Skip to main content
Cybersicherheit26. Juli 202614 min read

Ein umfassender Leitfaden für die E-Mail-Sicherheit mit SPF, DKIM und DMARC für 2026

Rudra Chauhan, Senior Systems Architect

Ein umfassender Leitfaden für die E-Mail-Sicherheit mit SPF, DKIM und DMARC für 2026

Ein umfassender Leitfaden für die E-Mail-Sicherheit mit SPF, DKIM und DMARC für 2026

E-Mail-Betrug und Phishing bleiben der Hauptzugriffsweg für Cyberangriffe. In den Jahren 2024–2026 erzwingen große E-Mail-Anbieter wie Google, Yahoo und Microsoft strikte DMARC-Authentifizierungsanforderungen für Bulk- und Transaktions-E-Mail-Sender.

Ohne gültige SPF, DKIM- und DMARC-Einträge werden Ihre Domain-Verkehrse-Mails abgelehnt oder direkt in den Spam-Ordner geschickt.

E-Mail-Authentifizierung: Eine Einführung

E-Mail-Authentifizierungsprotokolle gewährleisten die Integrität und Authentizität von E-Mail-Nachrichten. Die Hauptprotokolle sind:

ProtokollVollständiger NameFunktionDNS-Eintragstyp
SPFSender Policy FrameworkLegt fest, welche IP-Adressen und Server autorisiert sind, E-Mails von Ihrer Domain zu sendenTXT
DKIMDomainKeys Identified MailFügt einer E-Mail-Header-Unterschrift eine kryptografische digitale Unterschrift hinzu, um die Nachrichtenintegrität zu überprüfenTXT
DMARCDomain-based Message AuthenticationWeist Empfänger-Server an, wie mit E-Mails umzugehen sind, die SPF- und DKIM-Ausrichtung fehlenTXT

Die E-Mail-Authentifizierungs-Triade erklärt

Jedes Protokoll spielt eine entscheidende Rolle bei der Gewährleistung der E-Mail-Sicherheit:

  • SPF überprüft die IP-Adresse und die Domain des Absenders.
  • DKIM stellt sicher, dass die Nachrichtenintegrität und Authentizität gewährleistet sind.
  • DMARC erzwingt die Ausrichtung zwischen SPF- und DKIM-Einträgen.

Schritt 1: Konfiguration des Sender Policy Framework (SPF)

Ein SPF-Eintrag ist ein DNS-TXT-Eintrag, der an Ihrer Apex-Domain (example.com) veröffentlicht wird:

dns
v=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 -all

Schlüsseldirektiven:

  • v=spf1: Identifiziert die Eintragsversion.
  • include:: Autorisiert Drittanbieter (Google Workspace, SendGrid, Mailchimp).
  • ip4:: Autorisiert explizit spezifische Server-IPv4-Adressen.
  • -all: Hard Fail — Mails von nicht autorisierten IP-Adressen ablehnen.
  • ~all: Soft Fail — Mails akzeptieren, aber als verdächtig markieren.

Kritischer Hinweis: Ein SPF-Eintrag darf nicht mehr als 10 DNS-Lookups verursachen (RFC 7208). Übersteigt man die 10 Lookups, resultiert dies in einem PermError.

Schritt 2: Einrichten von DKIM (DomainKeys Identified Mail)

DKIM verwendet öffentliche Schlüsselkryptografie. Der sendende E-Mail-Server fügt eine Header-Unterschrift (DKIM-Signature) hinzu, und Empfänger-Server laden Ihre öffentliche Schlüssel von DNS:

dns
# Selektor-Eintrag: google._domainkey.example.com
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...

Schritt 3: Durchsetzung von DMARC-Politiken

DMARC vereint SPF- und DKIM-Ausrichtungsergebnisse. Veröffentlichen Sie einen TXT-Eintrag an _dmarc.example.com:

dns
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100

DMARC-Politik-Ebenen (p=):

  • p=none: Überwachungsmodus nur. Sammeln Sie aggregierte Berichte ohne Blockieren von E-Mails.
  • p=quarantine: Leiten Sie fehlgeschlagene E-Mails in den Spam-Ordner ein.
  • p=reject: Hard Block — Ablehnen fehlgeschlagener E-Mails auf der Gateway-Ebene.

Fehlerbehebung-Checkliste

  • Überprüfen Sie, ob SPF-, DKIM- und DMARC-Einträge korrekt konfiguriert sind.
  • Stellen Sie sicher, dass SPF-Einträge nicht mehr als 10 DNS-Lookups verursachen.
  • Validieren Sie DKIM-Schlüsselpaare und Selektor-Einträge.
  • Testen Sie DMARC-Politiken mit E-Mail-Authentifizierungstools.

Häufig gestellte Fragen

  • Q: Was ist der Zweck von SPF-Einträgen?
  • A: SPF-Einträge legen fest, welche IP-Adressen und Server autorisiert sind, E-Mails von Ihrer Domain zu senden.
  • Q: Was ist der Unterschied zwischen SPF und DKIM?
  • A: SPF überprüft die IP-Adresse und die Domain des Absenders, während DKIM die Nachrichtenintegrität und Authentizität gewährleistet.
  • Q: Was ist der Zweck von DMARC-Einträgen?
  • A: DMARC-Einträge erzwingen die Ausrichtung zwischen SPF- und DKIM-Einträgen, um die E-Mail-Sicherheit zu gewährleisten.

Kostenlose E-Mail-Sicherheitswerkzeuge von Teksolvr

Bauen und überprüfen Sie Ihre E-Mail-DNS-Einträge mit Teksolvr-Tools:

Verweise

Bildcredits

  • Diagrammname

    Diagrammname

Weitere Ressourcen

War diese Anleitung hilfreich?

Fehlersuche oder Testen dieses Leitfadens?

Teksolvr bietet 97 kostenlose Tools zur DNS-Konfigurationsprüfung, DKIM-Zertifikatvalidierung, Port-Tests, Server-Blacklist-Prüfung und Berechnungen.