14 Tage kostenlos testen

Grundlagen

Was ist DMARC? Einfach erklärt für KMU

Jede Firma mit eigener Domain kann Opfer von gefälschten Mails werden: Betrüger schreiben im Namen Ihrer Firma an Kunden, Lieferanten oder Mitarbeitende. DMARC ist der Standard, mit dem Sie den Empfängern sagen, wie sie mit solchen Fälschungen umgehen sollen.

3 Min. LesezeitWie gut ist Ihre Domain geschützt? Domain gratis prüfen

Das Wichtigste in Kürze

  • DMARC legt fest, was mit Mails geschieht, die Ihre Domain fälschen: nichts, Spam-Ordner oder Abweisen.
  • Erst die Stufe p=reject schützt Ihre Kunden und Lieferanten wirklich vor gefälschten Mails in Ihrem Namen.
  • Die täglichen Berichte zeigen, wer in Ihrem Namen sendet – vorausgesetzt, jemand wertet sie aus.

DMARC in einem Satz

DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) ist ein DNS-Eintrag, der festlegt, was ein empfangender Mailserver mit Mails tun soll, die angeblich von Ihrer Domain kommen, aber die Prüfungen SPF und DKIM nicht bestehen – und wohin er Ihnen darüber Berichte schickt.

Wie DMARC funktioniert

DMARC baut auf zwei älteren Verfahren auf: SPF prüft, ob der sendende Server für Ihre Domain senden darf; DKIM prüft eine digitale Signatur der Mail. DMARC ergänzt den entscheidenden Punkt: Die geprüfte Domain muss zur sichtbaren Absenderadresse passen («Alignment»). Erst dadurch hilft der Schutz dort, wo Menschen hinschauen – beim Absender im Postfach.

  • Eine Mail besteht DMARC, wenn SPF oder DKIM besteht und die jeweilige Domain zur Absenderadresse passt.
  • Besteht sie nicht, wendet der Empfänger Ihre Richtlinie an.
  • Täglich schicken grosse Postfach-Anbieter Ihnen Sammelberichte (XML) darüber, wer in Ihrem Namen gesendet hat.
So spielen SPF, DKIM und DMARC zusammen
SPFDarf dieser Server für die Domain senden?
DKIMIst die digitale Signatur echt und die Mail unverändert?
DMARCPasst eine bestandene Prüfung zur sichtbaren Absenderadresse?
BestandenDie Mail wird normal zugestellt.
Nicht bestandenDer Empfänger wendet Ihre Richtlinie an: none, quarantine oder reject.
BerichtSie erfahren, wer in Ihrem Namen sendet.

Die drei Stufen: none, quarantine, reject

Die Richtlinie steht im Feld p= des Eintrags. Ein typischer Start sieht so aus: _dmarc.example.com TXT «v=DMARC1; p=none; rua=mailto:dmarc@example.com».

  • p=none: nur beobachten. Nichts wird blockiert, aber Sie erhalten Berichte.
  • p=quarantine: nicht bestandene Mails landen im Spam-Ordner.
  • p=reject: nicht bestandene Mails werden abgewiesen. Erst diese Stufe schützt Ihre Domain wirklich vor Fälschungen.
Die drei Stufen im Vergleich
  1. p=noneBeobachten, nichts wird blockiert
  2. p=quarantineFälschungen landen im Spam-Ordner
  3. p=rejectFälschungen werden abgewiesen

Kein SchutzVoller Schutz

Warum DMARC für KMU heute Pflicht ist

Seit 2024 verlangen Google und Yahoo von Absendern grösserer Mengen einen DMARC-Eintrag, Microsoft seit 2025 auch für Outlook. Auch wer wenig versendet, profitiert: Mit DMARC sinkt das Risiko, dass Ihre Mails im Spam landen, und Betrüger können Ihre Domain nicht mehr ungehindert missbrauchen.

Gut zu wissen

DMARC ist ein einzelner DNS-Eintrag ohne Lizenzkosten. Mit p=none beginnen Sie, ohne dass auch nur eine Mail blockiert wird.

Typische Stolpersteine

  • Der Eintrag steht auf p=none und bleibt dort jahrelang – Schutz besteht so keiner.
  • Niemand liest die Berichte, weil sie als XML-Dateien ankommen.
  • Dienste wie Newsletter-Tools, CRM oder Buchhaltung senden im Namen der Domain, ohne SPF oder DKIM eingerichtet zu haben, und werden bei p=reject blockiert.

p=none ist kein Schutz

Mit p=none sehen Sie Fälschungen nur in den Berichten – zugestellt werden sie trotzdem. Planen Sie den Weg zu p=reject von Anfang an ein.

So hilft DomainRadar

DomainRadar empfängt und übersetzt Ihre DMARC-Berichte in eine verständliche Übersicht: welche Dienste in Ihrem Namen senden, welche korrekt eingerichtet sind und wo Fälschungen auftauchen. Ein Assistent führt Sie Schritt für Schritt von p=none bis p=reject.

Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.

Weitere Artikel

Wie steht Ihre Domain da?

DomainRadar prüft SPF, DKIM und DMARC Ihrer Domains laufend und sagt Ihnen in klaren Worten, was zu tun ist.