DMARC einrichten: So schützt du deine Domain vor E-Mail-Betrug

DMARC einrichten ist für jedes Unternehmen mit eigener Domain Pflicht geworden. Wir zeigen dir, wie du SPF, DKIM und DMARC sauber aufsetzt, Berichte liest und schrittweise auf Reject umstellst.

Lea Sandmann

·

05.10.2026

·

11 Min. Lesezeit

DMARC einrichten: E-Mail-Sicherheit für die Unternehmensdomain

Eine gefälschte Rechnung mit deinem Absender, eine Zahlungsaufforderung im Namen deiner Geschäftsführung: Solche Angriffe funktionieren, weil E-Mail von Haus aus nicht prüft, wer wirklich sendet. Wenn du DMARC einrichten willst, schließt du genau diese Lücke für deine Domain. Gleichzeitig sorgst du dafür, dass deine echten Mails bei Gmail, Yahoo und Outlook zuverlässig ankommen.

Seit die großen Postfachanbieter Absender-Authentifizierung zur Bedingung machen, ist das Thema keine Kür mehr. Viele Mittelständler haben irgendwann einen SPF-Eintrag gesetzt, aber DKIM fehlt oder DMARC steht dauerhaft auf Beobachten. Dieser Leitfaden zeigt dir, wie du DMARC einrichten kannst, ohne die eigene Zustellung zu gefährden.

Du brauchst dafür kein Informatikstudium. Du brauchst einen Überblick über deine Versanddienste, Zugang zum DNS und etwas Geduld bei der Auswertung.

DMARC auf einen Blick

DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein DNS-Eintrag, der empfangenden Mailservern sagt, wie sie mit Mails umgehen sollen, die angeblich von deiner Domain stammen, aber weder SPF noch DKIM passend bestehen. Zusätzlich liefert DMARC regelmäßige Berichte darüber, wer in deinem Namen E-Mails verschickt.

Bevor du DMARC einrichten kannst, lohnt der Blick auf die drei Bausteine, die zusammenspielen:

  • SPF (Sender Policy Framework): Ein TXT-Eintrag listet die Server und Dienste, die für deine Domain senden dürfen.
  • DKIM (DomainKeys Identified Mail): Der sendende Server signiert jede Mail kryptografisch, der Empfänger prüft die Signatur mit einem öffentlichen Schlüssel aus deinem DNS.
  • DMARC: verknüpft beide Prüfungen mit der sichtbaren Absenderadresse im From-Feld und legt eine Richtlinie für Fehlschläge fest.

Der entscheidende Begriff heißt Alignment. Eine Mail besteht DMARC nur, wenn SPF oder DKIM nicht nur technisch gültig sind, sondern auch zur Domain im From-Feld passen. Ein Newsletter-Tool, das mit seiner eigenen Domain signiert, hilft dir also nicht, solange es nicht mit deiner Domain signiert.

Warum du DMARC jetzt einrichten solltest

Zustellbarkeit bei Gmail, Yahoo und Microsoft

Google und Yahoo verlangen seit Februar 2024 von Absendern, die täglich mehr als 5.000 Mails an ihre Nutzer schicken, SPF, DKIM und einen DMARC-Eintrag mit mindestens der Richtlinie none. Microsoft hat 2025 vergleichbare Anforderungen für seine Verbraucherpostfächer wie Outlook.com und Hotmail eingeführt. Kleinere Absender müssen mindestens SPF oder DKIM vorweisen und werden ohne DMARC schneller als verdächtig eingestuft.

Für dich heißt das: Auch wenn du keine Massenmails versendest, kommen Newsletter, Rechnungsversand aus der Buchhaltungssoftware und Shop-Benachrichtigungen schnell zusammen. Wer dann ohne sauberes Setup dasteht, merkt es zuerst an Kunden, die angeblich nichts bekommen haben.

Ein Nebeneffekt: Wenn du DMARC einrichten und auf quarantine oder reject stellen konntest, erfüllst du eine Grundvoraussetzung für BIMI. Mit diesem Verfahren zeigen einige Postfachanbieter dein Logo neben der Mail an. Das ist kein Muss, aber für Marken mit viel Mailkommunikation ein sichtbarer Vertrauensgewinn.

