Worum geht’s
E-Mail wurde ohne Absenderprüfung erfunden — jeder kann beliebige Absender behaupten. SPF, DKIM und DMARC schließen diese Lücke. Im Second-Level prüft man, warum Mails einer eigenen Domain im Spam landen oder warum eine Phishing-Mail durchkam, indem man die DNS-Records und die Mail-Header liest.
Konzept
Drei Mechanismen sichern den Absender ab — sie ergänzen sich:
- SPF (Sender Policy Framework) — ein DNS-TXT-Record listet, welche IPs für die Domain senden dürfen. Der empfangende Server vergleicht die sendende IP mit dieser Liste. Prüft die Envelope-From (Return-Path), nicht den sichtbaren Absender.
- DKIM (DomainKeys Identified Mail) — der sendende Server signiert die Mail mit einem privaten Schlüssel; der öffentliche Schlüssel steht im DNS. Der Empfänger verifiziert die Signatur → die Mail wurde unterwegs nicht verändert und stammt aus der Domain.
- DMARC — die Klammer: Ein DNS-Record sagt, was bei SPF/DKIM-Fehlschlag passieren soll
(
p=nonenur beobachten,p=quarantinein Spam,p=rejectablehnen) und verlangt Alignment.
Alignment ist der Kernpunkt von DMARC: Die in SPF/DKIM geprüfte Domain muss zur sichtbaren
From-Domain passen. Ein Angreifer kann eine eigene Domain SPF-konform aufsetzen, aber das
sichtbare From: fälschen — DMARC fällt genau darauf nicht herein, weil das Alignment scheitert.
Header lesen: Die Received:-Zeilen dokumentieren den Weg der Mail (von unten nach oben
gelesen = chronologisch). Authentication-Results: fasst die Prüfungen zusammen
(spf=pass, dkim=pass, dmarc=pass). Hier sieht man auf einen Blick, ob eine Mail die
Absenderprüfung bestanden hat.
Beispiel-Fall
Aufgabe: Eine angebliche Rechnung der eigenen Domain landet beim Kunden im Spam. Echt oder Fälschung?
- Header öffnen,
Authentication-Results:lesen:spf=fail dkim=none dmarc=fail. Received:-Kette von unten nach oben verfolgen → die Mail kam von einem fremden Server, nicht vom bekannten Mailgateway der Domain.- SPF-Record der Domain im DNS prüfen: Die sendende IP steht nicht in der erlaubten Liste
→
spf=fail. DKIM-Signatur fehlt →dkim=none. - DMARC greift: Da weder SPF noch DKIM aligned bestehen, schlägt
dmarc=failzu. Beip=rejectwürde die Mail gar nicht erst zugestellt. - Verdikt: Fälschung (Spoofing). Empfehlung an die eigene Domain: DMARC von
p=noneauf mindestensp=quarantinehochziehen, damit solche Mails nicht mehr durchgehen.
Anwenden
Der Header-Analyzer zeigt den Mail-Weg; das SPF/DKIM/DMARC-Tool prüft, was die Domain im DNS überhaupt veröffentlicht.
- Füge den vollständigen Header einer Mail ein.
- Verfolge die Received-Hops und lies die Authentication-Results (spf/dkim/dmarc).
- Vergleiche mit den DNS-Records der Domain im SPF/DKIM/DMARC-Tool.
Selbsttest
Praxis-Challenge
Nimm eine echte Mail aus deinem Postfach, exportiere den vollständigen Header und analysiere ihn. Lies die Authentication-Results, verfolge die Received-Hops und prüfe parallel die SPF/DKIM/DMARC-Records der Absenderdomain im DNS-Tool. Fälle ein Verdikt: legitim oder verdächtig — und begründe es mit mindestens zwei Header-/DNS-Befunden.