Begriffe vorab
- SPF: Sender Policy Framework: DNS-Eintrag, der festlegt, welche Server für eine Domain senden dürfen.
- DKIM: DomainKeys Identified Mail: digitale Signatur der Nachricht.
- DMARC: Regelwerk und Berichtswesen, das SPF und DKIM zusammenführt.
- Spoofing: Fälschen einer Absenderadresse.
- Policy: Anweisung der Domaininhaber, was bei einer fehlgeschlagenen Prüfung geschehen soll.
Das Problem
Das E-Mail-Protokoll sah ursprünglich keine Prüfung des Absenders vor. Jeder kann „von“ eine beliebige Adresse eintragen. Drei Verfahren, die alle auf DNS-Einträgen aufbauen, begegnen dem.
SPF (RFC 7208)
Der Domaininhaber veröffentlicht in einem DNS-TXT-Eintrag, welche Server E-Mail im Namen der Domain versenden dürfen. Der empfangende Server vergleicht die sendende Adresse mit dieser Liste. SPF prüft den Absender im technischen „Umschlag“ der Nachricht (Envelope Sender).
DKIM (RFC 6376)
Der sendende Server signiert die Nachricht digital. Der öffentliche Schlüssel steht im DNS. Der Empfänger kann so prüfen, dass die Nachricht nicht verändert wurde und von der angegebenen Domain stammt.
DMARC (RFC 7489)
DMARC verbindet beide: Der Empfänger prüft, ob SPF oder DKIM bestanden wurden und zur sichtbaren Absenderadresse im „Von“-Feld passen. Die Domaininhaber legen in einer Policy fest, was bei Fehlschlägen geschehen soll, und erhalten Berichte darüber, wer in ihrem Namen sendet – auch Angreifer, die ihre Domain fälschen.
Wie man einführt
- Alle legitimen Absender inventarisieren (Newsletter-Dienst, Shop, Supportsystem).
- SPF und DKIM für diese Absender einrichten.
- DMARC zunächst nur beobachtend einführen und Berichte auswerten.
- Erst wenn die Berichte sauber sind, strengere Policies setzen.
Beispiel
Ein Kursanbieter versendet Rechnungen über sein Shop-System. Ohne Einträge können Betrüger Mails mit seiner Domain als Absender verschicken. Mit SPF, DKIM und DMARC lehnt ein Empfänger gefälschte Mails ab oder stuft sie ein, und der Anbieter sieht in den Berichten, wer versucht hat, seine Domain zu missbrauchen.
Die Verfahren schützen die Domain vor Fälschung, nicht den Empfänger vor jeder Phishing-Mail: Betrüger können weiterhin ähnlich klingende, eigene Domains registrieren.
Beobachten vor Durchsetzen: Eine zu strenge DMARC-Policy kann legitime Mails blockieren.
Zum Selbermachen
- Prüfe mit einem öffentlichen Werkzeug die SPF-, DKIM- und DMARC-Einträge deiner Domain.
- Erstelle eine Liste aller Dienste, die in deinem Namen E-Mails versenden.
Verwandte Themen
Netzwerk → „DNS“: Alle drei Verfahren leben in DNS-Einträgen. E-Mail → „Phishing erkennen“.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Rollen von SPF (RFC 7208), DKIM (RFC 6376) und DMARC (RFC 7489) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Hinweis: Für DMARC existiert inzwischen auch RFC 9989; sein Verhältnis zu RFC 7489 wurde nicht im Detail geprüft. Nicht einzeln belegt: die Einführungsreihenfolge (verbreitete Praxisempfehlung, eigene Zusammenstellung) und das Beispiel (konstruiert).
Quellen
- IETF – RFC 7208 „Sender Policy Framework (SPF)“
- IETF – RFC 6376 „DomainKeys Identified Mail (DKIM) Signatures“
- IETF – RFC 7489 „Domain-based Message Authentication, Reporting, and Conformance (DMARC)“; vgl. auch RFC 9989