Table of Contents
Warum E-Mail-Authentifizierung wichtig ist
Jeden Tag kreuzen Milliarden von E-Mails das Internet, und ein erheblicher Teil davon ist betrügerisch. Gefälschte E-Mails, Phishing-Angriffe und Identitätsversuche kosten Unternehmen jährlich Milliarden. E-Mail-Authentifizierungsprotokolle — SPF, DKIM und DMARC — sind die Grundlage für ein sicheres E-Mail-Ökosystem. Ohne sie ist Ihre Domain anfällig für Fälschungen, Ihre legitimen Nachrichten laufen Gefahr, als Spam gekennzeichnet zu werden, und Ihre Markenreputation kann irreparablen Schaden erleiden.
Die korrekte Konfiguration dieser DNS-Einträge ist nicht nur eine IT-Aufgabe, sondern eine wichtige Geschäftsfunktion. Dieser Leitfaden bietet eine gründliche, produktionsbereite Lösung von SPF, DKIM und DMARC, die beschreibt, was jeder tut, wie er eingerichtet wird, häufige Fehler zu vermeiden sind und wie er auf fortlaufende Sicherheit überwacht wird.
Was ist SPF?
Das Sender Policy Framework (SPF) ist eine E-Mail-Authentifizierungsmethode, die angibt, welche E-Mail-Server berechtigt sind, E-Mails im Namen Ihrer Domain zu senden. Es funktioniert durch die Veröffentlichung einer Liste von genehmigten IP-Adressen oder Hostnamen in einem DNS-TXT-Eintrag. Wenn ein empfangender E-Mail-Server eine Nachricht erhält, die behauptet, von Ihrer Domain zu sein, überprüft er den SPF-Eintrag, um zu sehen, ob die IP des sendenden Servers erlaubt ist. Wenn die IP nicht aufgeführt ist, kann die E-Mail abgelehnt, unter Quarantäne gestellt oder als Spam markiert werden, abhängig von der Richtlinie des Empfängers.
SPF hilft, E-Mail-Spoofing zu verhindern, hat aber Einschränkungen. Es überprüft nur die Envelope-Sender-Domäne (die -Adresse), nicht den sichtbaren -Header. Das bedeutet, dass ein Spammer den Anzeigenamen verpöbeln könnte, während er eine andere Envelope-Domäne verwendet, um SPF zu umgehen. Deshalb wird SPF typischerweise mit DKIM und DMARC kombiniert.
Wie SPF unter der Hood funktioniert
Wenn eine E-Mail über SMTP übertragen wird, kündigt der sendende Server den Umschlagssender an (normalerweise den Return-Path). Der empfangende Server führt eine DNS-Suche nach dem SPF-Eintrag dieser Domain durch. Der Eintrag ist ein TXT-Eintrag, der mit beginnt, gefolgt von Mechanismen und Modifikatoren.
- und – geben Sie genaue IP-Adressen oder CIDR-Bereiche an, die gesendet werden dürfen.
- – importiert die SPF-Politik einer anderen Domain (die üblicherweise für E-Mail-Dienste von Drittanbietern wie SendGrid oder Mailgun verwendet wird).
- und – autorisieren Sie die Domain’s A oder MX-Einträge als Absender.
- – prüft, ob eine bestimmte Domain existiert (selten verwendet).
- – Qualifier, der die Standardaktion für nicht übereinstimmende Absender definiert.
Die Qualifikatoren können (pass), (softfail), (fail) oder (neutral) sein.
Schritt-für-Schritt SPF-Konfiguration
- Identifizieren Sie alle legitimen E-Mail-Quellen für Ihre Domain: Ihre eigenen E-Mail-Server-IPs, Ihren E-Mail-Dienstanbieter (z. B. Google Workspace, Microsoft 365, Zoho) und alle Drittanbieter-Dienste, die E-Mails senden (Transaktional, Marketing usw.).
- Log dich bei deinem DNS-Provider an (z.B. Cloudflare, AWS Route 53, GoDaddy, Namecheap).
- Fügen Sie einen neuen TXT-Record für Ihre Domain hinzu (oft den -Record für die Root-Domain).
- Machen Sie den Wert Beispiel für eine Domain mit Google Workspace und einem Drittanbieterdienst:
v=spf1 include:_spf.google.com include:mailgun.org ~all
- Der Mechanismus FLT:17 zieht die SPF-Richtlinien von Google und Mailgun ein.
- Verwenden Sie während der ersten Prüfung, dann wechseln Sie zu , nachdem Sie überprüft haben, dass keine legitimen Absender blockiert sind.
- Speichern und propagieren. DNS-Änderungen können bis zu 48 Stunden dauern, aber oft innerhalb von Minuten.
