DMARC ist veröffentlicht, äußert aber keine Präferenz (p=none)

Worum es geht

Ihre Domain hat einen gültigen DMARC-Eintrag, und er lautet p=none. Das ist die Überwachungs-Richtlinie: Sie äußert keine Präferenz für Mails, die DMARC nicht bestehen (RFC 9989, Abschnitt 4.7), also filtert jeder Empfänger weiter nach eigenem Ermessen.

Der Eintrag ist nicht falsch und als erster Schritt sinnvoll — Sie erhalten die rua=-Berichte. Es ist nur noch kein Schutz: nichts darin erschwert die Zustellung von Mails, die in Ihrem Domainnamen gefälscht wurden.

Testmodus: p=quarantine; t=y

Ein Eintrag, der p=quarantine zusammen mit t=y veröffentlicht, sieht nach Durchsetzung aus, doch Empfänger, die RFC 9989 übernommen haben, behandeln den Testmodus wie p=none. Solange Sie t=y nicht entfernen, gilt Ihre veröffentlichte Richtlinie dort nicht.

So kommen Sie weiter

  1. Lesen Sie die Aggregatberichte an Ihrer rua=-Adresse, bis jeder legitime Absender (Mailserver, Newsletter-Tool, Rechnungssystem) SPF- oder DKIM-Alignment besteht.
  2. Ändern Sie den bestehenden Eintrag, legen Sie keinen zweiten an — zwei Einträge unter _dmarc heben sich gegenseitig auf. Ändern Sie p=none in p=quarantine oder entfernen Sie t=y.
  3. Wird nichts Legitimes mehr in Quarantäne gesetzt, können Sie zu p=reject übergehen. Welche Stufe passt, hängt von Ihren Mailflüssen ab.
vorher:  v=DMARC1; p=none; rua=mailto:dmarc@example.cz
nachher: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.cz

Die schrittweise Einführung steht in Domain hat keinen DMARC-Eintrag. Das Ergebnis prüfen Sie mit einem neuen Scan auf vulscan.app.

Referenzen