Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Kostenloses Werkzeug · SPF- und DMARC-Test

Kann jemand in Ihrem Namen E-Mails senden?

Die Antwort steht in vier öffentlichen DNS-Einträgen Ihrer Domain. Wir lesen sie und sagen im Klartext, was sie bedeuten – einschließlich dem, was sich von außen nicht prüfen lässt.

Domain prüfen

Geben Sie die Domain ein, die hinter dem @ Ihrer E-Mail-Adresse steht.

Abgefragt werden ausschließlich öffentliche DNS-Einträge – dieselben, die jeder empfangende Mailserver ohnehin abruft. Es wird keine E-Mail gesendet, keine Verbindung zu Ihrem Mailserver aufgebaut und nichts gespeichert: weder die Domain noch das Ergebnis.

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Warum das jeden trifft

Der Schaden entsteht bei Ihren Kunden. Der Ärger kommt zu Ihnen.

Der Fall, um den es geht, sieht so aus: Ein Kunde bekommt eine Rechnung, die aussieht wie Ihre – gleiche Absenderadresse, gleiches Aussehen, nur eine andere Bankverbindung. Er zahlt. Danach ruft er bei Ihnen an, weil er gemahnt wird für eine Rechnung, die er bezahlt hat.

Für diesen Angriff braucht niemand Zugriff auf Ihr Postfach. Er braucht nur eine Domain, die nicht sagt, wer in ihrem Namen senden darf. Dass Sie selbst nichts gemerkt haben, ist dabei folgerichtig: Die Nachricht ging nie über Ihren Server, und sie erscheint in keinem Ihrer Ordner.

SPF, DKIM und DMARC sind drei DNS-Einträge. Sie kosten nichts, sie brauchen keine Software, und ein Nachmittag genügt für alle drei. Die Arbeit liegt nicht im Eintragen, sondern im Aufzählen: Man muss wissen, was im eigenen Haus alles E-Mail verschickt – und dafür gibt es die Berichte aus Schritt drei.

Vorgehen

Vier Schritte, und die Reihenfolge ist nicht beliebig

  1. SPF setzen und dabei alles aufzählen, was sendet

    Ein TXT-Eintrag auf der Hauptdomain, der jeden Weg nennt, über den Ihr Haus E-Mail verschickt: den Mailanbieter, das Newsletter-Werkzeug, die Warenwirtschaft, den Kopierer mit Scan-an-E-Mail, die Website mit dem Kontaktformular. Genau diese Aufzählung ist die Arbeit – der Eintrag selbst ist eine Zeile.

  2. DKIM beim Mailanbieter einschalten

    Damit werden Ihre Nachrichten signiert. Das ist wichtiger, als es klingt: Wird eine Nachricht weitergeleitet, scheitert SPF regelmäßig, weil der weiterleitende Server nicht in Ihrem Eintrag steht. Die DKIM-Signatur übersteht die Weiterleitung – und DMARC lässt eine Nachricht durch, wenn eines von beiden hält.

  3. DMARC mit p=none beginnen und Berichte lesen

    Mit p=none ändert sich an der Zustellung nichts, aber Sie bekommen tägliche Sammelberichte darüber, welche Server in Ihrem Namen senden. Vier Wochen genügen meistens, um die eigenen Sendewege vollständig zu kennen. Diesen Schritt zu überspringen ist der Grund, warum Verschärfungen später zurückgenommen werden müssen.

  4. Auf quarantine, dann auf reject

    Erst wenn die Berichte nichts Unerklärtes mehr zeigen, wird verschärft. Bei p=reject weist ein prüfender Empfänger eine gefälschte Nachricht ab, statt sie in den Spam zu legen. Das ist der Schritt, der wirkt – und der einzige, der etwas verhindert.

Grundlage sind RFC 7208 (SPF), RFC 6376 (DKIM) und RFC 7489 (DMARC). Die Fundstellen stehen in den strukturierten Daten dieser Seite.

Häufige Fragen

Was passiert, wenn meine Domain kein SPF und kein DMARC hat?

Dann kann jeder eine E-Mail verschicken, in der Ihre Adresse als Absender steht, und ein Empfänger hat kein Mittel, das zu erkennen. Er muss dafür nichts umgehen – es gibt nichts zu umgehen. Der praktische Fall im Mittelstand ist die gefälschte Rechnung mit geänderter Bankverbindung an Ihre Kunden: Der Schaden entsteht nicht bei Ihnen, sondern bei denen, und der Ärger kommt trotzdem zu Ihnen.

Warum finden Sie mein DKIM nicht, obwohl es eingerichtet ist?

Weil DKIM sich von außen nicht sicher auffinden lässt. Der Auswahlname steht nur in den Kopfzeilen einer tatsächlich gesendeten Nachricht, nicht an einer festen Stelle im DNS. Wir prüfen 10 Namen, die verbreitete Anbieter verwenden; wer einen eigenen benutzt, wird nicht gefunden. Sicher feststellen können Sie es an einer selbst gesendeten E-Mail: Kopfzeilen anzeigen und nach „DKIM-Signature“ suchen – hinter s= steht der Name.

Reicht SPF nicht aus?

Nein, und aus einem Grund, der im Alltag ständig auftritt: Wird eine Nachricht weitergeleitet – von einem Kunden an seinen Kollegen, von einer alten Adresse an die neue –, kommt sie beim Empfänger von einem Server, der nicht in Ihrem SPF-Eintrag steht. SPF scheitert dann, obwohl die Nachricht echt ist. Die DKIM-Signatur übersteht die Weiterleitung, und DMARC lässt eine Nachricht durch, wenn eines von beiden hält. Ohne DKIM ist ein strenges DMARC deshalb ein Risiko für die eigene Zustellung.

Warum ist mein SPF-Eintrag unwirksam, obwohl er richtig aussieht?

Der häufigste stille Fehler ist die Abfragegrenze. RFC 7208 erlaubt beim Prüfen höchstens zehn DNS-Abfragen; sind es mehr, bricht der prüfende Server mit einem Fehler ab und behandelt die Nachricht oft so, als gäbe es kein SPF. Erreicht wird die Grenze schnell, weil jeder eingebundene Eintrag eigene Abfragen mitbringt: Vier Dienstleister mit je drei eigenen include: ergeben sechzehn. Der Eintrag ist dann syntaktisch einwandfrei und wirkungslos – und niemand merkt es, weil keine Fehlermeldung entsteht.

Prüfen Sie dabei meinen Mailserver?

Nein. Abgefragt werden ausschließlich öffentliche DNS-Einträge – dieselben, die jeder empfangende Mailserver ohnehin abruft, bevor er eine Nachricht Ihrer Domain annimmt. Es wird keine E-Mail gesendet, keine Verbindung zu Ihrem Mailserver aufgebaut, kein Anmeldeversuch unternommen und kein Port geprüft. Das wären Zugriffe auf ein System, und dafür braucht es einen schriftlichen Auftrag.

Speichern Sie die geprüften Domains?

Nein. Die Abfrage läuft durch und das Ergebnis geht an Ihren Browser; danach bleibt nichts zurück – weder die Domain noch der Befund noch Ihre Adresse. Begrenzt ist nur die Anzahl der Abfragen je Stunde, und dafür hält der Server eine Zahl im Arbeitsspeicher, die beim Neustart verschwindet.

Weiterlesen: E-Mail kommt nicht an · Microsoft 365 im Unternehmen · IT-Sicherheit im Unternehmen · Alle Werkzeuge im Überblick