- Validate mit Online-Tools wie MXToolbox oder Kittermans SPF-Validator.
Häufige SPF-Fallstellen
- Zu viele DNS-Lookups – Die SPF-Spezifikation begrenzt die Gesamtzahl der DNS-Lookups (einschließlich enthält, a, mx, etc.) auf 10. Wenn dies überschritten wird, gibt der SPF-Check einen permanenten Fehler zurück, der oft als neutrales Ergebnis behandelt wird. Um Lookups zu reduzieren, enthält oder verwendet man eine flache Liste von IPs, wenn möglich.
- Mit – Ein neutraler Qualifier erzwingt keine Authentifizierung; verwenden oder , um aussagekräftige Richtlinien bereitzustellen.
- Vergessen, beim Wechseln von E-Mail-Anbietern oder beim Hinzufügen neuer Dienste zu aktualisieren. Überprüfen Sie Ihren SPF-Datensatz immer nach einer Infrastrukturänderung.
- Einschließlich zu vieler Dritter umfasst, ohne zu überprüfen, ob sie notwendig sind.
Was ist DKIM?
DomainKeys Identified Mail (DKIM) bietet eine kryptographische Möglichkeit, um zu überprüfen, ob eine E-Mail nicht mit der Übertragung manipuliert wurde und dass sie wirklich von der beanspruchten Domain stammt. DKIM verwendet ein Schlüsselpaar: einen privaten Schlüssel, der vom sendenden Mailserver geheim gehalten wird, und einen öffentlichen Schlüssel, der in einem DNS-TXT-Datensatz veröffentlicht wird. Wenn eine E-Mail gesendet wird, signiert der Server die Nachricht (oder bestimmte Header) mit dem privaten Schlüssel. Der empfangende Server holt den öffentlichen Schlüssel von der Domain und überprüft die Signatur. Wenn die Signatur übereinstimmt, gilt die E-Mail als authentifiziert.
DKIM ist robuster als SPF, weil es die E-Mail-Weiterleitung überlebt. SPF kann brechen, wenn eine Nachricht weitergeleitet wird, weil sich der Umschlagssender ändern kann. DKIM signiert jedoch die ursprünglichen Header und den Body, so dass die Signatur auch nach der Weiterleitung gültig bleibt.
Wie DKIM-Signaturen erstellt werden
Wenn eine E-Mail signiert wird, fügt der sendende Server einen -Header hinzu, der Parameter wie den Selektor (welcher öffentliche Schlüssel verwendet wird), die Domäne, den Signaturalgorithmus (normalerweise ) und die signierten Felder enthält. Der Textkörper der Nachricht wird gehasht und in der Signatur enthalten. Der empfangende Server extrahiert den Selektor aus dem Header, konstruiert den DNS-Schlüsselnamen (z. B. ) und ruft den öffentlichen Schlüsselsatz ab. Dann berechnet er den Hash neu und vergleicht ihn.
Konfiguration von DKIM: Ein praktischer Leitfaden
- Aktivieren Sie die DKIM-Signierung auf Ihrer E-Mail-Plattform. Die meisten Anbieter haben eine Einstellungsseite, um Schlüssel zu generieren.
- Beachten Sie den Selektor. Viele Plattformen verwenden (für Google Workspace) oder . Anbieter wie Microsoft 365 können oder verwenden.
- Kopiere den öffentlichen Schlüssel] Es wird eine lange Basis64-Zeichenfolge sein.
- Fügen Sie Ihrem DNS einen TXT-Eintrag mit dem Hostnamen und dem von Ihrem E-Mail-Provider bereitgestellten Wert hinzu, der normalerweise so aussieht:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...[truncated]
- Das -Tag zeigt die Version an. ist der Schlüsseltyp (Standard). ist die Public Key-Daten.
- Warten Sie auf die Verbreitung und testen Sie dann, indem Sie eine E-Mail senden und die Header auf eine gültige DKIM-Signatur untersuchen. Tools wie oder Googles Postmaster-Tools können dies überprüfen.
DKIM Key Rotation und Sicherheit
Die beste Praxis ist, DKIM-Schlüssel regelmäßig zu drehen (z. B. alle 6 Monate). Viele E-Mail-Anbieter übernehmen automatisch die Schlüsselrotation. Wenn Sie Ihren eigenen Mail-Server verwalten, generieren Sie regelmäßig ein neues Schlüsselpaar und aktualisieren Sie den DNS-Eintrag. Bewahren Sie den privaten Schlüssel sicher auf; legen Sie ihn niemals öffentlich offen.
Erwägen Sie auch, Author Domain Signing Practices (ADSP) zu verwenden, um anzuzeigen, dass alle E-Mails Ihrer Domain DKIM-signiert sein sollten. ADSP ist jedoch weitgehend veraltet; DMARC deckt diesen Anwendungsfall jetzt ab.
