GlossarDMARC, DKIM und SPF
IT-Sicherheit

DMARC, DKIM und SPF

Drei DNS-basierte Verfahren, die zusammen verhindern, dass Unbefugte E-Mails im Namen Ihrer eigenen Firmendomain versenden.

Viele KMU haben SPF und DKIM eingerichtet, aber kein DMARC – oder DMARC nur im reinen Monitoring-Modus. Damit ist der grösste Schutzeffekt noch nicht aktiv. Über das NCSC Schweiz werden regelmässig Fälle publik, in denen Schweizer Firmen-Domains für Phishing-Kampagnen missbraucht wurden. Mehr zu typischen Angriffsszenarien in <a href="/it-wissen/microsoft-365-sicherheit-angriffsvektoren-kmu">Teil 3 der Microsoft-365-Sicherheits-Serie</a>.

Definition

SPF (Sender Policy Framework) legt fest, welche Server E-Mails im Namen Ihrer Domain versenden dürfen. DKIM (DomainKeys Identified Mail) signiert ausgehende E-Mails kryptografisch, sodass empfangende Server die Echtheit prüfen können. DMARC (Domain-based Message Authentication, Reporting & Conformance) verbindet beide Mechanismen und bestimmt, was mit E-Mails passieren soll, die SPF oder DKIM nicht bestehen – ablehnen, in Quarantäne oder zustellen. Ohne DMARC können Angreifer Ihre Domain fälschen und Phishing-Mails an Ihre Kunden oder Geschäftspartner senden, die scheinbar von Ihrer Firma stammen.

Das sollten Sie zu DMARC, DKIM und SPF wissen

1

SPF-Eintrag mit allen sendenden Mailservern (Microsoft 365, Drittanbieter, CRM)

2

DKIM-Signatur für ausgehende Mails im Microsoft 365 Admin Center

3

DMARC-Richtlinie mit schrittweiser Verschärfung (none → quarantine → reject)

4

DMARC-Reporting an eine überwachte Adresse zur Anomalieerkennung

5

Regelmässige Prüfung der DNS-Einträge nach Anbieterwechseln

6

Abgleich mit SPF-, DKIM- und DMARC-Validatoren (z. B. mxtoolbox.com)

7

Beratung bei Drittanbieter-Setups (z. B. CRM, Marketing-Tools, ERP-Mails)

8

Schulung der IT-Verantwortlichen auf Diagnose und Fehlersuche

Häufige Fragen zu DMARC, DKIM und SPF

Reicht SPF allein für den Schutz aus?
Nein. SPF prüft nur die einliefernde IP-Adresse – Mails, die über einen weiterleitenden Server laufen, fallen durch SPF. Erst die Kombination aus SPF, DKIM und DMARC gibt zuverlässigen Schutz gegen Domain-Spoofing.
Was bedeutet die DMARC-Richtlinie «p=none»?
«p=none» bedeutet: Empfänger dürfen SPF- oder DKIM-Fehler nicht ablehnen, sondern sollen nur melden. Das ist sinnvoll für die Einführungsphase, bietet aber noch keinen aktiven Schutz. Erst «p=quarantine» oder «p=reject» stoppen gefälschte Mails.
Was passiert, wenn ein legitimer Mailserver vergessen geht?
Werden SPF oder DKIM zu streng gesetzt, ohne alle sendenden Server zu kennen, werden eigene Mails abgewiesen. Deshalb ist der schrittweise Roll-out entscheidend: erst Monitoring, dann Quarantäne, erst am Schluss Reject.
Brauche ich DMARC auch als KMU ohne eigene Mailserver?
Ja. Auch wenn Microsoft 365 Ihre Mails versendet, sollten SPF, DKIM und DMARC für Ihre Domain im DNS gesetzt sein. Microsoft aktiviert DKIM in der Standardkonfiguration nicht automatisch.
Wie hilft KPX bei der Einrichtung?
Wir prüfen die aktuellen DNS-Einträge Ihrer Domain, richten SPF und DKIM für Microsoft 365 ein und führen DMARC schrittweise von «none» zu «reject». Während der Einführung überwachen wir die Reports und passen die Richtlinie an, damit keine legitimen Mails verloren gehen.

Themen

IT-SicherheitKMUSchweiz
Nächster Schritt

Bereit für eine IT, die einfach funktioniert?

Lernen Sie KPX kennen – in einem kostenlosen Erstgespräch ohne Verpflichtung.