Schutz vor CEO-Fraud und Rechnungsbetrug

Beim CEO-Fraud geben sich Angreifer als Geschäftsführung aus und fordern eilige Überweisungen. Beim Rechnungsbetrug landen gefälschte Rechnungen mit geänderter Bankverbindung bei deinen Kunden. Nutzen die Fälscher exakt deine Domain im Absender, verhindert eine DMARC-Richtlinie auf reject, dass diese Mails überhaupt zugestellt werden.

Wichtig: DMARC schützt nur deine exakte Domain. Gegen ähnlich aussehende Domains helfen Schulungen, feste Freigabeprozesse für Zahlungen und das vorsorgliche Registrieren typischer Tippfehler-Varianten. Weitere Grundlagen findest du in unserem Beitrag zur Website-Sicherheit für KMU.

Erwartungen von Behörden, Kunden und Versicherern

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt Unternehmen, SPF, DKIM und DMARC zu nutzen, um E-Mail-Spoofing einzudämmen. Auch in Lieferantenfragebögen großer Kunden und in Risikoabfragen von Cyberversicherungen taucht die Frage nach DMARC zunehmend auf.

DMARC einrichten: IT-Verantwortlicher prüft die E-Mail-Einstellungen der Firmendomain am Laptop
Ein sauberes Setup aus SPF, DKIM und DMARC beginnt mit einer Inventur aller Versanddienste. Foto: Priscilla Du Preez 🇨🇦 / Unsplash

Voraussetzungen: Was du vor dem Start brauchst

Bevor du DMARC einrichten kannst, verschaffst du dir einen vollständigen Überblick. Ohne ihn riskierst du, dass später legitime Mails blockiert werden.

  • Zugang zur DNS-Verwaltung deiner Domain, meist beim Hoster oder Registrar.
  • Liste aller Versanddienste: Mailserver wie Microsoft 365 oder Google Workspace, Newsletter-Tool, CRM, Shop-System, Buchhaltung, Ticketsystem und das Kontaktformular der Website.
  • Ein Postfach für Berichte, etwa dmarc@deinedomain.de, oder ein externer Auswertungsdienst.
  • Eine verantwortliche Person, die Berichte regelmäßig auswertet, intern oder bei deinem IT-Dienstleister.

Unterschätze besonders die Liste der Versanddienste. In vielen Betrieben senden mehrere Systeme im Namen der Firmendomain, und nicht alle sind der IT bekannt. Frag deshalb auch Vertrieb, Marketing und Buchhaltung, welche Tools sie nutzen. Falls du gerade erst eine E-Mail-Adresse mit eigener Domain aufsetzt, plane DMARC direkt mit ein.

DMARC einrichten in 5 Schritten

Schritt 1: SPF-Eintrag prüfen und bereinigen

Wer DMARC einrichten will, beginnt beim SPF-Eintrag. Er ist ein TXT-Record auf der Hauptdomain. Ein typisches Beispiel für Microsoft 365 plus Newsletter-Tool sieht so aus:

v=spf1 include:spf.protection.outlook.com include:_spf.beispiel-newsletter.de -all

Achte auf drei Punkte. Es darf nur ein SPF-Eintrag existieren. SPF erlaubt höchstens zehn DNS-Abfragen, zu viele include-Angaben führen zu Fehlern. Und am Ende sollte -all oder ~all stehen, niemals +all.

Schritt 2: DKIM für jeden Versanddienst aktivieren

DKIM aktivierst du in der Regel im jeweiligen Dienst. Microsoft 365, Google Workspace und gängige Newsletter-Tools erzeugen einen oder zwei DNS-Einträge unter einem Selektor wie selector1._domainkey, die du bei deinem DNS-Anbieter hinterlegst. Danach schaltest du die Signatur im Dienst scharf.

