Kostenloser DMARC-Record-Check

Schlage den DMARC-TXT-Eintrag nach, der unter _dmarc.<domain> veröffentlicht ist, und validiere ihn, und lies dann deine Richtlinie, Ausrichtung und Reporting-Tags in klaren Worten. Kostenlos, sofort und läuft vollständig in deinem Browser, ohne Anmeldung und ohne dass Daten gespeichert werden.

Finde Probleme, bevor sie teuer werden.

Erstelle ein kostenloses Unspam-Konto, um deine Ergebnisse zu speichern und diese Checks jederzeit zu wiederholen. So fällt dir ein kaputtes Setup auf, bevor es dich etwas kostet. Ohne Kreditkarte.

Was ist ein DMARC-Eintrag?

DMARC (Domain-based Message Authentication, Reporting and Conformance) ist ein TXT-Eintrag, der im DNS unter _dmarc.deinedomain.de veröffentlicht wird. Er sagt empfangenden Mailservern, was zu tun ist, wenn eine Nachricht, die angeblich von deiner Domain stammt, die SPF- und DKIM-Ausrichtung verfehlt, und wohin Berichte über diese Prüfungen gehen sollen. DMARC baut auf SPF und DKIM auf: eine Nachricht besteht DMARC, wenn mindestens eines davon besteht und die authentifizierte Domain mit der Domain im sichtbaren From-Header übereinstimmt. Ohne DMARC können Angreifer deine exakte Domain in der From-Adresse fälschen, und du hast keinen Einblick, wer in deinem Namen Mail versendet. Seit Februar 2024 verlangen Google und Yahoo von Massenversendern, einen DMARC-Eintrag zu veröffentlichen, ein gültiger Eintrag gehört also inzwischen zur grundlegenden Zustellbarkeit, nicht nur zur Sicherheit.

So liest du dein Ergebnis

  • v=DMARC1

    Das Versions-Tag. Es muss exakt v=DMARC1 lauten und an erster Stelle stehen, sonst ignorieren Empfänger den Eintrag komplett. Das kennzeichnet den TXT-Eintrag als DMARC-Richtlinie und nicht als beliebigen String.

  • p= (Richtlinie)

    Die Durchsetzungsrichtlinie für deine Hauptdomain. p=none überwacht nur und sammelt Berichte, p=quarantine schickt fehlschlagende Mail in den Spam-Ordner, und p=reject blockiert sie ganz. Google und Yahoo verlangen von Massenversendern mindestens p=none, aber reject bietet den stärksten Schutz vor Spoofing.

  • sp= und pct=

    sp= legt eine separate Richtlinie für Subdomains fest (fehlt es, erbt es p=), und pct= wendet die Richtlinie für einen stufenweisen Rollout nur auf einen Prozentsatz der Mail an. Beachte, dass pct in der neuesten DMARC-Spezifikation (RFC 9989, veröffentlicht 2026) entfernt wurde, die es durch ein einfacheres t-Flag für den Testmodus ersetzt, sodass neuere Empfehlungen dafür sprechen, direkt zur vollen Durchsetzung überzugehen.

  • rua= und ruf=

    rua= ist das Postfach (zum Beispiel mailto:dmarc@deinedomain.de), das tägliche aggregierte Berichte erhält, die jede Quelle zeigen, die als deine Domain sendet. ruf= erhält Fehlerberichte pro Nachricht. Aggregierte Berichte sind der Weg, um sicher von p=none zur Durchsetzung überzugehen.

  • aspf= und adkim=

    Diese legen die Strenge der Ausrichtung für SPF und DKIM fest. Der Standardwert r (relaxed) erlaubt Subdomains deiner Organisationsdomain, sich auszurichten, während s (strict) eine exakte Übereinstimmung verlangt. Relaxed ist der richtige Standard für die meisten Versender, die Subdomains oder Drittanbieterdienste nutzen.

Häufige Probleme und Lösungen

Kein DMARC-Eintrag gefunden

Die Abfrage gibt unter _dmarc.deinedomain.de nichts zurück, sodass Empfänger keine Richtlinie anwenden und deine Domain frei gefälscht werden kann. Veröffentliche unter diesem Host einen TXT-Eintrag, der mit v=DMARC1; p=none; rua=mailto:du@deinedomain.de beginnt, um mit der Überwachung zu beginnen, ohne die Zustellung zu gefährden.

