14 Tage kostenlos testen

Praxis

Der Weg zu p=reject: Schritt für Schritt

Erst mit p=reject ist Ihre Domain wirklich gegen Fälschungen geschützt. Viele Firmen bleiben aber bei p=none stehen, aus Sorge, eigene Mails zu blockieren. Mit einem geordneten Vorgehen gelingt der Umstieg sicher.

2 Min. LesezeitWie gut ist Ihre Domain geschützt? Domain gratis prüfen

Das Wichtigste in Kürze

  • p=reject ist das Ziel: Erst dann werden gefälschte Mails in Ihrem Namen abgewiesen.
  • Der Weg führt über Beobachten, Korrigieren und schrittweises Verschärfen – meist über mehrere Wochen.
  • Wer die Berichte bei jeder Stufe auswertet, erkennt Probleme, bevor echte Mails abgewiesen werden.

Schritt 1: Beobachten mit p=none

Setzen Sie einen DMARC-Eintrag mit p=none und einer Berichtsadresse (rua). Nichts wird blockiert, aber Sie erfahren, wer in Ihrem Namen sendet. Planen Sie mindestens zwei bis vier Wochen ein, damit auch seltene Absender wie Monatsrechnungen sichtbar werden.

Der Weg im Überblick
  1. p=noneZwei bis vier Wochen beobachten
  2. Absender korrigierenSPF und DKIM für jeden Dienst
  3. p=quarantineErst ein Teil der Mails, dann alle
  4. p=rejectFälschungen werden abgewiesen

StartVoller Schutz

Schritt 2: Alle Absender erfassen und korrigieren

Gehen Sie die Berichte durch und ordnen Sie jede Quelle zu: eigener Mailserver, Newsletter-Tool, CRM, Ticketsystem, Buchhaltung. Richten Sie für jeden legitimen Dienst SPF und DKIM mit Ihrer Domain ein. Unbekannte Quellen sind oft Fälschungen – oder vergessene Dienste.

Schritt 3: Schrittweise quarantine

Bestehen fast alle legitimen Mails DMARC, wechseln Sie auf p=quarantine, zuerst nur für einen Teil der Mails (pct=25), dann für alle. Prüfen Sie nach jeder Stufe die Berichte mindestens eine Woche lang.

Nicht zu schnell

Wer direkt von p=none auf p=reject springt, riskiert, dass echte Rechnungen oder Newsletter abgewiesen werden. Jede Stufe braucht saubere Berichte.

Schritt 4: p=reject

Bleiben die Berichte sauber, stellen Sie auf p=reject um. Gefälschte Mails werden nun abgewiesen. Denken Sie an Subdomains (sp=) und an Domains, die gar keine Mails senden: Auch diese sollten p=reject haben, zusammen mit einem SPF-Eintrag «v=spf1 -all».

Schritt 5: Dranbleiben

Neue Dienste, ein Wechsel des Mail-Anbieters oder ein abgelaufener DKIM-Schlüssel können eine saubere Einrichtung jederzeit wieder stören. Werten Sie die Berichte deshalb auch nach dem Umstieg laufend aus.

Bei jedem neuen Dienst

Führen Sie ein neues Tool ein, das Mails in Ihrem Namen sendet, richten Sie SPF und DKIM ein, bevor es live geht.

So hilft DomainRadar

Der p=reject-Assistent von DomainRadar schlägt die nächste Stufe erst vor, wenn genügend Daten vorliegen: mindestens 14 Tage auf p=none bzw. 7 Tage auf einer Stufe, Berichte mehrerer Empfänger und eine hohe Bestehensquote mit kaum unbekannten Quellen. So wissen Sie jederzeit, ob der nächste Schritt sicher ist.

Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.

Weitere Artikel

Wie steht Ihre Domain da?

DomainRadar prüft SPF, DKIM und DMARC Ihrer Domains laufend und sagt Ihnen in klaren Worten, was zu tun ist.