Das Wichtigste in Kürze
- p=reject ist das Ziel: Erst dann werden gefälschte Mails in Ihrem Namen abgewiesen.
- Der Weg führt über Beobachten, Korrigieren und schrittweises Verschärfen – meist über mehrere Wochen.
- Wer die Berichte bei jeder Stufe auswertet, erkennt Probleme, bevor echte Mails abgewiesen werden.
Schritt 1: Beobachten mit p=none
Setzen Sie einen DMARC-Eintrag mit p=none und einer Berichtsadresse (rua). Nichts wird blockiert, aber Sie erfahren, wer in Ihrem Namen sendet. Planen Sie mindestens zwei bis vier Wochen ein, damit auch seltene Absender wie Monatsrechnungen sichtbar werden.
- p=noneZwei bis vier Wochen beobachten
- Absender korrigierenSPF und DKIM für jeden Dienst
- p=quarantineErst ein Teil der Mails, dann alle
- p=rejectFälschungen werden abgewiesen
StartVoller Schutz
Schritt 2: Alle Absender erfassen und korrigieren
Gehen Sie die Berichte durch und ordnen Sie jede Quelle zu: eigener Mailserver, Newsletter-Tool, CRM, Ticketsystem, Buchhaltung. Richten Sie für jeden legitimen Dienst SPF und DKIM mit Ihrer Domain ein. Unbekannte Quellen sind oft Fälschungen – oder vergessene Dienste.
Schritt 3: Schrittweise quarantine
Bestehen fast alle legitimen Mails DMARC, wechseln Sie auf p=quarantine, zuerst nur für einen Teil der Mails (pct=25), dann für alle. Prüfen Sie nach jeder Stufe die Berichte mindestens eine Woche lang.
Nicht zu schnell
Wer direkt von p=none auf p=reject springt, riskiert, dass echte Rechnungen oder Newsletter abgewiesen werden. Jede Stufe braucht saubere Berichte.
Schritt 4: p=reject
Bleiben die Berichte sauber, stellen Sie auf p=reject um. Gefälschte Mails werden nun abgewiesen. Denken Sie an Subdomains (sp=) und an Domains, die gar keine Mails senden: Auch diese sollten p=reject haben, zusammen mit einem SPF-Eintrag «v=spf1 -all».
Schritt 5: Dranbleiben
Neue Dienste, ein Wechsel des Mail-Anbieters oder ein abgelaufener DKIM-Schlüssel können eine saubere Einrichtung jederzeit wieder stören. Werten Sie die Berichte deshalb auch nach dem Umstieg laufend aus.
Bei jedem neuen Dienst
Führen Sie ein neues Tool ein, das Mails in Ihrem Namen sendet, richten Sie SPF und DKIM ein, bevor es live geht.
So hilft DomainRadar
Der p=reject-Assistent von DomainRadar schlägt die nächste Stufe erst vor, wenn genügend Daten vorliegen: mindestens 14 Tage auf p=none bzw. 7 Tage auf einer Stufe, Berichte mehrerer Empfänger und eine hohe Bestehensquote mit kaum unbekannten Quellen. So wissen Sie jederzeit, ob der nächste Schritt sicher ist.
Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.