SPF, DKIM, DMARC einfach erklärt: So schützen Sie Ihre Domain vor E-Mail-Spoofing
Jeden Tag verschicken Betrüger tausende gefälschte E-Mails mit fremden Firmen-Domains als Absender — einfach weil die meisten Domains keinen Schutz dagegen haben. Die gute Nachricht: Drei DNS-Einträge reichen, um das zu unterbinden. Diese Anleitung zeigt, wie es geht.
Warum ist das wichtig? Ein echtes Beispiel
Ein IT-Berater aus Süddeutschland bekam plötzlich Anrufe von Kunden: “Warum hast du uns eine zweite Rechnung geschickt?” Betrüger hatten seine Domain als Absender verwendet und gefälschte Rechnungen mit anderer Bankverbindung verschickt.
Die Lösung: SPF, DKIM und DMARC. Drei Tage später war der Spuk vorbei.
Schritt 1: SPF — Wer darf E-Mails mit Ihrer Domain versenden?
SPF (Sender Policy Framework) ist eine Liste von Servern, die autorisiert sind, E-Mails mit Ihrer Domain zu versenden.
So sieht ein SPF-Eintrag aus (DNS TXT):
v=spf1 include:_spf.google.com include:mail.zoho.com ~all
include:_spf.google.com— wenn Sie Google Workspace nutzeninclude:mail.zoho.com— für Zoho Mail (Beispiel)~all= “Softfail”: nicht autorisierte Absender werden markiert, aber nicht blockiert-all= “Hardfail”: nicht autorisierte Absender werden abgelehnt
Wo trage ich das ein? Im DNS-Verwaltungspanel Ihres Domain-Providers (z. B. Cloudflare, Hetzner, IONOS, STRATO). Als TXT-Eintrag auf @ (Root-Domain).
Schritt 2: DKIM — Die digitale Unterschrift
DKIM (DomainKeys Identified Mail) fügt jeder ausgehenden E-Mail eine kryptografische Signatur hinzu. Der empfangende Server prüft, ob die Signatur gültig ist.
Konfiguration: DKIM wird nicht als DNS-Eintrag direkt gesetzt, sondern über Ihren E-Mail-Provider aktiviert:
- Google Workspace: Admin-Konsole → Apps → Google Workspace → Gmail → E-Mail authentifizieren
- Microsoft 365: Exchange Admin Center → Protection → DKIM
- Zoho Mail: Mail Admin → Email Authentication → DKIM
Ihr Provider gibt Ihnen einen DKIM-Wert, den Sie als TXT-Eintrag in Ihrem DNS speichern.
Schritt 3: DMARC — Die Durchsetzung
DMARC (Domain-based Message Authentication, Reporting, and Conformance) sagt empfangenden Servern, was sie mit nicht authentifizierten E-Mails tun sollen — und sendet Ihnen Berichte.
Starter-DMARC-Eintrag (DNS TXT auf _dmarc):
v=DMARC1; p=none; rua=mailto:dmarc@ihre-domain.de
p=none— nur überwachen, nichts blockieren (zum Einstieg)p=quarantine— verdächtige E-Mails in den Spam-Ordnerp=reject— verdächtige E-Mails komplett ablehnen (Zielzustand)
Empfohlener Fahrplan:
- Woche 1–2:
p=none— Reports beobachten - Woche 3–4:
p=quarantine— vorsichtig blockieren - Ab Woche 5:
p=reject— voller Schutz
Ihr aktueller Status in 10 Sekunden
Nutzen Sie unseren kostenlosen Scanner → — er zeigt sofort, ob SPF, DKIM und DMARC für Ihre Domain konfiguriert sind.
Brauchen Sie Hilfe?
Für 299 € prüfen wir im Deep Review Ihre komplette E-Mail-Sicherheitskonfiguration und liefern Ihnen die exakten DNS-Einträge zum Einfügen.