Die drei Stufen im Überblick
Stufe 1, p=none (Monitoring)
Ziel: verstehen, wer unter Ihrem Namen versendet. Noch keine Auswirkung auf Zustellung.
"v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"
Was tun Sie in dieser Phase?
- Sammeln Sie täglich die Aggregate-Reports (
rua). - Identifizieren Sie alle Dienste, die für Ihre Domain senden: Mailserver, CRM, Newsletter-Tool, Helpdesk, Abrechnung, etc.
- Richten Sie für jeden davon SPF und/oder DKIM ein.
Stufe 2, p=quarantine (pct=100)
Wenn die Monitoring-Reports sauber aussehen: Policy direkt auf quarantine mit pct=100. Ein gestaffelter Rollout über pct=10/25/50/75 klingt vorsichtig, schwächt aber den Schutz: Angreifer können die unbeschützten Prozent zufällig treffen, und der pct-Wert wird vom Empfänger via Aggregate-Reports ohnehin sichtbar.
"v=DMARC1; p=quarantine; pct=100; rua=mailto:[email protected]"
Halten Sie diese Stufe mindestens 2-4 Wochen und prüfen Sie die Reports: keine legitimen Sender mehr im Spam-Ordner, sichtbares Spoofing wird abgefangen, dann ist p=reject dran. Voraussetzung für den direkten Sprung: Stufe 1 wurde gewissenhaft durchlaufen und alle eigenen Sender bestehen DMARC.
Stufe 3, p=reject
Die Zielgerade. Ab jetzt werden nicht authentifizierte Mails vom Empfänger-Server direkt abgelehnt, nicht einmal mehr im Spam sichtbar.
"v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=s; aspf=s"
Häufige Stolperfallen
- Weiterleitungen: manche Nutzer leiten Geschäftsmails privat weiter, SPF bricht dabei, DKIM hält stand. Deshalb: DKIM verpflichtend.
- Schatten-IT: Reports zeigen oft Tools, die Abteilungen eigenständig eingeführt haben. Erst registrieren, dann Policy verschärfen.
- Newsletter-Provider: manche signieren mit eigener Domain, Alignment schlägt fehl. Prüfen Sie aligned DKIM.
- Direkt auf reject springen: führt zu Ausfällen echter Mails. Monitoring vorher ist nicht optional.
Zeitplan, Richtwert
| Woche | Aktion |
|---|---|
| 1 | SPF + DKIM für alle Hauptsysteme aufsetzen. |
| 2 | DMARC p=none mit rua veröffentlichen. |
| 3-6 | Reports auswerten, Abweichungen fixen. |
| 7-10 | p=quarantine; pct=100, Aggregate-Reports überwachen, legitime Sender im Spam-Ordner prüfen. |
| 11-12 | p=reject. |
Das Wichtigste in Kürze
- Starten Sie mit
p=noneundrua, um 2-6 Wochen lang zu sehen, wer unter Ihrer Domain sendet. - Richten Sie in dieser Phase für jeden legitimen Sender SPF und DKIM ein, bis alle in den Aggregate-Reports sauber alignen.
- Wechseln Sie dann direkt auf
p=quarantine; pct=100, kein gestaffelter pct-Rollout, da er den unbeschützten Anteil offen lässt. - Setzen Sie
p=rejecterst, wenn 4+ Wochen lang 100 % der eigenen Sender DMARC bestehen. Insgesamt dauert der Weg 1-3 Monate.