Glossar · IT-Sicherheit & Backup
Was sind SPF, DKIM und DMARC?
Kurz erklärt
SPF, DKIM und DMARC sind drei DNS-basierte Verfahren zur E-Mail-Authentifizierung. Gemeinsam weisen sie nach, dass eine E-Mail wirklich von Ihrer Domain stammt – das schützt vor gefälschten Absendern und sorgt dafür, dass Ihre Mails nicht im Spam landen.
Die drei Verfahren im Überblick
| Verfahren | Was es prüft | Wie |
|---|---|---|
| SPF (Sender Policy Framework) | Darf dieser Server für die Domain senden? | DNS-Eintrag mit der Liste erlaubter Absender-Server |
| DKIM (DomainKeys Identified Mail) | Ist die Mail unverändert und von der Domain signiert? | Digitale Signatur, öffentlicher Schlüssel im DNS |
| DMARC | Was passiert, wenn SPF/DKIM fehlschlagen? | DNS-Richtlinie (none, quarantine, reject) plus Berichte |
Warum das für Unternehmen wichtig ist
- Schutz vor Betrug: Ohne DMARC können Kriminelle E-Mails im Namen Ihrer Domain verschicken – etwa gefälschte Rechnungen an Ihre Kunden (CEO-Fraud, Rechnungsbetrug).
- Zustellbarkeit: Google, Yahoo und Microsoft verlangen von Absendern großer Mailmengen SPF, DKIM und DMARC. Fehlen sie, landen Mails im Spam oder werden abgewiesen.
- Überblick: DMARC-Berichte zeigen, welche Dienste in Ihrem Namen senden – auch solche, die Sie vergessen haben.
So gehen Sie bei der Einführung vor
- Bestandsaufnahme: Welche Systeme versenden Mails mit Ihrer Domain? Microsoft 365, Newsletter-Tool, Shop, CRM, Rechnungsprogramm …
- SPF anlegen: alle legitimen Absender aufnehmen – Achtung, maximal 10 DNS-Abfragen.
- DKIM aktivieren: für jeden sendenden Dienst eigene Schlüssel einrichten.
- DMARC mit p=none starten: zunächst nur beobachten und Berichte auswerten.
- Schrittweise verschärfen: über quarantine zu reject, sobald alle legitimen Mails sauber authentifiziert sind.
Häufige Fragen
Schützt DMARC auch vor Phishing-Mails an meine Mitarbeitenden?
Nur vor Mails, die Ihre eigene Domain fälschen. Gegen Phishing von fremden Domains helfen ein guter E-Mail-Filter und geschulte Mitarbeitende.
Kann DMARC legitime Mails blockieren?
Ja, wenn ein sendender Dienst vergessen wurde. Deshalb beginnt man mit p=none, wertet die Berichte aus und verschärft erst danach.
Stand: · Verantwortlich: Raphael Neuberger, Gründer Newmountains.IT
Aus der Praxis
Passende Lösungen zum Thema SPF, DKIM und DMARC
Leistung
Hornetsecurity für KMU — E-Mail-Sicherheit Made in Germany
Hornetsecurity 365 Total Protection für KMU ab 3,00 €/Lizenz: Phishing-Schutz, Verschlüsselung und Archivierung. DSGVO-konform aus Hannover.
Zur Leistung →Im Shop
Hornetsecurity Setup
E-Mail-Schutz scharf gestellt: MX-Umstellung im Parallelbetrieb, Spam-, Malware- und CEO-Fraud-Filter konfiguriert. 990 € netto einmalig, umgesetzt in 1 bis 3 Werktagen.
990,00 € – 1.490,00 €Preisspanne: 990,00 € bis 1.490,00 € zzgl. MwSt.
Zum Produkt →


