E-Mail-Authentifizierung: DKIM, SPF und DMARC erklärt

Eine Marke aufzubauen, die Sicherheit und Vertrauen ihrer Kundschaft an die erste Stelle setzt, ist ein direkter Weg zu einem treuen Kundenstamm. Die E-Mail-Authentifizierung ist der beste Weg, um deiner Marke einen vertrauenswürdigen Ruf zu verschaffen und dafür zu sorgen, dass alle deine Nachrichten korrekt bei deinen Kunden ankommen.

Fachleute für E-Mail-Sicherheit setzen DKIM, SPF und DMARC seit Jahrzehnten ein, um Vertrauen bei Kunden aufzubauen und das Risiko von Cyberangriffen zu senken. Für viele Marken und Agenturen ist das ein großer Erfolg beim Aufbau ihrer Reputation.

Dieser Leitfaden führt dich durch die Grundlagen der drei bekanntesten Systeme für sichere, vertrauenswürdige E-Mails, die zuverlässig direkt im Posteingang deiner Kundschaft landen.

Die Grundlagen der E-Mail-Authentifizierung

Darstellung von Phishing per E-Mail

2018 verpflichtete das US-Heimatschutzministerium alle Behörden dazu, Strategien für E-Mail-Sicherheit umzusetzen, damit ihre Daten geschützt sind. Auf diese Anordnung folgten ähnliche Vorgaben in Australien und Großbritannien. Eine grundlegende E-Mail-Authentifizierung wird für Marken immer wichtiger, um überhaupt als sicher zu gelten.

Die E-Mail-Authentifizierung legt mehrere Prüfverfahren und Strategien übereinander, damit sichergestellt ist, dass jede E-Mail von einer autorisierten Quelle stammt. Das verhindert E-Mail-Spoofing, bei dem ein böswilliger Nutzer sich als vertrauenswürdige E-Mail-Domain ausgibt, um Kunden zu betrügen. Ist deine E-Mail angreifbar, kann genau so ein Cyberangriff passieren: Er schafft Opfer und ruiniert die Reputation deiner Marke.

Zu den Protokollen der E-Mail-Authentifizierung gehören SPF und DKIM. Beide prüfen, ob eine E-Mail von einem verifizierten Absender stammt. Dazu kommt DMARC, eine Strategie, die festlegt, was mit E-Mails geschehen soll, die die DKIM- oder SPF-Prüfung bestehen oder nicht bestehen.

Im Zusammenspiel bilden diese drei Systeme ein stabiles, sicheres Gitter, das deine Domain verteidigt und das Vertrauen in deine Marke sichert. Diese Protokolle zu verstehen gehört zum E-Mail-Marketing dazu und sorgt dafür, dass jede Nachricht korrekt bei deiner Kundschaft ankommt.

Die Verbreitung ist allerdings ungleich, und genau deshalb sind diese Protokolle weiterhin wichtig. Über alle Domains hinweg, die wir testen, veröffentlichen 93 % einen gültigen SPF-Eintrag und 90 % signieren ihre Mail mit einem funktionierenden DKIM-Schlüssel, aber nur 49 % veröffentlichen eine DMARC-Policy, womit 51 % der Domains ganz ohne DMARC dastehen. Wer alle drei einrichtet, liegt vor der Mehrheit.

Die wichtigsten Verfahren der E-Mail-Authentifizierung

SPF (Sender Policy Framework)

SPF verhindert E-Mail-Spoofing, indem es die IP-Adresse prüft, von der du deine E-Mails versendest. So können Angreifer sich nicht als deine Domain ausgeben und deine Kunden betrügen. SPF nutzt dafür eine Whitelist verifizierter IP-Adressen und gleicht sie mit der Adresse des Absenders ab.

SPF macht E-Mails sicherer, weil es nur eine begrenzte Menge authentifizierter Quellen zulässt und Schwachstellen dadurch schneller auffallen. Für einen böswilligen Nutzer ist es schwer, die eigene Adresse auf deine Whitelist zu setzen oder deine E-Mail-Domain auf anderem Weg zu fälschen.

DKIM (DomainKeys Identified Mail)

DKIM signiert jede ausgehende Nachricht mit einem kryptografischen Schlüssel, statt erlaubte Server aufzulisten. Die Versandplattform hält den privaten Schlüssel und signiert die Nachricht, und der empfangende Server prüft diese Signatur gegen einen öffentlichen Schlüssel, der auf deiner Domain veröffentlicht ist.