Prüfe bei jedem Dienst, ob er mit deiner Domain signiert. Nur dann greift das Alignment. Dienste, die das nicht unterstützen, sind ein Kandidat für eine eigene Subdomain wie news.deinedomain.de oder für einen Anbieterwechsel.

Nutze, wo möglich, Schlüssel mit 2048 Bit und wechsle sie in regelmäßigen Abständen. Viele Dienste übernehmen diese Rotation automatisch, wenn du CNAME-Einträge statt fest hinterlegter Schlüssel verwendest.

Schritt 3: DMARC-Eintrag im Monitoring-Modus anlegen

Jetzt legst du den eigentlichen DMARC-Eintrag an: einen TXT-Record auf dem Host _dmarc deiner Domain. Für den Start genügt:

v=DMARC1; p=none; rua=mailto:dmarc@deinedomain.de

Mit p=none passiert mit deinen Mails noch nichts. Du bekommst aber täglich Sammelberichte der großen Empfänger. Wenn du DMARC einrichten willst, ohne ein Risiko für die Zustellung einzugehen, ist dieser Monitoring-Modus der richtige Einstieg.

Schritt 4: Berichte auswerten und Lücken schließen

Die Sammelberichte kommen als gezippte XML-Dateien. Lesbar werden sie erst mit einem Auswertungstool, viele Anbieter haben kostenlose Einstiegstarife. Du siehst darin, welche IP-Adressen in deinem Namen senden und ob SPF und DKIM bestehen.

  • Bekannter Dienst, DMARC bestanden: alles in Ordnung.
  • Bekannter Dienst, DMARC nicht bestanden: DKIM oder SPF für diesen Dienst nachbessern.
  • Unbekannte Quelle: klären, ob es ein vergessenes internes System ist oder ein Fälschungsversuch.

Plane für diese Phase mindestens zwei bis vier Wochen ein, bei vielen Systemen länger. Monatliche Prozesse wie der Rechnungsversand oder Quartalsmailings tauchen sonst erst spät in den Berichten auf.

Schritt 5: Richtlinie schrittweise verschärfen

Erst wenn alle legitimen Quellen sauber durchlaufen, verschärfst du die Richtlinie. Mit dem Parameter pct wendest du sie zunächst nur auf einen Teil der Mails an:

  1. p=quarantine; pct=25: Ein Viertel der durchgefallenen Mails landet im Spamordner.
  2. p=quarantine; pct=100: Alle durchgefallenen Mails landen im Spamordner.
  3. p=reject: Durchgefallene Mails werden abgewiesen.

Zwischen den Stufen beobachtest du jeweils einige Wochen die Berichte. Erst mit reject entfaltet DMARC seine volle Schutzwirkung gegen Fälschungen deiner Domain.

Die wichtigsten DMARC-Parameter im Überblick

ParameterBedeutungEmpfehlung
vVersionimmer DMARC1
pRichtlinie für die Hauptdomainnone zum Start, Ziel reject
spRichtlinie für Subdomainsexplizit setzen, sonst gilt p
ruaAdresse für Sammelberichteunverzichtbar für die Auswertung
rufAdresse für Fehlerberichteoptional, Datenschutz beachten
pctAnteil der betroffenen Mailsfür die stufenweise Einführung
adkim, aspfAlignment-Modus für DKIM und SPFr (relaxed) als Standard

Bei den Fehlerberichten solltest du vorsichtig sein: Sie können Teile der Originalmail und damit personenbezogene Daten enthalten. Viele große Anbieter verschicken sie ohnehin nicht. Für die meisten Unternehmen reichen die Sammelberichte völlig aus.

Der relaxed-Modus erlaubt, dass Subdomains zur Hauptdomain passen. Eine Mail von news.deinedomain.de mit DKIM-Signatur für deinedomain.de besteht also. Den strict-Modus brauchst du nur in Sonderfällen.

Ein vollständiger Eintrag im Zielzustand kann so aussehen:

v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc@deinedomain.de; adkim=r; aspf=r

Kurz, lesbar, wirksam. Mehr brauchst du in den meisten Fällen nicht.

