Mail im Spam: zuerst SPF, dann DKIM, dann DMARC lesen

Blog 3 Min. Lesezeit

Zuerst: ist die Mail raus. Dann SPF-Abgleich, dann DKIM, zuletzt die DMARC-Politik. p=none stoppt keine Fälschung.

Landet Post bei Gmail oder einem Firmenfilter im Spam, ist der erste Reflex, SPF zu löschen und neu zu schreiben. Die drei Records tun nicht dasselbe. SPF nennt die Server, die senden dürfen. DKIM signiert, dass die Nachricht unterwegs nicht verändert wurde. DMARC sagt dem Empfänger, was zu tun ist, wenn keines von beiden zum sichtbaren Absender passt. Wer die Reihenfolge vertauscht, zerstört den Record, der in Ordnung war.

Bei EuroVDC-Geschäftspost liegt der sendende Host auf securemail.eurovdc.eu. Die Records stehen auf den Nameservern der Zone, meist ns1.eurovdc.eu und ns2.eurovdc.eu. Ein Firmen-E-Mail-Postfach schreibt die drei Zeilen nicht von selbst.

Lesereihenfolge

  1. Ist die Nachricht vom Server raus. Steht im Log nichts, ist es die Warteschlange oder das Login, nicht DNS.
  2. SPF-Ergebnis: pass, fail oder permerror. Permerror ist oft die elfte DNS-Abfrage, am Morgen nachdem jemand ein Marketing-include ergänzt hat. Zählen Sie die Kette, bevor Sie ein weiteres include setzen.
  3. DKIM: gibt es eine Signatur, und passt d= zum Namen, unter dem Sie senden. Eine Signatur auf einer fremden Domain gilt für DMARC nicht als abgeglichen.
  4. DMARC zuletzt. p=none will Berichte. Es stoppt keine Fälschung. p=quarantine oder p=reject greifen nur, wenn weder abgeglichenes SPF noch abgeglichenes DKIM da ist.

Was Abgleich heißt

Ist der sichtbare Absender rechnung@firma.de, muss die Envelope, die SPF bestanden hat, oder das DKIM-d= dieselbe Organisationsdomain tragen. Ein Werkzeug, das „in Ihrem Namen“ sendet und die eigene Domain signiert, ist für Ihr DMARC fremd. Das Werkzeug braucht seine eigene DNS-Zeile. Sie ergänzen Ihr include, Sie überschreiben nicht Ihren ganzen Record mit deren Text.

Was Sie lassen

  • Nicht alle drei am selben Nachmittag löschen und einen „sauberen“ TXT schreiben. Lesen Sie, welche Nachricht welches Ergebnis brachte.
  • v=spf1 +all erlaubt jeden. Das ist keine Reparatur.
  • p=reject schneidet auch ein legitimes Werkzeug ab, das nicht abgleicht. Erst Berichte lesen, dann die Politik anziehen.

Dieser Text und der p=none-Text

Warum p=none keine Fälschung stoppt, steht in einem eigenen Text. Dort geht es um eine Politik ohne Zwang. Hier geht es um die Reihenfolge bei einer Mail, die schon im Spam liegt: Ausgangslog, dann SPF, dann DKIM, dann DMARC. Beides nicht in einem Rutsch „aufräumen“.

Häufige Fragen

SPF ist pass. Warum trotzdem Spam?

Pass heißt, der Server stand auf der Liste. Inhalt, Beschwerdequote und eine junge Domain werden extra bewertet. SPF kauft den Posteingang nicht.

Muss ich den DKIM-Schlüssel jährlich drehen?

Drehen Sie ihn, wenn er geleakt ist oder jemand mit Zugriff gegangen ist. Einen Schlüssel nach Kalender zu löschen löscht einen Tag Signaturen. Neuen Selector veröffentlichen, Warteschlange leeren, dann den alten entfernen.

Reicht p=none?

Nein. Der Record existiert und erzwingt nichts. Er sammelt Berichte. Gefälschte Post, die behauptet von Ihnen zu sein, kommt an.

Kommt EuroVDC-Mail bei Gmail an?

Sie kann. Gmail filtert trotzdem und liest SPF, DKIM und DMARC. Fehlen die Zeilen, haben Sie das Ergebnis nicht gewählt.

spf dkim dmarc spam e-mail

EuroVDC

Ihren Wunsch-Domainnamen finden

500+ Endungen · Sofortaktivierung · Kostenloses DNS

Domain suchen

Fanden Sie diesen Inhalt hilfreich?

– Person fand es hilfreich

In sozialen Medien teilen

Mail im Spam: zuerst SPF, dann DKIM, dann DMARC lesen