicht mehr angenommen. Das ist das Ziel. Die Berichte bleiben eingeschaltet, weil jeder neue Dienst sonst still abgewiesen wird.

Häufige Fehler – nach der Empfehlung des BSI

Das BSI hat in seiner Empfehlung BSI-CS 155 vom Mai 2025 die Konfigurationsfehler beschrieben, die in der Praxis am häufigsten auftreten. Einige davon:

  • Einträge in AnführungszeichenDer DNS-Eintrag muss unmittelbar mit v=spf1, v=DKIM1 oder v=DMARC1 beginnen. Manche DNS-Verwaltungen setzen Anführungszeichen dazu, die dann Teil des Eintrags werden – und der Eintrag wird nicht erkannt.
  • Mehrere SPF-EinträgeEine Domain darf nur einen SPF-Eintrag haben. Wer für jeden Dienst einen eigenen anlegt, macht alle ungültig.
  • DMARC dauerhaft auf p=noneBeobachten ist ein Zwischenschritt. Eine Richtlinie, die nie scharf geschaltet wird, schützt niemanden – sie liefert nur Berichte über Fälschungen, die trotzdem zugestellt werden.
  • Vergessene DiensteDie Rechnungssoftware oder der Shop verschickt mit Ihrer Domain, steht aber nicht in SPF. Spätestens bei p=reject landen echte Rechnungen nicht mehr beim Kunden.

Und der Transportweg?

SPF, DKIM und DMARC sichern den Absender. Den Weg der Nachricht zwischen den Mailservern sichern andere Verfahren: Verschlüsselung per TLS und Verfahren, die verhindern, dass diese Verschlüsselung unterwegs abgeschaltet wird – DANE mit DNSSEC oder MTA-STS. Das BSI beschreibt die Anforderungen in der Technischen Richtlinie TR-03108 und gibt in seiner Empfehlung Beispiele für Microsoft Exchange Online und Google Workspace. Für ein mittelständisches Haus sind die drei Absenderverfahren der erste Schritt, der Transportweg der zweite.

Prüfen und weiter

Häufige Fragen

Wir haben gar keinen eigenen Mailserver – brauchen wir das trotzdem?
Ja. Die Einträge gehören zur Domain, nicht zum Server. Wer Microsoft 365 oder einen anderen Dienst nutzt, setzt SPF, DKIM und DMARC im DNS seiner Domain – und auch eine Domain, die gar keine Mails verschickt, sollte einen SPF- und DMARC-Eintrag haben, der jeden Versand ausschließt.
Was steht in den DMARC-Berichten?
Welche Server in einem Zeitraum Mails mit Ihrer Domain verschickt haben, wie viele, und ob sie SPF und DKIM bestanden haben. Die Berichte sind maschinenlesbar und kommen von den großen Mailanbietern täglich. Ausgewertet zeigen sie vergessene Dienste und Fälschungsversuche.
Wie lange dauert die Umstellung auf p=reject?
Das hängt davon ab, wie viele Dienste in Ihrem Namen senden. Bei einem überschaubaren Haus sind es einige Wochen Beobachtung, dann Quarantäne, dann Abweisung. Wichtig ist, nicht auf p=none stehen zu bleiben.
Hilft DMARC gegen Phishing an unsere Mitarbeitenden?
Gegen Nachrichten, die Ihre eigene Domain als Absender fälschen, ja – bei den Empfängern, die DMARC auswerten, also auch Ihrem eigenen Mailsystem. Gegen Nachrichten von fremden oder ähnlichen Domains nicht; dafür sind Filter, Kennzeichnung externer Mails und Schulung da.

Quellen und Nachweise

  1. BSI-CS 155: Upgrade für die E-Mail-Sicherheit – Handlungsempfehlungen für moderne E-Mail-Infrastrukturen in Unternehmen (Version 1.00 vom 05.05.2025) · Bundesamt für Sicherheit in der Informationstechnik / Allianz für Cyber-Sicherheitamtlich
  2. BSI TR-03108 Sicherer E-Mail-Transport · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. RFC 7208 – Sender Policy Framework (SPF) · Internet Engineering Task Force (IETF)
  4. RFC 6376 – DomainKeys Identified Mail (DKIM) Signatures · Internet Engineering Task Force (IETF)
  5. RFC 7489 – Domain-based Message Authentication, Reporting, and Conformance (DMARC) · Internet Engineering Task Force (IETF)

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu