> ## Documentation Index
> Fetch the complete documentation index at: https://www.edis.guide/llms.txt
> Use this file to discover all available pages before exploring further.

# DMARC-Eintrag für Ihre Domain einrichten

> Versanddienste prüfen, einen DMARC-TXT-Eintrag anlegen und die Berichte sinnvoll auswerten.

Für DMARC benötigen Sie Zugriff auf die [autoritative DNS-Zone](/dns-verwaltung-edis) Ihrer Domain.

## Versandwege vorbereiten

Prüfen Sie vor der Einrichtung alle legitimen Versanddienste und deren SPF- beziehungsweise DKIM-Ausrichtung zur sichtbaren Absenderdomain. Ein Generator kann einen syntaktischen Vorschlag liefern, bestätigt aber weder Ihre Versandwege noch eine funktionierende Signierung. Beginnen Sie mit einer passenden Beobachtung und werten Sie Berichte aus, bevor Sie eine restriktivere DMARC-Richtlinie aktivieren.

## TXT-Eintrag anlegen

| Feld             | Wert                                              |
| ---------------- | ------------------------------------------------- |
| Name             | `_dmarc`                                          |
| Typ              | `TXT`                                             |
| Daten – Beispiel | `v=DMARC1; p=none; rua=mailto:dmarc@example.com;` |

Beispiel für einen TXT-Eintrag am Namen \_dmarc: v=DMARC1; p=none; rua=mailto:[dmarc@example.com](mailto:dmarc@example.com); — Ersetzen Sie [dmarc@example.com](mailto:dmarc@example.com) durch Ihr tatsächlich eingerichtetes Berichtspostfach. Übernehmen Sie die Beispieladresse nicht unverändert. Bei einer Berichtsadresse in einer fremden Domain kann eine zusätzliche DNS-Freigabe nötig sein.

<img src="https://mintcdn.com/edis-gmb-h/lyO9KOyg9TqCfNoD/images/b6c36a6ce6912b.png?fit=max&auto=format&n=lyO9KOyg9TqCfNoD&q=85&s=d1d9797f93f61444f382f473621f762a" alt="Beispiel eines DMARC-TXT-Eintrags in der DNS-Verwaltung" width="2232" height="166" data-path="images/b6c36a6ce6912b.png" />

Die DMARC-Richtlinie p=none dient der Beobachtung und fordert keine besondere Behandlung allein wegen eines DMARC-Fehlers an. Die normalen Spam- und Sicherheitsfilter des Empfängers bleiben aktiv. Nutzen Sie Berichte, um legitime Versandwege zu prüfen, bevor Sie eine restriktivere Richtlinie einführen.

[DMARC-Richtlinien erklärt](https://powerdmarc.com/de/what-is-dmarc-policy/)

<a id="Cybl7" />

## DKIM: DNS-Schlüssel und Signierung sind verschieden

Ein Versanddienst signiert Nachrichten mit einem privaten Schlüssel. Der dazugehörige öffentliche Schlüssel wird über DNS bereitgestellt. Ein DKIM-DNS-Eintrag allein aktiviert keine Signierung auf einem anderen Mailserver.

Wenn Sie einen externen Versanddienst nutzen, übernehmen Sie dessen konkrete Selector- und Zielangaben in die zuständige DNS-Zone. Für den EDIS-Mailausgang muss der aktuelle Funktionsumfang separat bestätigt sein.

Ein externer Dienst kann mehrere Selektoren und CNAME-Einträge vorgeben. Übernehmen Sie jedes angegebene Name-Ziel-Paar in der richtigen Zone und achten Sie darauf, ob die DNS-Oberfläche einen relativen Namen oder den vollständigen Hostnamen erwartet. Verwenden Sie ausschließlich die Angaben Ihres eigenen Versanddienstkontos.

Prüfen Sie anschließend sowohl die öffentlich auflösbaren DNS-Einträge als auch den Aktivierungsstatus beim Versanddienst. Die Meldung, dass ein Schlüssel veröffentlicht wurde, ist noch keine Bestätigung einer aktiven Signierung. Ein neuer Versandtest und dessen technische Mailheader müssen den tatsächlich verwendeten Dienst und das DKIM-Ergebnis zeigen.

<a id="JVT_L" />

## DMARC passend planen

DMARC baut auf der Prüfung von SPF und DKIM auf. Berücksichtigen Sie alle legitimen Versanddienste, bevor Sie eine restriktive Behandlung fehlerhafter Nachrichten festlegen. Übernehmen Sie keine fremde Domainkonfiguration unverändert.

<a id="3FSGA" />

## DMARC-Berichte richtig einordnen

Ein DMARC-Aggregatbericht fasst Authentifizierungsergebnisse empfangener Nachrichten zusammen. Sein Eingang ist für sich kein Zustellfehler. Prüfen Sie die aufgeführten Versandquellen und Ergebnisse, bevor Sie DNS-Einträge ändern.

DMARC ist erfolgreich, wenn SPF oder DKIM erfolgreich ist und die dabei geprüfte Domain zur sichtbaren Absenderdomain passt (Alignment). Es müssen nicht beide Verfahren zugleich bestehen. Ein einzelnes fehlgeschlagenes SPF-Ergebnis erklärt deshalb noch keinen DMARC-Fehler.

Die Richtlinie p=none fordert keine Quarantäne oder Ablehnung allein wegen eines DMARC-Fehlers an. Andere Spam- und Sicherheitsprüfungen des Empfängers bleiben davon unabhängig. Eine restriktivere Richtlinie erst nach Prüfung aller legitimen Versandwege einführen.

[Google: DMARC einrichten](https://knowledge.workspace.google.com/admin/security/set-up-dmarc?hl=en)
