DMARC-Eintrag prüfen

Gib eine Domain ein. Der DMARC Checker liest _dmarc.deine-domain.de, prüft die Syntax und bewertet, wie gut die Policy deine Domain vor gefälschten Mails schützt.

Was ist DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) verbindet SPF und DKIM zu einer Policy: Es legt fest, was ein Empfänger mit einer Mail tun soll, die weder SPF noch DKIM besteht, und wohin er Berichte darüber schicken soll. Der Record steht als TXT-Record unter _dmarc.deine-domain.de.

Ohne DMARC kann jeder eine Mail mit deiner Domain als sichtbarem Absender verschicken. SPF und DKIM allein verhindern das nicht, weil sie den technischen Absender prüfen, nicht die Adresse, die der Empfänger sieht. DMARC schließt genau diese Lücke.

Die wichtigsten Tags

Ein DMARC-Record besteht aus Tag-Wert-Paaren, getrennt durch Semikolon:

  • v=DMARC1: Version, muss der erste Tag sein.
  • p=none | quarantine | reject: Die Policy. none bedeutet nur beobachten, quarantine schickt nicht bestandene Mails in den Spam, reject lehnt sie ab.
  • sp=: Policy für Subdomains, falls sie von p abweichen soll.
  • pct=: Anteil der Mails, auf den die Policy angewendet wird. Nützlich für die schrittweise Einführung, sollte am Ende 100 sein.
  • rua=mailto:...: Adresse für aggregierte Berichte. Ohne rua fehlt jede Rückmeldung darüber, wer im Namen der Domain sendet.
  • ruf=mailto:...: Adresse für forensische Einzelberichte. Von vielen Empfängern nicht mehr unterstützt.
  • adkim= und aspf=: Alignment-Modus für DKIM und SPF, r (relaxed) oder s (strict).

Von p=none zu p=reject

Der sichere Weg führt über drei Stufen. Zuerst p=none mit einer rua-Adresse, um vier bis acht Wochen lang Berichte zu sammeln und alle legitimen Versender zu finden: Newsletter-Tool, CRM, Rechnungssystem, Drucker, Website-Formulare. Dann p=quarantine, gern zunächst mit pct=25, und die Berichte weiter beobachten. Zuletzt p=reject mit pct=100.

Der häufigste Fehler ist, bei p=none stehen zu bleiben. Die Policy bietet dann keinen Schutz, obwohl technisch ein DMARC-Record existiert. Der Checker markiert das als Hinweis.

v=DMARC1; p=reject; sp=reject; pct=100; rua=mailto:dmarc-reports@beispiel.de; adkim=s; aspf=s

Häufige Fehler

Was der Checker erkennt:

  • Kein Record unter _dmarc: Die Domain ist ungeschützt.
  • Mehrere Records: Empfänger ignorieren dann alle.
  • p fehlt oder hat einen ungültigen Wert.
  • rua-Adresse ohne mailto: oder mit Tippfehler.
  • pct unter 100 im Dauerbetrieb.
  • Schwächere Subdomain-Policy als Hauptpolicy: Angreifer weichen auf Subdomains aus.

DMARC dauerhaft überwachen

Eine versehentlich von p=reject auf p=none abgeschwächte Policy fällt niemandem auf, bis die ersten gefälschten Rechnungen im Namen des Kunden unterwegs sind. DomainWarn erkennt genau diese Änderung innerhalb von Minuten und meldet sie als kritisch.

Häufige Fragen

Brauche ich DMARC, wenn ich SPF und DKIM habe?
Ja. SPF und DKIM prüfen technische Absender, DMARC prüft zusätzlich, ob diese zur sichtbaren Absenderadresse passen, und legt fest, was bei Verstößen passiert.
Was bedeutet p=none?
Nur beobachten. Empfänger behandeln Verstöße nicht anders als sonst, schicken aber Berichte an die rua-Adresse. Sinnvoll als Startpunkt, nicht als Dauerzustand.
Wohin sollen die Berichte gehen?
An ein Postfach, das jemand auswertet, oder an einen Report-Dienst. Aggregierte Berichte sind XML-Dateien und ohne Werkzeug mühsam zu lesen.
Wie lange dauert der Umstieg auf p=reject?
Typisch sechs bis zwölf Wochen: Berichte sammeln, Versender nachziehen, quarantine, dann reject.

DMARC-Eintrag bei IONOS, STRATO, Hetzner und Co. eintragen

Der Weg zum DNS-Editor unterscheidet sich je Hoster. Hier steht für die gängigen Anbieter, wo du den DMARC-Eintrag anlegst und was zu beachten ist.