Was ist DMARC?
Domänenbasierte Nachrichten-Authentifizierung, -Berichterstattung & -Konformität (DMARC) vereint SPF und DKIM unter einem einzigen Richtlinien-Framework. DMARC teilt empfangenden Mail-Servern mit, was mit Nachrichten zu tun ist, die sowohl SPF- als auch DKIM-Prüfungen nicht bestehen. Es bietet auch einen Berichtsmechanismus, der Domain-Besitzern Einblick in E-Mail-Authentifizierungsfehler gibt und ihnen hilft, Missbrauch zu erkennen und ihre Konfigurationen zu verfeinern.
DMARC-Richtlinie wird in einem DNS-TXT-Eintrag unter festgelegt. Der Eintrag gibt eine Richtlinie an, wie nicht authentifizierte E-Mails behandelt werden: (nur Monitor), (als Spam markieren) oder (Blockzustellung).
Wie DMARC SPF und DKIM ausrichtet
DMARC führt das Konzept der Identifier Alignment ein. Damit SPF DMARC passieren kann, muss die Domain im Umschlag von (oder Return-Path) mit der Domain im sichtbaren -Header übereinstimmen. Für DKIM muss die Signing-Domain (der -Parameter im DKIM-Signature-Header) übereinstimmen. Alignment kann streng sein (exact match) oder entspannt (Subdomains erlaubt).
Eine DMARC-Prüfung ist erfolgreich, wenn mindestens einer von SPF oder DKIM und mit der im -Header verwendeten Domäne übereinstimmt.
DMARC konfigurieren: Vom Monitoring bis zur Durchsetzung
- Beginnen Sie mit einer Policy Damit können Sie Berichte sammeln, ohne die Zustellung zu beeinträchtigen.
- Fügen Sie eine Berichts-E-Mail-Adresse mit dem -Tag (Aggregatberichte) und optional (forensische Berichte) hinzu.
v=DMARC1; p=none; rua=mailto:[email protected]
- Analysieren Sie die Berichte für mindestens zwei Wochen. Verwenden Sie Tools wie Postmark’s DMARC Dashboard, DMARCian oder Dmarcian. Suchen Sie nach legitimen Diensten, die keine Authentifizierung haben und beheben Sie sie (Update SPF, fügen Sie DKIM-Signatur hinzu).
- Zu wechseln, wenn Sie sicher sind, dass keine legitime E-Mail fehlschlägt.
- Endlich setzen nach ein oder zwei Monaten erfolgreicher Quarantänebehandlung.
DMARC Tags und Optionen
- – Version (obligatorisch).
- – Politik für den organisatorischen Bereich (keine, Quarantäne, ablehnen).
- – Politik für Subdomains (wenn nicht festgelegt, Subdomains erben .
- oder – DKIM-Ausrichtungsmodus (streng oder entspannt).
- oder – SPF-Ausrichtungsmodus.
- – E-Mail-Adresse(n) für aggregiertes Feedback (normalerweise ein Mailto: URI).
- – E-Mail für forensische Berichte (für einzelne Fehlerdetails verwendet).
- – Optionen für die Fehlermeldung (z. B. , um Berichte zu generieren, wenn eine Prüfung fehlschlägt).
- – Prozentsatz der Nachrichten, die Richtlinien anwenden sollen (verwenden Sie 100 für die vollständige Durchsetzung).
DMARC Reporting und Monitoring
Aggregierte Berichte (rua) sind XML-Dateien, die täglich von teilnehmenden Empfängern (wie Google, Yahoo, Microsoft) gesendet werden. Sie enthalten Nachrichten nach Quell-IP, Authentifizierungsergebnissen und Disposition. Forensische Berichte (ruf) enthalten Details zu einzelnen Ausfällen. Verwenden Sie diese Berichte, um nicht autorisierte Absender, falsch konfigurierte Dienste von Drittanbietern oder weitergeleitete E-Mails zu entdecken, die die Authentifizierung unterbrechen.
Mehrere kostenlose und kostenpflichtige Tools analysieren DMARC-Berichte und präsentieren sie in einem lesbaren Format. Für einen praktischen Ansatz können Sie einen Bericht-Parsing-Service wie dmarcian einrichten oder Open-Source-Lösungen wie parsedmarc verwenden.
Alles zusammenstellen: Eine kohärente Authentifizierungsstrategie
SPF, DKIM und DMARC arbeiten synergistisch. SPF verhindert, dass nicht autorisierte IPs E-Mails mit Ihrer Domain versenden. DKIM sorgt für Nachrichtenintegrität und Herkunft. DMARC richtet diese beiden aus und bietet eine Durchsetzungsschicht sowie Sichtbarkeit. Die richtige Konfiguration aller drei bietet die höchste Zustellbarkeit und den stärksten Schutz vor Domain-Spoofing.