Typische Fehler beim DMARC einrichten

Die meisten Probleme entstehen nicht durch die Technik, sondern durch fehlende Sorgfalt im Prozess. Diese Fehler begegnen dir in der Praxis besonders häufig:

  • Dauerhaft auf none bleiben: Viele Domains setzen den Eintrag und vergessen ihn. Das erfüllt die Mindestanforderung der Postfachanbieter, schützt aber nicht vor Fälschungen.
  • Zu schnell auf reject: Wer ohne Auswertung verschärft, blockiert womöglich den eigenen Rechnungsversand oder das Kontaktformular.
  • Mehrere DMARC-Einträge: Zwei TXT-Records unter _dmarc machen die Richtlinie unwirksam.
  • Weiterleitungen übersehen: Bei Weiterleitungen bricht SPF häufig. DKIM übersteht sie meist, deshalb ist DKIM für jeden Dienst so wichtig.
  • Ungenutzte Domains vergessen: Auch Domains ohne Mailverkehr lassen sich missbrauchen. Für sie gilt: SPF mit v=spf1 -all und DMARC mit p=reject.
  • Berichte ins Leere: Ein Berichtspostfach, das niemand liest, bringt dir nichts.

Ein verwandtes Risiko ist eine abgelaufene Domain. Registriert sie jemand neu, kann er unter deinen alten Adressen Mails empfangen und senden. Wie du das verhinderst, liest du im Beitrag Domain verlängern vergessen.

DMARC einrichten im Mittelstand: Techniker arbeitet im Serverraum an der Netzwerkinfrastruktur
Die Technik ist schnell gesetzt, die eigentliche Arbeit steckt in der Auswertung der Berichte. Foto: Tyler / Unsplash

Aufwand, Kosten und Zuständigkeiten

Der technische Teil ist überschaubar. Die eigentliche Arbeit steckt in der Inventur der Versanddienste und in der laufenden Auswertung. Als Richtwert für einen Betrieb mit einer Hauptdomain und einer Handvoll Versanddiensten kannst du so planen:

PhaseDauerAufwand intern
Inventur, SPF und DKIM1 bis 2 Wochenwenige Stunden
Monitoring mit p=none2 bis 4 Wochenetwa 1 Stunde pro Woche
Quarantine stufenweise2 bis 4 Wochenetwa 1 Stunde pro Woche
Reject und Regelbetriebdauerhaftetwa 1 Stunde pro Monat

Ein Rechenbeispiel: Lässt du DMARC einrichten und beauftragst deinen IT-Dienstleister mit acht Stunden zu je 120 Euro, liegst du bei 960 Euro für die Einführung. Dem steht ein einziger erfolgreicher Rechnungsbetrug gegenüber, der schnell fünfstellige Summen kosten kann. Der Vertrauensschaden bei Kunden ist dabei noch nicht eingerechnet.

Kläre die Zuständigkeit schriftlich: Wer pflegt das DNS, wer liest die Berichte, wer gibt neue Versanddienste frei? Die wichtigste Regel lautet: Kein neues Tool darf im Namen der Firmendomain senden, bevor SPF und DKIM dafür eingerichtet sind. Nimm diese Regel in deine IT-Richtlinie und in die Checkliste für neue Software auf.

Denk auch an den Datenschutz. Nutzt du einen externen Dienst für die Auswertung, gehen IP-Adressen und Absenderdaten an diesen Anbieter. Schließe einen Auftragsverarbeitungsvertrag ab, bevorzuge Anbieter mit Datenverarbeitung in der EU und nimm das Werkzeug in dein Verzeichnis der Verarbeitungstätigkeiten auf.

