Zum Inhalt springen

Kostenloser DMARC-Generator

DMARC Generator: DMARC-Eintrag erstellen

Ein DMARC-Eintrag ist ein TXT-Eintrag unter _dmarc.deine-domain.at. Er beginnt mit v=DMARC1 und legt mit p= fest, was mit gefälschten Mails passiert. Zum Start reicht v=DMARC1; p=none; rua=mailto:dmarc@deine-domain.at.

Felder ausfüllen, Eintrag kopieren, beim DNS-Anbieter eintragen. Läuft komplett im Browser: Was du eingibst, wird nicht übertragen und nicht gespeichert.

Zum Generator

In drei Schritten zu DMARC

  1. 1 · Erzeugen

    Richtlinie und Berichtsadresse wählen. Der Generator prüft die Syntax nach RFC 9989.

  2. 2 · Eintragen

    Als TXT-Eintrag mit dem Namen _dmarc in der DNS-Verwaltung deiner Domain anlegen.

  3. 3 · Prüfen

    Mit dem E-Mail-Check nachsehen, ob der Eintrag öffentlich steht und wirkt.

Generator

DMARC-Eintrag erzeugen

Der Generator braucht JavaScript. Ohne läuft er nicht – ein Eintrag für den Start sieht so aus: v=DMARC1; p=none; rua=mailto:dmarc@deine-domain.at

Der Teil nach dem @ deiner Absenderadresse

Richtlinie (p): Was soll mit Mails passieren, die DMARC nicht bestehen?

Mehrere mit Komma trennen. Ein eigenes Postfach wie dmarc@deine-domain.at ist üblich.

Weitere Einstellungen

Für erfundene Namen wie rechnung.deine-domain.at, die es im DNS gar nicht gibt. Neu in RFC 9989.

Berichte zu einzelnen Mails. Selten verschickt, enthalten personenbezogene Daten.

Wann Fehlerberichte (fo)
Testmodus (t)

Dein DMARC-Eintrag

Typ
TXT
Name / Host
_dmarc Vollständig: _dmarc.deine-domain.at
Wert
v=DMARC1; p=none

Prüfung:

    Eingetragen? Mit dem E-Mail-Check prüfen, ob der Eintrag öffentlich steht.

    Vorhandenen Eintrag prüfen

    Steht schon ein DMARC-Eintrag? Hier einfügen

    Den Wert aus der DNS-Verwaltung oder aus dig TXT _dmarc.deine-domain.at einfügen. Mehrere Zeilen sind erlaubt – genau dann zeigt sich, ob versehentlich zwei Einträge nebeneinander stehen.

      Anleitung

      So trägst du den DMARC-Eintrag ein

      1. DNS-Verwaltung öffnen. Sie liegt dort, wo die Domain registriert ist oder ihre Nameserver hat – meist im Kundenbereich des Hosters unter „Domains“, „DNS“ oder „Zone bearbeiten“. Nicht im Mailprogramm und nicht bei Microsoft 365 oder Google Workspace, außer die Domain liegt dort.
      2. Neuen Eintrag vom Typ TXT anlegen. Als Name _dmarc eintragen. Manche Oberflächen wollen den vollständigen Namen _dmarc.deine-domain.at – steht die Domain neben dem Feld schon da, reicht _dmarc, sonst entsteht _dmarc.deine-domain.at.deine-domain.at.
      3. Den Wert einfügen, ohne Anführungszeichen, wenn die Oberfläche sie selbst setzt. Die TTL auf der Vorgabe lassen; 3600 Sekunden sind üblich.
      4. Prüfen, dass es nur einen DMARC-Eintrag gibt. Steht unter _dmarc schon einer, wird er ersetzt, nicht ergänzt. Zwei Einträge zählen wie keiner.
      5. Warten und prüfen. Neue Einträge sind meist nach Minuten sichtbar, bei geänderten kann es so lange dauern wie die alte TTL. Dann mit dem E-Mail-Check nachsehen: Die DMARC-Zeile zeigt, welche Richtlinie die Welt jetzt sieht.

      Erst erzeugen, dann prüfen – und erst dann verschärfen. Mit p=none und rua kommen täglich Sammelberichte der großen Postfachanbieter. Sie zeigen jeden Server, der in deinem Namen sendet. Erst wenn darin alle eigenen Versandwege – Postfach, Newsletter, Buchungssystem, Rechnungsprogramm – SPF oder DKIM bestehen, folgt quarantine und danach reject. Die Schritte im Detail stehen in DMARC einrichten: SPF, DKIM und der _dmarc-Eintrag.

