E-Mail-Check: SPF, DKIM und DMARC prüfen
Zeigt nach dem Eintragen, ob DMARC, SPF und DKIM öffentlich stehen und wirken – vier Ampeln mit Klartext.
Kostenloser DMARC-Generator
Ein DMARC-Eintrag ist ein TXT-Eintrag unter _dmarc.deine-domain.at. Er beginnt mit
v=DMARC1 und legt mit p= fest, was mit gefälschten Mails passiert. Zum Start
reicht v=DMARC1; p=none; rua=mailto:dmarc@deine-domain.at.
Felder ausfüllen, Eintrag kopieren, beim DNS-Anbieter eintragen. Läuft komplett im Browser: Was du eingibst, wird nicht übertragen und nicht gespeichert.
In drei Schritten zu DMARC
1 · Erzeugen
Richtlinie und Berichtsadresse wählen. Der Generator prüft die Syntax nach RFC 9989.
2 · Eintragen
Als TXT-Eintrag mit dem Namen _dmarc in der DNS-Verwaltung deiner Domain anlegen.
3 · Prüfen
Mit dem E-Mail-Check nachsehen, ob der Eintrag öffentlich steht und wirkt.
Generator
Der Generator braucht JavaScript. Ohne läuft er nicht – ein Eintrag für den Start sieht so aus:
v=DMARC1; p=none; rua=mailto:dmarc@deine-domain.at
Dein DMARC-Eintrag
TXT_dmarc
Vollständig: _dmarc.deine-domain.at
v=DMARC1; p=none
Prüfung:
Eingetragen? Mit dem E-Mail-Check prüfen, ob der Eintrag öffentlich steht.
Vorhandenen Eintrag prüfen
Den Wert aus der DNS-Verwaltung oder aus dig TXT _dmarc.deine-domain.at einfügen. Mehrere Zeilen
sind erlaubt – genau dann zeigt sich, ob versehentlich zwei Einträge nebeneinander stehen.
Anleitung
_dmarc eintragen. Manche
Oberflächen wollen den vollständigen Namen _dmarc.deine-domain.at – steht die Domain neben dem
Feld schon da, reicht _dmarc, sonst entsteht _dmarc.deine-domain.at.deine-domain.at.
_dmarc schon einer,
wird er ersetzt, nicht ergänzt. Zwei Einträge zählen wie keiner.
Erst erzeugen, dann prüfen – und erst dann verschärfen. Mit p=none und
rua kommen täglich Sammelberichte der großen Postfachanbieter. Sie zeigen jeden Server, der in
deinem Namen sendet. Erst wenn darin alle eigenen Versandwege – Postfach, Newsletter, Buchungssystem,
Rechnungsprogramm – SPF oder DKIM bestehen, folgt quarantine und danach reject. Die
Schritte im Detail stehen in DMARC einrichten: SPF, DKIM und der _dmarc-Eintrag.
v=DMARC1 muss am Anfang stehen, genau so geschrieben – sonst ignorieren Empfänger den Eintrag.
p ist die Richtlinie für die Domain selbst: none, quarantine oder
reject. sp gilt für Subdomains, die keinen eigenen Eintrag haben; fehlt es, gilt
p auch dort.
rua nennt die Adressen für die täglichen Sammelberichte, ruf die für Berichte zu
einzelnen Mails. Liegt eine Berichtsadresse auf einer fremden Domain, muss diese der Annahme zustimmen – mit
einem Eintrag deine-domain.at._report._dmarc.fremde-domain.at und dem Wert
v=DMARC1 (eingeführt mit RFC 7489, Abschnitt 7.1). Auswertungsdienste haben das in der Regel schon
eingerichtet.
adkim und aspf regeln, wie genau die Domain aus DKIM-Signatur und SPF-Prüfung zur
sichtbaren Absenderadresse passen muss: r lässt Subdomains zu, s verlangt dieselbe
Domain. Was der Generator nicht ausschreibt, gilt mit dem Standardwert: adkim=r,
aspf=r, fo=0, t=n.
Seit Mai 2026 beschreibt RFC 9989 DMARC und löst RFC 7489 ab. Neu sind np für Subdomains, die es
im DNS gar nicht gibt, und t=y als Testmodus. Entfallen ist pct: Ältere Empfänger
werten es noch aus, neuere ignorieren es. Der Generator schreibt es deshalb nicht mehr; steht es in einem
vorhandenen Eintrag, meldet der Prüfer es als Hinweis.
Wogegen das schützt und wogegen nicht, steht in E-Mail-Spoofing: gefälschte Absender erkennen und stoppen. DMARC wirkt nur zusammen mit SPF oder DKIM. Ohne SPF-Eintrag gibt es den SPF-Generator; DKIM schaltet der Mailanbieter frei, weil nur er den privaten Schlüssel hat.
Weiter
Zeigt nach dem Eintragen, ob DMARC, SPF und DKIM öffentlich stehen und wirken – vier Ampeln mit Klartext.
Den SPF-Eintrag aus Mailanbieter, Newsletter-Dienst und eigenen Servern zusammensetzen, mit Zählung der DNS-Abfragen.
SPF, DKIM und DMARC beim bestehenden Anbieter eingerichtet, schrittweise bis reject, mit Auswertung der Berichte.
Fragen
v=DMARC1; p=none; rua=mailto: und eine Adresse, die du liest. p=none ändert an der Zustellung nichts, liefert aber Berichte, aus denen hervorgeht, welche Server in deinem Namen senden. Nach zwei bis vier Wochen, wenn alle eigenen Versandwege SPF oder DKIM bestehen, folgt quarantine und danach reject.
In der DNS-Verwaltung der Domain, als TXT-Eintrag mit dem Namen _dmarc. Die DNS-Verwaltung liegt beim Hoster oder Registrar der Domain, nicht im Mailprogramm. Es darf nur einen DMARC-Eintrag geben; ein vorhandener wird ersetzt.
Nein. Der Generator läuft vollständig im Browser. Domain und Adressen verlassen deinen Rechner nicht, es gibt keine Abfrage an einen Server.
Bei quarantine stellt der Empfänger eine Mail, die DMARC nicht besteht, in den Spam-Ordner. Bei reject nimmt er sie gar nicht erst an. reject ist der volle Schutz gegen gefälschte Absender, setzt aber voraus, dass wirklich jeder eigene Versandweg SPF oder DKIM besteht.
Mindestens eins von beiden muss für jeden Versandweg stimmen, sonst fallen mit quarantine oder reject auch echte Mails durch. Mit p=none kann DMARC schon vorher stehen – die Berichte zeigen dann, wo SPF oder DKIM noch fehlen.