Für immer bei p=none hängen geblieben

p=none überwacht nur und blockiert gefälschte Mail nie, dennoch belassen viele Domains es jahrelang dabei. Nutze die aggregierten Berichte von deiner rua=-Adresse, um zu bestätigen, dass deine legitimen Absender bestehen, und wechsle dann für echten Schutz zu p=quarantine und schließlich p=reject.

Fehlende oder unbeobachtete rua=-Adresse

Ohne ein rua=-Berichtspostfach bist du blind dafür, wer als deine Domain sendet, was die Durchsetzung unsicher macht. Füge rua=mailto: hinzu, das auf einen Posteingang oder einen DMARC-Berichtsverarbeiter verweist, den du tatsächlich liest, bevor du die Richtlinie verschärfst.

Mehrere oder fehlerhafte DMARC-Einträge

Zwei TXT-Einträge unter _dmarc zu veröffentlichen oder v= an eine andere Stelle als die erste zu setzen, macht den Eintrag ungültig und Empfänger ignorieren ihn. Behalte genau einen Eintrag, beginne ihn mit v=DMARC1 und trenne jedes Tag mit einem Semikolon.

DMARC besteht aus dem falschen Grund: Ausrichtung

SPF oder DKIM können bestehen, während die authentifizierte Domain nicht zu deiner From-Domain passt, sodass DMARC trotzdem fehlschlägt. Stelle sicher, dass SPF deine eigene Return-Path-Domain nutzt oder dass DKIM mit einem d= signiert, das zu deiner From-Domain passt, und prüfe aspf/adkim, wenn du auf Subdomains setzt.

Deine Fragen, beantwortet.

Welche Domain gebe ich ein, und wo liegt DMARC?
Gib deine Root-Domain ein, etwa deinedomain.de, genau so, wie sie in der From-Adresse deiner E-Mail erscheint. Der Check fragt den TXT-Eintrag unter _dmarc.deinedomain.de ab, den festen Ort, den der DMARC-Standard verlangt. Das _dmarc-Präfix tippst du nicht selbst.
Reicht p=none für Google und Yahoo?
Ja, für die Regeln für Massenversender vom Februar 2024 erfüllt ein gültiger Eintrag mit mindestens p=none die DMARC-Anforderung, zusammen mit ausgerichtetem SPF oder DKIM. Allerdings stoppt p=none kein Spoofing, es ist also ein Ausgangspunkt und keine Ziellinie. Die meisten Versender sollten mit der Zeit auf p=quarantine oder p=reject hinarbeiten.
Ändert dieser DMARC-Check etwas oder speichert meine Daten?
Nein. Es ist eine schreibgeschützte Abfrage, die vollständig in deinem Browser über DNS-over-HTTPS läuft, sie liest also nur deinen öffentlichen DNS-Eintrag und schreibt nie hinein. Es gibt keine Anmeldung, nichts wird gespeichert, und dasselbe gilt für unsere anderen kostenlosen Tools auf der Unspam-Startseite.
Brauche ich noch SPF und DKIM, wenn ich DMARC habe?
Ja. DMARC ersetzt SPF und DKIM nicht, es baut auf ihnen auf. Eine Nachricht besteht DMARC nur, wenn SPF oder DKIM besteht und die authentifizierte Domain mit deiner From-Domain übereinstimmt. Nutze unsere Zustellbarkeits-Ressourcen, um alle drei zusammen einzurichten, da sie als ein System zusammenwirken.
Warum landet meine Mail im Spam, obwohl DMARC besteht?
DMARC-Authentifizierung ist notwendig, aber nicht ausreichend, damit Mail im Posteingang landet. Reputation, Inhalt, Listenhygiene und Interaktion zählen weiterhin alle. Um zu sehen, wie eine echte Nachricht jenseits der Authentifizierung abschneidet, schick sie durch unseren Inbox-Placement-Test.

Ein sauberer Eintrag ist Schritt eins. Sieh, wo deine E-Mails wirklich landen.