Checkliste: DMARC einrichten ohne Zustellprobleme

Mit dieser Liste behältst du den Überblick über das gesamte Projekt:

  1. Alle Domains und Subdomains erfassen, auch ungenutzte.
  2. Alle Dienste auflisten, die im Namen der Firmendomain senden.
  3. SPF-Eintrag prüfen: genau ein Eintrag, maximal zehn Abfragen, Abschluss mit -all oder ~all.
  4. DKIM für jeden Dienst mit eigener Domain aktivieren.
  5. DMARC-Eintrag mit p=none und rua-Adresse anlegen.
  6. Berichte mindestens zwei bis vier Wochen auswerten und Lücken schließen.
  7. Auf quarantine umstellen, zunächst mit niedrigem pct-Wert.
  8. Auf reject umstellen und sp für Subdomains festlegen.
  9. Ungenutzte Domains mit SPF -all und DMARC reject absichern.
  10. Verantwortlichkeit und Freigabeprozess für neue Tools dokumentieren.

Fazit: Erst beobachten, dann konsequent schützen

DMARC ist kein Projekt für einen Nachmittag, aber auch kein Großvorhaben. Wer DMARC einrichten will, sollte mit einer gründlichen Inventur starten, mit p=none Erfahrungen sammeln und dann zügig verschärfen. Der häufigste Fehler ist nicht ein falscher Eintrag, sondern das Stehenbleiben im Beobachtungsmodus.

Deine Handlungsempfehlung: Setz dir heute einen Termin mit deinem IT-Verantwortlichen, erstelle die Liste der Versanddienste und lege noch diese Woche den DMARC-Eintrag mit p=none an. Plane das Ziel reject fest ein, etwa innerhalb von drei Monaten. So schützt du Kunden, Partner und deinen Ruf vor Betrug in deinem Namen und verbesserst ganz nebenbei die Zustellbarkeit deiner Mails.

Häufige Fragen: DMARC einrichten

Was passiert, wenn ich DMARC einrichten und sofort auf reject stellen will?

Dann riskierst du, dass legitime Mails abgewiesen werden, etwa vom Rechnungsversand, Newsletter-Tool oder Kontaktformular, falls diese noch nicht korrekt mit SPF oder DKIM authentifiziert sind. Besser ist der Start mit p=none, eine Auswertung der Berichte über einige Wochen und danach die stufenweise Verschärfung über quarantine bis reject.

Wie lange dauert es, bis ein DMARC-Eintrag wirkt?

Der DNS-Eintrag ist meist innerhalb weniger Minuten bis einiger Stunden weltweit sichtbar, abhängig von der eingestellten TTL. Die ersten Sammelberichte großer Postfachanbieter treffen in der Regel nach ein bis zwei Tagen ein. Bis du sicher auf reject umstellen kannst, solltest du je nach Zahl deiner Versanddienste mit mehreren Wochen rechnen.

Welche Werkzeuge helfen bei der Auswertung von DMARC-Berichten?

Die Sammelberichte kommen als XML-Dateien und sind im Rohformat kaum lesbar. Spezialisierte DMARC-Auswertungsdienste bereiten sie grafisch auf, gruppieren Absender-IPs nach Diensten und warnen bei neuen Quellen. Viele bieten kostenlose Einstiegstarife für kleine Volumen. Achte bei der Auswahl auf einen Anbieter mit Datenverarbeitung in der EU und einen Auftragsverarbeitungsvertrag.

Wer sollte im Unternehmen für DMARC zuständig sein?

Zuständig ist idealerweise die Person, die auch das DNS verwaltet, intern oder beim IT-Dienstleister. Wichtig ist eine klare Regel: Jeder neue Dienst, der im Namen der Firmendomain sendet, wird vorher mit SPF und DKIM eingerichtet und freigegeben. Die Geschäftsführung sollte den Status regelmäßig abfragen, da es um Betrugsschutz geht.

Warum kommen trotz DMARC noch Phishing-Mails an?

DMARC schützt nur die exakte eigene Domain vor Missbrauch im Absenderfeld. Angreifer weichen deshalb auf ähnlich aussehende Domains, Anzeigenamen oder kompromittierte echte Postfächer aus. Gegen diese Tricks helfen Mitarbeiterschulungen, ein Vier-Augen-Prinzip bei Zahlungen, Mehr-Faktor-Authentifizierung und ein guter Spamfilter auf der Empfangsseite.

Foto: FlyD / Unsplash

Mehr aus der Rubrik

Web

Alle Artikel →

Nach oben scrollen