Die drei Stufen im Überblick
Stufe 1 — p=none (Monitoring)
Ziel: verstehen, wer unter Ihrem Namen versendet. Noch keine Auswirkung auf Zustellung.
"v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"
Was tun Sie in dieser Phase?
- Sammeln Sie täglich die Aggregate-Reports (
rua). - Identifizieren Sie alle Dienste, die für Ihre Domain senden: Mailserver, CRM, Newsletter-Tool, Helpdesk, Abrechnung, etc.
- Richten Sie für jeden davon SPF und/oder DKIM ein.
Stufe 2 — p=quarantine (pct=100)
Wenn die Monitoring-Reports sauber aussehen: Policy direkt auf quarantine mit pct=100. Ein gestaffelter Rollout über pct=10/25/50/75 klingt vorsichtig, schwächt aber den Schutz: Angreifer können die unbeschützten Prozent zufällig treffen — und der pct-Wert wird vom Empfänger via Aggregate-Reports ohnehin sichtbar.
"v=DMARC1; p=quarantine; pct=100; rua=mailto:[email protected]"
Halten Sie diese Stufe mindestens 2–4 Wochen und prüfen Sie die Reports: keine legitimen Sender mehr im Spam-Ordner, sichtbares Spoofing wird abgefangen — dann ist p=reject dran. Voraussetzung für den direkten Sprung: Stufe 1 wurde gewissenhaft durchlaufen und alle eigenen Sender bestehen DMARC.
Stufe 3 — p=reject
Die Zielgerade. Ab jetzt werden nicht authentifizierte Mails vom Empfänger-Server direkt abgelehnt — nicht einmal mehr im Spam sichtbar.
"v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=s; aspf=s"
Häufige Stolperfallen
- Weiterleitungen: manche Nutzer leiten Geschäftsmails privat weiter — SPF bricht dabei, DKIM hält stand. Deshalb: DKIM verpflichtend.
- Schatten-IT: Reports zeigen oft Tools, die Abteilungen eigenständig eingeführt haben. Erst registrieren, dann Policy verschärfen.
- Newsletter-Provider: manche signieren mit eigener Domain — Alignment schlägt fehl. Prüfen Sie aligned DKIM.
- Direkt auf reject springen: führt zu Ausfällen echter Mails. Monitoring vorher ist nicht optional.
Zeitplan — Richtwert
| Woche | Aktion |
|---|---|
| 1 | SPF + DKIM für alle Hauptsysteme aufsetzen. |
| 2 | DMARC p=none mit rua veröffentlichen. |
| 3–6 | Reports auswerten, Abweichungen fixen. |
| 7–10 | p=quarantine; pct=100 — Aggregate-Reports überwachen, legitime Sender im Spam-Ordner prüfen. |
| 11–12 | p=reject. |