Große E-Mail-Dienstleister (wie Google, Microsoft, Yahoo oder Apple) akzeptieren Mails von Domains ohne nachweisbare Sicherheitszertifikate im Domain Name System (DNS) nur noch mit strengen Drosselungen oder blockieren sie vollständig. Das Abwehrsystem stützt sich auf drei Säulen.
1. SPF (Sender Policy Framework): Wer darf senden?
Das E-Mail-Protokoll SMTP besitzt von Natur aus keine Schutzmechanismen gegen Identitätsdiebstahl: Jeder Server konnte historisch behaupten, er versende im Namen einer beliebigen Domain.
SPF löst dieses Problem über einen öffentlichen Eintrag im DNS deiner Domain. Der SPF-Eintrag ist eine einfache Textzeile (TXT-Record), die der Welt mitteilt, welche IP-Adressen und Server überhaupt berechtigt sind, E-Mails im Namen deiner Domain zu verschicken.
Ein typischer Standard-SPF-Eintrag sieht so aus:
v=spf1 mx include:_spf.goneo.email ~all
-
v=spf1: Definiert die verwendete SPF-Version. -
mx: Erlaubt den Mailservern, die ohnehin für den Empfang deiner Domain zuständig sind (MX-Record), auch das Senden. -
include:_spf.goneo.email: Bindet die Server deines Providers als autorisierte Absender ein. -
~all(SoftFail): Teilt dem empfangenden Server mit, dass Mails von anderen IP-Adressen verdächtig sind, aber vorerst nicht sofort abgewiesen, sondern strenger geprüft werden sollen. (Ein-allsteht für HardFail und weist unautorisierte Mails direkt ab).
2. DKIM (DomainKeys Identified Mail): Der digitale Siegelring
Während SPF nur prüft, welcher Server die Nachricht transportiert hat, prüft DKIM, ob die Nachricht auf dem Weg unverändert geblieben ist.
Beim Versand signiert dein Mailserver die ausgehende E-Mail kryptografisch mit einem privaten Schlüssel (Private Key). Dabei wird ein mathematischer Hash-Wert über den E-Mail-Header und den Textinhalt berechnet und als DKIM-Signature in den Mail-Header eingefügt.
Der passende öffentliche Schlüssel (Public Key) ist für jedermann frei einsehbar als TXT-Record in den DNS-Einstellungen deiner Domain hinterlegt. Der empfangende Server liest diesen Schlüssel aus, prüft die Signatur und weiß sicher:
-
Die Nachricht stammt wirklich von dieser Domain.
-
Niemand hat den Inhalt oder die Betreffzeile während des Transports manipuliert.
3. DMARC: Die Richtlinie für den Ernstfall
SPF und DKIM arbeiten isoliert nebeneinander. DMARC (Domain-based Message Authentication, Reporting, and Conformance) verknüpft beide Systeme zu einem verbindlichen Regelwerk.
Über einen DMARC-Record legst du als Domaininhaber fest, wie der Empfänger mit Mails verfahren soll, die weder eine gültige SPF- noch eine gültige DKIM-Prüfung bestehen. Zudem verlangt DMARC, dass die im E-Mail-Header angezeigte Absenderadresse (From:) mit der tatsächlich signierten Domain übereinstimmt (Alignment).
Ein typischer DMARC-Eintrag im DNS (unter der Subdomain _dmarc.deinedomain.de) lautet:
v=DMARC1; p=quarantine; rua=mailto:Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein. ; pct=100
-
p=none: Nur überwachen und Berichte senden, aber keine Mails abweisen (empfohlen für die Testphase). -
p=quarantine: Mails mit ungültiger Signatur direkt in den Spam-Ordner des Empfängers verschieben. -
p=reject: Mails ohne gültigen Nachweis sofort unzustellbar abweisen. -
rua=mailto:...: An diese Adresse senden Empfangsserver aggregierte Statusberichte über Zustellversuche.
Sobald SPF, DKIM und mindestens eine moderate DMARC-Richtlinie für deine Domain aktiv sind, steigt die Zustellrate deiner geschäftlichen E-Mails schlagartig, da Spam-Filter deine Domain als authentifiziert und vertrauenswürdig einstufen.