DMARC: Von beobachten zu ablehnen
Schutz schrittweise aktivieren, ohne eigene Mail zu verlieren.
DMARC verbindet Identität und Ergebnis
DMARC betrachtet die sichtbare From-Domain. Mindestens SPF oder DKIM muss bestehen und zur From-Domain ausgerichtet sein. Relaxed Alignment erlaubt dabei dieselbe Organisationsdomain; strict Alignment verlangt exakt denselben Domainnamen. Zwei bestandene Prüfungen ohne Alignment reichen nicht.
Mit p=none beginnen
Eine Monitoring-Policy fordert keine Ablehnung an. Sie eignet sich, um tatsächliche Versandquellen und Fehler sichtbar zu machen. Mit rua kannst du aggregierte Berichte an ein geeignetes Postfach oder einen Berichtsdienst anfordern. Externe Berichtsempfänger benötigen gegebenenfalls eine Autorisierung durch deren Domain.
Danach quarantine und reject
Behebe legitime Versandwege zuerst. quarantine bittet um eine Behandlung als verdächtig; reject bittet um Ablehnung. Empfänger treffen ihre endgültige Entscheidung mit ihren eigenen Regeln. Eine Policy garantiert deshalb weder Zustellung noch absolute Blockierung.
Subdomains ausdrücklich bedenken
Eine eigene Subdomain-Policy kann die Policy der Organisationsdomain ersetzen. Fehlt sie, können Vererbungsregeln und sp relevant werden. Die aktuelle Spezifikation RFC 9989 bestimmt die Organisationsdomain durch einen begrenzten DNS Tree Walk; ältere Implementierungen verwenden Public-Suffix-Listen. Bloßes Abschneiden des ersten Labels reicht nicht. Der DNSABC-Basischeck prüft die explizite Policy am eingegebenen Namen.
Berichte verantwortungsvoll behandeln
Aggregierte Berichte enthalten technische Versanddaten. Lege Aufbewahrung und Zugriffsrechte fest. Forensische Berichte mit ruf können personenbezogene Inhalte enthalten und werden von vielen Empfängern nicht unterstützt. DNSABC schlägt standardmäßig nur rua vor.