DMARC-Eintrag bei IONOS eintragen

  1. Im IONOS-Kundenkonto anmelden und "Domains & SSL" öffnen.
  2. Bei der Domain auf das Zahnrad klicken und "DNS" wählen.
  3. "Record hinzufügen" wählen, Typ (TXT, MX, CNAME) und Hostname eintragen, Wert einfügen, speichern.
  4. Änderungen greifen meist innerhalb weniger Minuten, die TTL steht standardmäßig auf einer Stunde.

Für die Hauptdomain als Hostname "@" eintragen; IONOS zeigt ihn als Domainname an.

DMARC-Eintrag bei STRATO eintragen

  1. Im STRATO-Kundenlogin "Domains" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain auf "verwalten" und in den Reiter "DNS-Verwaltung" wechseln.
  3. STRATO trennt nach Typ: "TXT und CNAME Records" für SPF, DKIM, DMARC und Verifizierungen, "MX-Records" für den Mailempfang.
  4. Wert eintragen, speichern, danach kann die Verteilung bis zu einer Stunde dauern.

Für Subdomain-Einträge wie _dmarc oder selector._domainkey den Präfix im Feld "Subdomain" eintragen, nicht in den Wert.

DMARC-Eintrag bei Hetzner eintragen

  1. Die Hetzner DNS Console öffnen (dns.hetzner.com) und die Zone der Domain auswählen.
  2. "Add record" wählen, Typ, Name und Wert eintragen, TTL bei Bedarf senken.
  3. Speichern; die Hetzner-Nameserver liefern den Eintrag sofort aus.

DMARC-Eintrag bei ALL-INKL eintragen

  1. Im KAS (Kundenadministrationssystem) anmelden und "Domain" öffnen.
  2. Bei der Domain auf "bearbeiten" und dann "DNS-Einstellungen" klicken.
  3. "Neuen DNS-Eintrag anlegen", Name (leer für die Hauptdomain), Typ und Wert eintragen, speichern.
  4. ALL-INKL übernimmt Änderungen innerhalb weniger Minuten.

DMARC-Eintrag bei Cloudflare eintragen

  1. Im Cloudflare-Dashboard die Domain öffnen und "DNS" → "Records" wählen.
  2. "Add record" wählen, Typ, Name und Inhalt eintragen.
  3. Bei MX, TXT und CNAME für Mail den Proxy-Status auf "DNS only" lassen; ein orangefarbenes Wölkchen gehört nur zu Web-Einträgen.
  4. Speichern; Cloudflare verteilt sofort.

DMARC-Eintrag bei netcup eintragen

  1. Im netcup Customer Control Panel (CCP) "Domains" öffnen und die Domain wählen.
  2. In den Reiter "DNS" wechseln und "Neuen Eintrag hinzufügen" wählen.
  3. Host (@ für die Hauptdomain), Typ und Ziel eintragen, dann "DNS Records speichern".

DMARC-Eintrag bei united-domains eintragen

  1. Im united-domains Portfolio die Domain anklicken und "DNS-Einstellungen" öffnen.
  2. Unter "Eigene DNS-Einträge" den Typ wählen, Subdomain und Wert eintragen.
  3. Speichern; die Verteilung dauert wenige Minuten.

DMARC-Eintrag bei checkdomain eintragen

  1. Im checkdomain-Kundenbereich "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen und einen neuen Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

DMARC-Eintrag bei domainfactory eintragen

  1. Im domainfactory-Kundenmenü "Domains" öffnen und die Domain wählen.
  2. "Nameserver-Einstellungen" öffnen und einen neuen Eintrag anlegen.
  3. Typ, Hostname und Wert eintragen, speichern.

DMARC-Eintrag bei Alfahosting eintragen

  1. Im Alfahosting-Kundencenter die Domain öffnen und "DNS-Verwaltung" wählen.
  2. Neuen Eintrag mit Typ, Name und Wert anlegen, speichern.

DMARC-Eintrag bei webgo eintragen

  1. Im webgo-Kundenportal "Domains" öffnen und bei der Domain "DNS-Verwaltung" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DMARC-Eintrag bei 1blu eintragen

  1. Im 1blu-Kundenservicebereich "Domains" öffnen und bei der Domain "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DMARC-Eintrag bei Host Europe eintragen

  1. Im KIS (Kunden-Informations-System) "Domainservices" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain "Nameserver / DNS" wählen und den Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

DMARC-Eintrag bei Mittwald eintragen

  1. Im mStudio das Projekt öffnen und unter "Domains" die Domain wählen.
  2. "DNS" öffnen, den passenden Eintrag bearbeiten oder anlegen, speichern.

