Kostenloser DMARC-Record-Generator

Erstelle einen DMARC-Eintrag aus klaren Optionen: deine Durchsetzungsrichtlinie, wohin aggregierte und forensische Berichte gehen, den Ausrichtungsmodus und einen schrittweisen Rollout-Anteil. Der Generator prüft alles live und liefert dir einen fertigen TXT-Eintrag zum Kopieren für _dmarc.yourdomain.com. Kostenlos, in deinem Browser, nichts wird gespeichert.

Policy (p)

Nur Monitoring. Du sammelst Berichte, Empfänger unternehmen nichts. Fang hier an und verschärfe die Policy, sobald die Berichte sauber aussehen.

DKIM-Alignment (adkim)
SPF-Alignment (aspf)

DMARC überwacht nur

v=DMARC1; p=none

Veröffentliche das als TXT-Eintrag beim Host _dmarc auf deiner Domain.

DMARC überwacht nur
  • DMARC-Eintrag Gefunden bestanden
  • Policy p=none: nur Monitoring, kein Schutz prüfen
  • Aggregierte Berichte Keine rua-Adresse, du bekommst keine Berichte prüfen
  • Subdomain-Policy Erbt p= (Standard) bestanden
  • Forensische Berichte Nicht gesetzt (optional) bestanden
  • SPF-Alignment relaxed (Standard) bestanden
  • DKIM-Alignment relaxed (Standard) bestanden
  • Abdeckung 100 % der E-Mails bestanden
  • Testmodus Aus bestanden

Eintrag generiert? Prüfe mit dem DMARC-Check, ob er auflöst, und sieh dann mit einem kostenlosen Inbox-Placement-Test, wo deine E-Mails landen.

Finde Probleme, bevor sie teuer werden.

Erstelle ein kostenloses Unspam-Konto, um deine Ergebnisse zu speichern und diese Checks jederzeit zu wiederholen. So fällt dir ein kaputtes Setup auf, bevor es dich etwas kostet. Ohne Kreditkarte.

Was ein DMARC-Record-Generator macht

DMARC (Domain-based Message Authentication, Reporting and Conformance) sagt Empfänger-Servern, was sie mit E-Mails tun sollen, die die SPF- und DKIM-Ausrichtung nicht bestehen, und bittet sie, dir dazu Berichte zu schicken. Dieser Generator baut den DMARC-TXT-Eintrag aus einfachen Optionen zusammen: die Richtlinie (none nur zum Beobachten, quarantine schickt Fehlschläge in den Spam-Ordner, reject weist sie ab), die Adressen für aggregierte (rua) und forensische (ruf) Berichte, den Ausrichtungsmodus für SPF und DKIM und einen pct-Wert, um die Durchsetzung schrittweise auszurollen. Er prüft das Ergebnis mit denselben Checks wie unser DMARC-Check. Veröffentliche die Ausgabe am _dmarc-Host deiner Domain. DMARC braucht ein bestandenes, ausgerichtetes SPF oder DKIM, richte das also zuerst ein.

So liest du dein Ergebnis

  • p= (Richtlinie)

    p=none beobachtet nur und sammelt Berichte, p=quarantine schickt fehlschlagende E-Mails in den Spam-Ordner, und p=reject weist sie komplett ab. Fang mit none an, um deine Berichte zu lesen, und geh dann zu quarantine und reject über, sobald deine legitimen E-Mails bestehen.

  • rua Berichtsadresse

    Hierhin schicken Mailbox-Provider die täglichen aggregierten Berichte. Richte sie auf ein Postfach oder einen DMARC-Berichtsdienst, damit du siehst, wer unter deiner Domain sendet. Ohne sie sammelst du nichts.

  • Ausrichtung (adkim, aspf)

    Relaxed (die Voreinstellung) lässt eine Subdomain zur Organisationsdomain passen, strict verlangt eine exakte Übereinstimmung. Für die meisten Absender ist relaxed richtig.

