Das Wichtigste in Kürze
- DMARC legt fest, was mit Mails geschieht, die Ihre Domain fälschen: nichts, Spam-Ordner oder Abweisen.
- Erst die Stufe p=reject schützt Ihre Kunden und Lieferanten wirklich vor gefälschten Mails in Ihrem Namen.
- Die täglichen Berichte zeigen, wer in Ihrem Namen sendet – vorausgesetzt, jemand wertet sie aus.
DMARC in einem Satz
DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) ist ein DNS-Eintrag, der festlegt, was ein empfangender Mailserver mit Mails tun soll, die angeblich von Ihrer Domain kommen, aber die Prüfungen SPF und DKIM nicht bestehen – und wohin er Ihnen darüber Berichte schickt.
Wie DMARC funktioniert
DMARC baut auf zwei älteren Verfahren auf: SPF prüft, ob der sendende Server für Ihre Domain senden darf; DKIM prüft eine digitale Signatur der Mail. DMARC ergänzt den entscheidenden Punkt: Die geprüfte Domain muss zur sichtbaren Absenderadresse passen («Alignment»). Erst dadurch hilft der Schutz dort, wo Menschen hinschauen – beim Absender im Postfach.
- Eine Mail besteht DMARC, wenn SPF oder DKIM besteht und die jeweilige Domain zur Absenderadresse passt.
- Besteht sie nicht, wendet der Empfänger Ihre Richtlinie an.
- Täglich schicken grosse Postfach-Anbieter Ihnen Sammelberichte (XML) darüber, wer in Ihrem Namen gesendet hat.
Die drei Stufen: none, quarantine, reject
Die Richtlinie steht im Feld p= des Eintrags. Ein typischer Start sieht so aus: _dmarc.example.com TXT «v=DMARC1; p=none; rua=mailto:dmarc@example.com».
- p=none: nur beobachten. Nichts wird blockiert, aber Sie erhalten Berichte.
- p=quarantine: nicht bestandene Mails landen im Spam-Ordner.
- p=reject: nicht bestandene Mails werden abgewiesen. Erst diese Stufe schützt Ihre Domain wirklich vor Fälschungen.
- p=noneBeobachten, nichts wird blockiert
- p=quarantineFälschungen landen im Spam-Ordner
- p=rejectFälschungen werden abgewiesen
Kein SchutzVoller Schutz
Warum DMARC für KMU heute Pflicht ist
Seit 2024 verlangen Google und Yahoo von Absendern grösserer Mengen einen DMARC-Eintrag, Microsoft seit 2025 auch für Outlook. Auch wer wenig versendet, profitiert: Mit DMARC sinkt das Risiko, dass Ihre Mails im Spam landen, und Betrüger können Ihre Domain nicht mehr ungehindert missbrauchen.
Gut zu wissen
DMARC ist ein einzelner DNS-Eintrag ohne Lizenzkosten. Mit p=none beginnen Sie, ohne dass auch nur eine Mail blockiert wird.
Typische Stolpersteine
- Der Eintrag steht auf p=none und bleibt dort jahrelang – Schutz besteht so keiner.
- Niemand liest die Berichte, weil sie als XML-Dateien ankommen.
- Dienste wie Newsletter-Tools, CRM oder Buchhaltung senden im Namen der Domain, ohne SPF oder DKIM eingerichtet zu haben, und werden bei p=reject blockiert.
p=none ist kein Schutz
Mit p=none sehen Sie Fälschungen nur in den Berichten – zugestellt werden sie trotzdem. Planen Sie den Weg zu p=reject von Anfang an ein.
So hilft DomainRadar
DomainRadar empfängt und übersetzt Ihre DMARC-Berichte in eine verständliche Übersicht: welche Dienste in Ihrem Namen senden, welche korrekt eingerichtet sind und wo Fälschungen auftauchen. Ein Assistent führt Sie Schritt für Schritt von p=none bis p=reject.
Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.