DMARC-Eintrag bei GoDaddy eintragen

  1. Bei GoDaddy "Meine Produkte" öffnen und bei der Domain "DNS" wählen.
  2. "Hinzufügen" wählen, Typ, Name und Wert eintragen, speichern.

DMARC-Eintrag bei Hostinger eintragen

  1. Im hPanel "Domains" öffnen und bei der Domain "DNS / Nameserver" wählen.
  2. Im DNS-Zonen-Editor den Eintrag mit Typ, Name und Wert anlegen.

DMARC-Eintrag bei Amazon Route 53 eintragen

  1. In der AWS-Konsole Route 53 öffnen, "Hosted zones" und die Zone wählen.
  2. "Create record" wählen, Name, Typ und Wert eintragen, TTL setzen, "Create records".

DMARC-Eintrag bei Google Cloud DNS eintragen

  1. In der Google Cloud Console "Cloud DNS" öffnen und die Zone wählen.
  2. "Datensatz hinzufügen", Name, Typ und Wert eintragen, erstellen.

DMARC-Eintrag bei Azure DNS eintragen

  1. Im Azure-Portal "DNS-Zonen" öffnen und die Zone wählen.
  2. "Datensatzgruppe" hinzufügen, Name, Typ und Wert eintragen, OK.

DMARC-Eintrag bei OVHcloud eintragen

  1. Im OVHcloud-Kundencenter "Web Cloud" → "Domainnamen" und die Domain öffnen.
  2. Reiter "DNS-Zone", "Eintrag hinzufügen", Typ wählen, Subdomain und Wert eintragen, bestätigen.

DMARC-Eintrag bei DigitalOcean eintragen

  1. Im DigitalOcean-Dashboard "Networking" → "Domains" öffnen und die Domain wählen.
  2. Typ wählen, Hostname und Wert eintragen, "Create Record".

DMARC-Eintrag bei Squarespace eintragen

  1. Bei Squarespace "Domains" öffnen, die Domain wählen und "DNS-Einstellungen" öffnen.
  2. Unter "Custom records" den Eintrag mit Typ, Host und Daten anlegen.

DMARC-Eintrag bei Wix eintragen

  1. Im Wix-Konto "Domains" öffnen, bei der Domain "DNS-Einträge verwalten" wählen.
  2. Beim passenden Typ "Eintrag hinzufügen", Hostname und Wert eintragen, speichern.

DMARC-Eintrag bei Shopify eintragen

  1. Im Shopify-Adminbereich "Einstellungen" → "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen, "Benutzerdefinierten Eintrag hinzufügen", Typ, Name und Wert eintragen, bestätigen.

DMARC-Eintrag bei INWX eintragen

  1. Bei INWX "Nameserver" öffnen und die Domain wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, speichern.

DMARC-Eintrag bei dogado eintragen

  1. Im dogado-Kundenbereich die Domain öffnen und "DNS" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DMARC-Eintrag bei Variomedia eintragen

  1. Im Variomedia-Kundenmenü die Domain öffnen und "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DMARC-Eintrag bei Namecheap eintragen

  1. Bei Namecheap "Domain List" öffnen, "Manage" und den Reiter "Advanced DNS" wählen.
  2. "Add New Record", Typ, Host und Wert eintragen, speichern.

DMARC-Eintrag bei Gandi eintragen

  1. Bei Gandi die Domain öffnen und "DNS-Einträge" wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, erstellen.

DMARC-Eintrag bei Vercel eintragen

  1. Im Vercel-Dashboard "Domains" öffnen und die Domain wählen.
  2. Unter "DNS Records" Typ, Name und Wert eintragen, "Add".

Anleitungen zu diesem Tool

Weitere Tools

Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos online prüfen: Syntax, Includes, DNS-Lookup-Limit von 10 und Qualifier am Ende. Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos prüfen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA auf einen Blick. Ohne Anmeldung, jeder Record erklärt.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos online prüfen: Ablaufdatum, Aussteller, Kette, Hostname, alternative Namen, TLS-Version. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos prüfen: DS-Record, Validierung und kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain erreichen.

Tool öffnen →
Kostenloses Tool

MTA-STS Checker

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP-Blacklist und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL, SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver per RDAP direkt aus der Registry. Warnt vor Ablauf und Sperren.

Tool öffnen →