Ein umfassender Leitfaden für die E-Mail-Sicherheit mit SPF, DKIM und DMARC für 2026
Rudra Chauhan, Senior Systems Architect
Ein umfassender Leitfaden für die E-Mail-Sicherheit mit SPF, DKIM und DMARC für 2026
E-Mail-Betrug und Phishing bleiben der Hauptzugriffsweg für Cyberangriffe. In den Jahren 2024–2026 erzwingen große E-Mail-Anbieter wie Google, Yahoo und Microsoft strikte DMARC-Authentifizierungsanforderungen für Bulk- und Transaktions-E-Mail-Sender.
Ohne gültige SPF, DKIM- und DMARC-Einträge werden Ihre Domain-Verkehrse-Mails abgelehnt oder direkt in den Spam-Ordner geschickt.
E-Mail-Authentifizierung: Eine Einführung
E-Mail-Authentifizierungsprotokolle gewährleisten die Integrität und Authentizität von E-Mail-Nachrichten. Die Hauptprotokolle sind:
| Protokoll | Vollständiger Name | Funktion | DNS-Eintragstyp |
|---|---|---|---|
| SPF | Sender Policy Framework | Legt fest, welche IP-Adressen und Server autorisiert sind, E-Mails von Ihrer Domain zu senden | TXT |
| DKIM | DomainKeys Identified Mail | Fügt einer E-Mail-Header-Unterschrift eine kryptografische digitale Unterschrift hinzu, um die Nachrichtenintegrität zu überprüfen | TXT |
| DMARC | Domain-based Message Authentication | Weist Empfänger-Server an, wie mit E-Mails umzugehen sind, die SPF- und DKIM-Ausrichtung fehlen | TXT |
Die E-Mail-Authentifizierungs-Triade erklärt
Jedes Protokoll spielt eine entscheidende Rolle bei der Gewährleistung der E-Mail-Sicherheit:
- SPF überprüft die IP-Adresse und die Domain des Absenders.
- DKIM stellt sicher, dass die Nachrichtenintegrität und Authentizität gewährleistet sind.
- DMARC erzwingt die Ausrichtung zwischen SPF- und DKIM-Einträgen.
Schritt 1: Konfiguration des Sender Policy Framework (SPF)
Ein SPF-Eintrag ist ein DNS-TXT-Eintrag, der an Ihrer Apex-Domain (example.com) veröffentlicht wird:
dnsv=spf1 include:_spf.google.com include:sendgrid.net ip4:192.0.2.1 -all
Schlüsseldirektiven:
v=spf1: Identifiziert die Eintragsversion.include:: Autorisiert Drittanbieter (Google Workspace, SendGrid, Mailchimp).ip4:: Autorisiert explizit spezifische Server-IPv4-Adressen.-all: Hard Fail — Mails von nicht autorisierten IP-Adressen ablehnen.~all: Soft Fail — Mails akzeptieren, aber als verdächtig markieren.
Kritischer Hinweis: Ein SPF-Eintrag darf nicht mehr als 10 DNS-Lookups verursachen (RFC 7208). Übersteigt man die 10 Lookups, resultiert dies in einem
PermError.
Schritt 2: Einrichten von DKIM (DomainKeys Identified Mail)
DKIM verwendet öffentliche Schlüsselkryptografie. Der sendende E-Mail-Server fügt eine Header-Unterschrift (DKIM-Signature) hinzu, und Empfänger-Server laden Ihre öffentliche Schlüssel von DNS:
dns# Selektor-Eintrag: google._domainkey.example.com v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...
Schritt 3: Durchsetzung von DMARC-Politiken
DMARC vereint SPF- und DKIM-Ausrichtungsergebnisse. Veröffentlichen Sie einen TXT-Eintrag an _dmarc.example.com:
dnsv=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensics@example.com; pct=100
DMARC-Politik-Ebenen (p=):
p=none: Überwachungsmodus nur. Sammeln Sie aggregierte Berichte ohne Blockieren von E-Mails.p=quarantine: Leiten Sie fehlgeschlagene E-Mails in den Spam-Ordner ein.p=reject: Hard Block — Ablehnen fehlgeschlagener E-Mails auf der Gateway-Ebene.
Fehlerbehebung-Checkliste
- Überprüfen Sie, ob SPF-, DKIM- und DMARC-Einträge korrekt konfiguriert sind.
- Stellen Sie sicher, dass SPF-Einträge nicht mehr als 10 DNS-Lookups verursachen.
- Validieren Sie DKIM-Schlüsselpaare und Selektor-Einträge.
- Testen Sie DMARC-Politiken mit E-Mail-Authentifizierungstools.
Häufig gestellte Fragen
- Q: Was ist der Zweck von SPF-Einträgen?
- A: SPF-Einträge legen fest, welche IP-Adressen und Server autorisiert sind, E-Mails von Ihrer Domain zu senden.
- Q: Was ist der Unterschied zwischen SPF und DKIM?
- A: SPF überprüft die IP-Adresse und die Domain des Absenders, während DKIM die Nachrichtenintegrität und Authentizität gewährleistet.
- Q: Was ist der Zweck von DMARC-Einträgen?
- A: DMARC-Einträge erzwingen die Ausrichtung zwischen SPF- und DKIM-Einträgen, um die E-Mail-Sicherheit zu gewährleisten.
Kostenlose E-Mail-Sicherheitswerkzeuge von Teksolvr
Bauen und überprüfen Sie Ihre E-Mail-DNS-Einträge mit Teksolvr-Tools:
- Generieren Sie gültige SPF-Einträge mit dem SPF-Eintrag-Generator.
- Bauen Sie DMARC-Ausrichtungspolitiken mit dem DMARC-Politik-Builder.
- Generieren Sie RSA-DKIM-Schlüsselpaare mit dem DKIM-Schlüsselgenerator.
- Überprüfen Sie globale Spam-Blacklisten mit dem E-Mail-Blacklist-Checker.
Verweise
- RFC 7208: Sender Policy Framework (SPF) for Authorizing Using Mechanisms
- RFC 6376: DomainKeys Identified Mail (DKIM) Signatures
- RFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC)
Bildcredits
Diagrammname