DMARC ist veröffentlicht, äußert aber keine Präferenz (p=none)
Worum es geht
Ihre Domain hat einen gültigen DMARC-Eintrag, und er lautet p=none. Das ist die Überwachungs-Richtlinie: Sie äußert keine Präferenz für Mails, die DMARC nicht bestehen (RFC 9989, Abschnitt 4.7), also filtert jeder Empfänger weiter nach eigenem Ermessen.
Der Eintrag ist nicht falsch und als erster Schritt sinnvoll — Sie erhalten die rua=-Berichte. Es ist nur noch kein Schutz: nichts darin erschwert die Zustellung von Mails, die in Ihrem Domainnamen gefälscht wurden.
Testmodus: p=quarantine; t=y
Ein Eintrag, der p=quarantine zusammen mit t=y veröffentlicht, sieht nach Durchsetzung aus, doch Empfänger, die RFC 9989 übernommen haben, behandeln den Testmodus wie p=none. Solange Sie t=y nicht entfernen, gilt Ihre veröffentlichte Richtlinie dort nicht.
So kommen Sie weiter
- Lesen Sie die Aggregatberichte an Ihrer
rua=-Adresse, bis jeder legitime Absender (Mailserver, Newsletter-Tool, Rechnungssystem) SPF- oder DKIM-Alignment besteht. - Ändern Sie den bestehenden Eintrag, legen Sie keinen zweiten an — zwei Einträge unter
_dmarcheben sich gegenseitig auf. Ändern Siep=noneinp=quarantineoder entfernen Siet=y. - Wird nichts Legitimes mehr in Quarantäne gesetzt, können Sie zu
p=rejectübergehen. Welche Stufe passt, hängt von Ihren Mailflüssen ab.
vorher: v=DMARC1; p=none; rua=mailto:dmarc@example.cz
nachher: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.czDie schrittweise Einführung steht in Domain hat keinen DMARC-Eintrag. Das Ergebnis prüfen Sie mit einem neuen Scan auf vulscan.app.
Referenzen
- Vulscan docs: DMARC von Grund auf
- Vulscan docs: ein DMARC-Eintrag, den Empfänger verwerfen
- RFC 9989 — DMARC — Abschnitt 4.7 (Werte der p=-Richtlinie)