Prüfregel · RSC-SEC-085
Kein DMARC-Eintrag
Prüft, ob zu einem vorhandenen SPF-Eintrag auch ein DMARC-Eintrag existiert, der festlegt, was mit gefälschten Mails passiert.
Warum das zählt
SPF allein ist eine halbe Antwort: Es sagt Empfängern, welche Server für euch senden dürfen, aber nicht, was mit einer Mail geschehen soll, die die Prüfung nicht besteht. Genau das legt DMARC fest — zustellen, in den Spam-Ordner oder abweisen. Ohne DMARC entscheidet jeder Empfänger selbst, und die meisten stellen im Zweifel zu.
DMARC bringt noch etwas, das SPF nicht kann: Berichte. Ihr erfahrt, wer in eurem Namen Mails verschickt — auch die Dienste, die ihr längst vergessen habt (Newsletter-Tool, CRM, Rechnungssoftware). Deshalb beginnt man mit `p=none`, liest zwei bis vier Wochen mit und zieht die Richtlinie dann an.
Selbst nachprüfen: `dig TXT _dmarc.eure-domain.de +short` — kommt keine Zeile mit `v=DMARC1` zurück, fehlt der Eintrag.
Prüfstufe
So behebt ihr es
DMARC-Eintrag unter `_dmarc.<domain>` anlegen — zunächst `v=DMARC1; p=none; rua=mailto:…`, nach Auswertung der Berichte auf `p=quarantine` oder `p=reject` anheben.