Weil die Signatur die Nachricht selbst umfasst, belegt DKIM zusätzlich, dass der Inhalt zwischen Versand und Zustellung nicht verändert wurde, was SPF nicht leisten kann. Damit ist es das schwerer zu fälschende der beiden Verfahren und dasjenige, das Weiterleitungen übersteht.

DMARC (Domain-based Message Authentication, Reporting, and Conformance)

DMARC ist eine Strategie für E-Mail-Sicherheit, die auf den Protokollen DKIM und SPF aufbaut. DMARC sagt dem Mailserver, was mit E-Mails geschehen soll, die von SPF oder DKIM authentifiziert wurden: nicht verifizierte E-Mails entweder in den Spam schicken oder ihren Versand ganz ablehnen. Außerdem hilft DMARC Internetanbietern dabei, falsch positive Ergebnisse im Prüfprozess zu erkennen, was die Sicherheit des gesamten Systems verbessert.

DMARC ist zwar nicht vorgeschrieben, aber dringend zu empfehlen, weil es einen Rahmen für deine Strategie zur E-Mail-Sicherheit vorgibt. SPF und DKIM allein können nicht automatisieren, was mit jeder abgelehnten oder verifizierten E-Mail passieren soll. Nur DMARC sorgt dafür, dass keine unsichere E-Mail deine Kunden erreicht. Zum Glück ist es leicht einzurichten und arbeitet in der Regel gut mit den anderen Protokollen für E-Mail-Sicherheit zusammen.

Wie SPF, DKIM und DMARC zusammenspielen

Die drei Protokolle beantworten unterschiedliche Fragen, und ein empfangender Server prüft sie der Reihe nach. SPF fragt, ob der verbindende Server für deine Domain senden durfte. DKIM fragt, ob die Nachricht unterwegs verändert wurde und welche Domain sie signiert hat. DMARC fragt, was der Empfänger tun soll, wenn eine der beiden Prüfungen fehlschlägt, und wohin der Bericht gehen soll.

Darstellung der E-Mail-Authentifizierung

Diese Reihenfolge zählt beim Ausrollen. Veröffentliche zuerst SPF und DKIM und prüfe im echten Versand, dass beide bestehen, denn DMARC greift erst, wenn mindestens eines von beiden besteht und zur Domain im From-Header passt. Veröffentliche DMARC dann mit p=none, lies die Berichte einige Wochen lang, um die legitimen Absender zu finden, die du vergessen hattest, und geh erst danach auf quarantine und reject.

Die Syntax der Einträge, die Schritte im DNS und die typischen Fehlerbilder je Protokoll stehen ausführlich auf den eigenen Seiten zu SPF, DKIM und DMARC.

Weitere Maßnahmen zur E-Mail-Authentifizierung

BIMI (Brand Indicators for Message Identification)

BIMI ist ein E-Mail-Standard, der das Logo deiner Marke an E-Mails anfügt, die du von deiner Domain versendest. Das steigert Sichtbarkeit und Sicherheit deiner Marke, weil deine Kundschaft ein wiedererkennbares Bild mit ihr verbindet. Anders als DKIM, SPF und DMARC ist BIMI etwas, das deine Kunden in ihrem Posteingang tatsächlich bemerken.

Mailbox-Provider wie Google und Yahoo drängen ihre Nutzer aktiv dazu, den BIMI-Standard umzusetzen: Eine Marke darf ihn nur nutzen, wenn alle anderen E-Mail-Protokolle stehen. Kunden vertrauen E-Mails mit BIMI deshalb sofort. Verbreitet ist der Standard noch kaum (von den Domains, die wir testen, veröffentlichen 99 % gar keinen BIMI-Eintrag), einen einzurichten ist also ein echter Weg, um in einem vollen Posteingang aufzufallen.

E-Mail-Authentifizierung überwachen und Fehler beheben

Es gibt Dutzende Werkzeuge, die dir dabei helfen, deine Strategie für E-Mail-Sicherheit zu überwachen und bei Bedarf anzupassen. MXalerts und SolarWinds sind zwei Beispiele für Software, die dir Daten zur Serverleistung, Fehlerbehebung bei E-Mail-Problemen und Spam-Erkennung liefert, damit alle deine E-Mails sicher im Posteingang deiner Kundschaft landen. Willst du nur bestätigen, dass deine Policy veröffentlicht ist und korrekt gelesen wird, schick deine Domain durch einen kostenlosen DMARC-Check, bevor du dich in die vollständigen Berichte vertiefst. Auch ganz ohne zusätzliche Programme sollten dir deine DMARC-Berichte und dein E-Mail-Anbieter genug Informationen liefern, um deine E-Mail-Sicherheit zu überwachen.