Hier ist eine Checkliste für eine Konfiguration in Produktionsqualität:
- SPF: Veröffentlichen Sie einen Datensatz, der alle legitimen Sendequellen enthält, die 10-Lookup-Grenze respektiert und mit endet (nach dem Testen).
- DKIM: Signieren Sie alle ausgehenden E-Mails mit mindestens einem Selektor. Drehen Sie die Tasten regelmäßig. Stellen Sie sicher, dass Ihre E-Mail-Plattform Transaktions- und Marketing-E-Mails signiert.
- Beginnen Sie mit , analysieren Sie Berichte, dann gehen Sie zu und schließlich weiter.
- Überwachen Sie kontinuierlich: Überprüfen Sie regelmäßig DMARC-Berichte, insbesondere nach dem Hinzufügen neuer E-Mail-Dienste.
Real-World Beispiel: Konfigurieren für Directus
Wenn Sie eine Directus-Instanz hosten und E-Mails senden (z. B. Passwort-Resets, Benachrichtigungen), müssen Sie diese Nachrichten authentifizieren. Angenommen, Ihre Directus-App verwendet einen SMTP-Dienst wie SendGrid oder Mailgun. Führen Sie diese Schritte aus:
- Erhalten Sie die sendenden IPs oder fügen Sie eine Domain von Ihrem SMTP-Anbieter ein (z. B. [[FLT: 68]] für SendGrid).
- Fügen Sie das zu Ihrem SPF-Eintrag hinzu. Wenn Sie auch von einem anderen System (z. B. einem PHP-Mail-Server) senden, fügen Sie auch seine IPs hinzu.
- Generieren Sie DKIM-Schlüssel in Ihrem SMTP-Anbieter 8217;s Dashboard und veröffentlichen Sie den öffentlichen Schlüssel.
- Richten Sie einen DMARC-Datensatz mit ein, der auf eine überwachte E-Mail-Adresse zeigt.
- Testen Sie, indem Sie eine Test-E-Mail von Directus an eine Mailbox wie Gmail senden und die Authentifizierungs-Header inspizieren.
Problembehandlung bei gemeinsamen Problemen
SPF PermError: Zu viele Lookups
Wenn Ihr SPF-Eintrag mehrere -Anweisungen enthält, können Sie 10 DNS-Lookups überschreiten.
DKIM-Signatur fehlt oder scheitert
Überprüfen Sie, ob der private Schlüssel korrekt auf dem sendenden Server installiert ist. Für freigegebene E-Mail-Anbieter stellen Sie sicher, dass die DKIM-Signierung im Bedienfeld aktiviert ist. Stellen Sie sicher, dass der Selektor im DNS-TXT-Eintrag mit dem Selektor im E-Mail-Header übereinstimmt.
DMARC-Berichte zeigen Fehler bei legitimen E-Mails
Häufige Ursachen: weitergeleitete E-Mail (SPF schlägt fehl, weil der Weiterleitungsanbieter den Umschlag ändert), Dienste von Drittanbietern, die nicht DKIM-Signierung oder Ausrichtungsfehler aufweisen. Für weitergeleitete E-Mails sollten Sie ARC (Authenticated Received Chain) verwenden, wenn diese unterstützt werden, oder Empfänger anweisen, eine Whitelist zu erstellen.
Externe Ressourcen und Referenzen
Für tiefere Tauchgänge, beziehen Sie sich auf diese maßgeblichen Quellen:
- RFC 7208: Sender Policy Framework (SPF)
- RFC 6376: DomainKeys Identifizierte Mail (DKIM)
- RFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- Cloudflare’s Guide to SPF, DKIM, and DMARC
- dmarcian DMARC Record Checker
Letzte Gedanken
Die Konfiguration von SPF, DKIM und DMARC ist keine einmalige Aufgabe, sondern ein fortlaufender Prozess. E-Mail-Authentifizierungslandschaften entwickeln sich und Bedrohungen entwickeln sich ebenso. Durch die korrekte Einrichtung und kontinuierliche Überwachung dieser Datensätze schützen Sie Ihre Domain, verbessern die Zustellbarkeit und bauen Vertrauen bei Ihren Empfängern auf. Beginnen Sie mit einer sorgfältigen Überprüfung Ihrer E-Mail-Versandinfrastruktur, implementieren Sie die Datensätze einzeln und überspringen Sie niemals die Berichtsphase. Ihre Domain – und Ihr Unternehmen – wird dadurch sicherer.