      Was die Tags im DMARC-Eintrag bedeuten

      v=DMARC1 muss am Anfang stehen, genau so geschrieben – sonst ignorieren Empfänger den Eintrag. p ist die Richtlinie für die Domain selbst: none, quarantine oder reject. sp gilt für Subdomains, die keinen eigenen Eintrag haben; fehlt es, gilt p auch dort.

      rua nennt die Adressen für die täglichen Sammelberichte, ruf die für Berichte zu einzelnen Mails. Liegt eine Berichtsadresse auf einer fremden Domain, muss diese der Annahme zustimmen – mit einem Eintrag deine-domain.at._report._dmarc.fremde-domain.at und dem Wert v=DMARC1 (eingeführt mit RFC 7489, Abschnitt 7.1). Auswertungsdienste haben das in der Regel schon eingerichtet.

      adkim und aspf regeln, wie genau die Domain aus DKIM-Signatur und SPF-Prüfung zur sichtbaren Absenderadresse passen muss: r lässt Subdomains zu, s verlangt dieselbe Domain. Was der Generator nicht ausschreibt, gilt mit dem Standardwert: adkim=r, aspf=r, fo=0, t=n.

      Seit Mai 2026 beschreibt RFC 9989 DMARC und löst RFC 7489 ab. Neu sind np für Subdomains, die es im DNS gar nicht gibt, und t=y als Testmodus. Entfallen ist pct: Ältere Empfänger werten es noch aus, neuere ignorieren es. Der Generator schreibt es deshalb nicht mehr; steht es in einem vorhandenen Eintrag, meldet der Prüfer es als Hinweis.

      Wogegen das schützt und wogegen nicht, steht in E-Mail-Spoofing: gefälschte Absender erkennen und stoppen. DMARC wirkt nur zusammen mit SPF oder DKIM. Ohne SPF-Eintrag gibt es den SPF-Generator; DKIM schaltet der Mailanbieter frei, weil nur er den privaten Schlüssel hat.

      Weiter

      Erst erzeugen, dann prüfen

      SPF-Generator

      Den SPF-Eintrag aus Mailanbieter, Newsletter-Dienst und eigenen Servern zusammensetzen, mit Zählung der DNS-Abfragen.

      Paket E-Mail-Schutz

      SPF, DKIM und DMARC beim bestehenden Anbieter eingerichtet, schrittweise bis reject, mit Auswertung der Berichte.

      Fragen

      Häufige Fragen zum DMARC-Generator

      Welcher DMARC-Eintrag ist für den Anfang richtig?

      v=DMARC1; p=none; rua=mailto: und eine Adresse, die du liest. p=none ändert an der Zustellung nichts, liefert aber Berichte, aus denen hervorgeht, welche Server in deinem Namen senden. Nach zwei bis vier Wochen, wenn alle eigenen Versandwege SPF oder DKIM bestehen, folgt quarantine und danach reject.

      Wo trage ich den DMARC-Eintrag ein?

      In der DNS-Verwaltung der Domain, als TXT-Eintrag mit dem Namen _dmarc. Die DNS-Verwaltung liegt beim Hoster oder Registrar der Domain, nicht im Mailprogramm. Es darf nur einen DMARC-Eintrag geben; ein vorhandener wird ersetzt.

      Werden meine Eingaben übertragen oder gespeichert?

      Nein. Der Generator läuft vollständig im Browser. Domain und Adressen verlassen deinen Rechner nicht, es gibt keine Abfrage an einen Server.

      Was ist der Unterschied zwischen quarantine und reject?

      Bei quarantine stellt der Empfänger eine Mail, die DMARC nicht besteht, in den Spam-Ordner. Bei reject nimmt er sie gar nicht erst an. reject ist der volle Schutz gegen gefälschte Absender, setzt aber voraus, dass wirklich jeder eigene Versandweg SPF oder DKIM besteht.

      Brauche ich SPF und DKIM, bevor ich DMARC einrichte?

      Mindestens eins von beiden muss für jeden Versandweg stimmen, sonst fallen mit quarantine oder reject auch echte Mails durch. Mit p=none kann DMARC schon vorher stehen – die Berichte zeigen dann, wo SPF oder DKIM noch fehlen.