Zu den häufigen Problemen der E-Mail-Sicherheit gehören unsichere Passwörter und die Nutzung von öffentlichem WLAN. Diese Risiken lassen sich mit Verfahren wie DKIM, SPF oder DMARC nicht lösen, weil die Schwachstellen außerhalb des Mailservers liegen.

Best Practices für die E-Mail-Authentifizierung

Spam-Test von Unspam

Angriffsstrategien entwickeln sich ständig weiter und richten sich gezielt gegen bekannte Systeme wie DKIM, SPF und DMARC. Du musst also wachsam bleiben und deine Systeme laufend durch Tests instand halten, damit deine E-Mails so sicher wie möglich sind. Ein regelmäßiger E-Mail-Health-Check über alle drei Protokolle auf einmal ist der schnellste Weg, einen veralteten Eintrag zu erwischen, bevor er dich Zustellbarkeit kostet. Das zahlt sich aus: In unseren Tests bestehen nur 89 % der Nachrichten eine vollständige Prüfung der Zustellbarkeit (9 % bekommen eine Warnung, 2 % fallen komplett durch). Regelmäßige Pflege ist also das, was dich in der bestehenden Mehrheit hält.

Bei DKIM ist es wichtig, deine Schlüsselpaare regelmäßig zu wechseln, damit Angreifer keine unveränderten Schlüssel ausnutzen können. Ein regelmäßiger Wechsel heißt, dass dein System sich ständig erneuert und jedem böswilligen Angriff einen Schritt voraus ist.

Bei SPF musst du deine Whitelist regelmäßig prüfen, damit nur deine verifizierten Absender deine E-Mail-Domain nutzen können. Achte außerdem darauf, dass keiner deiner Absender sich eine IP-Adresse mit jemandem teilt, dem nicht zu trauen ist.

Du kannst deine Protokolle SPF und DKIM testen, indem du dir selbst Test-E-Mails schickst. Wie genau das geht, hängt von deinem E-Mail-Anbieter ab. Bei Google zum Beispiel schickst du eine E-Mail an dein Testkonto und siehst dir danach die Details der geöffneten Nachricht an. Haben deine Sicherheitsprotokolle funktioniert, steht dort „mailed-by: deine Domain“ und „signed-by: deine Domain“.

Für deine DMARC-Strategie empfiehlt es sich, die Protokolle genau auf den Bedarf deiner Marke zuzuschneiden. Nicht jedes Unternehmen muss zum Beispiel jede einzelne nicht verifizierbare E-Mail abweisen, für andere ist genau das nötig. Achte darauf, die Strategie zu nutzen, die zu dir passt, und nicht einfach die, die am „sichersten“ wirkt.

Wenn du schnell und zuverlässig prüfen willst, ob deine E-Mails im Spam landen, nutze unseren Spam-Test.

Fazit

Für eine erfolgreiche Strategie zur E-Mail-Authentifizierung sind alle drei Protokolle aus diesem Leitfaden unverzichtbar: SPF, DKIM und DMARC. Ein einzelnes Protokoll reicht vielleicht, um erstes Vertrauen bei deiner Kundschaft zu gewinnen, aber eine einzige unsichere Stelle in deinen E-Mails genügt für einen verheerenden Cyberangriff, der die gesamte Reputation deiner Marke zerstört.

Folge den Schritten aus diesem Leitfaden. Damit baust du ohne großen Aufwand ein System für E-Mail-Sicherheit auf, das dein Angriffsrisiko wirksam senkt und die Treue deiner Kundschaft stärkt, weil sie deiner Marke mehr und mehr vertraut.

Wenn du dir bei der besten Umsetzung der Protokolle SPF, DKIM und DMARC immer noch unsicher bist, ist es vielleicht Zeit, einen Berater für E-Mail-Zustellbarkeit hinzuzuziehen.

Sieh, wo deine Kampagne wirklich landet.

Starte einen kostenlosen Spam-Test Inbox-Placement-Test