  • pct Rollout

    Wendet deine Richtlinie auf einen Teil der E-Mails an, etwa pct=25 während einer schrittweisen Einführung. Setz ihn zurück auf 100, sobald du der Richtlinie vertraust. Beachte: pct wurde in der neuesten DMARC-Spezifikation (RFC 9989, veröffentlicht 2026) gestrichen und durch ein einfacheres t-Flag für den Testmodus ersetzt, daher raten neuere Empfehlungen dazu, direkt zur vollen Durchsetzung überzugehen.

  • sp Subdomain-Richtlinie

    Legt eine eigene Richtlinie für Subdomains fest. Lass es weg, damit es p= erbt, oder setz sp=reject, um Subdomains abzuriegeln, von denen du nie sendest.

Häufige Probleme und Lösungen

Direkt zu p=reject springen

Zu reject zu wechseln, bevor du die Berichte prüfst, kann legitime E-Mails blockieren, die du vergessen hast. Fang mit p=none an, bestätige, dass deine echten Absender bestehen, und zieh dann auf quarantine und reject an.

Keine rua-Adresse

Ein DMARC-Eintrag ohne rua-Tag zeigt dir nicht, wer unter deiner Domain sendet oder ob die Durchsetzung sicher ist. Nimm immer mindestens eine Adresse für aggregierte Berichte auf.

Am falschen Host veröffentlichen

DMARC liegt am _dmarc-Host, der vollständige Name ist also _dmarc.yourdomain.com. Wenn du ihn stattdessen auf der Hauptdomain veröffentlichst, finden Empfänger ihn nie.

DMARC ohne ausgerichtetes SPF oder DKIM

DMARC besteht nur, wenn SPF oder DKIM authentifiziert und zugleich zur From-Domain passt. Passt keins von beiden, scheitert selbst legitime Post an DMARC. Bring zuerst SPF und DKIM in Ordnung.

pct dauerhaft unter 100 lassen

Ein teilweiser pct-Wert ist für den Rollout gedacht, nicht als Endzustand. Solange er niedrig ist, entwischt ein Teil der fehlschlagenden Post deiner Richtlinie. Sobald die Berichte sauber aussehen, setz ihn zurück auf 100. Der neueste DMARC-Standard (RFC 9989) streicht pct zugunsten eines t-Flags für den Testmodus, daher überspringen viele Absender die gestuften Prozentsätze inzwischen und gehen direkt zur vollen Durchsetzung über.

Deine Fragen, beantwortet.

Wie erstelle ich einen DMARC-Eintrag?
Wähle eine Richtlinie (fang mit none an), füge eine Adresse für aggregierte Berichte hinzu, behalte für die meisten Setups die relaxed-Ausrichtung und veröffentliche den Eintrag dann unter _dmarc.yourdomain.com. Prüf ihn mit dem DMARC-Check.
Soll ich mit p=none oder p=reject anfangen?
Fang mit p=none an, um zu beobachten, ohne die Zustellung zu beeinflussen. Lies die aggregierten Berichte, bis jeder legitime Absender besteht, und geh dann zu p=quarantine und schließlich p=reject über, für vollen Schutz.
Wo wird der DMARC-Eintrag veröffentlicht?
Als TXT-Eintrag unter _dmarc.yourdomain.com, nicht auf der Hauptdomain. Ein DMARC-Eintrag pro Domain; Subdomains lassen sich über das sp-Tag oder einen eigenen Eintrag abdecken.
Brauche ich SPF und DKIM für DMARC?
Ja. DMARC prüft, ob SPF oder DKIM besteht und zugleich zur sichtbaren From-Domain passt. Richte zuerst SPF und DKIM ein und leg DMARC dann obendrauf.
Was ist eine rua-Adresse?
Das Postfach, das die aggregierten DMARC-Berichte empfängt, die täglichen XML-Zusammenfassungen der Mailbox-Provider, die zeigen, wie sich E-Mails unter deiner Domain authentifiziert haben. Über sie findest du unbefugte Absender, bevor du deine Richtlinie verschärfst.

Ein sauberer Eintrag ist Schritt eins. Sieh, wo deine E-Mails wirklich landen.