suche
ESC

Mail-Security: SPF, DKIM, DMARC

Absender-Authentifizierung verstehen, Alignment prüfen und Mail-Header lesen.

Second-Level Security 30 Min +150 XP

Worum geht’s

E-Mail wurde ohne Absenderprüfung erfunden — jeder kann beliebige Absender behaupten. SPF, DKIM und DMARC schließen diese Lücke. Im Second-Level prüft man, warum Mails einer eigenen Domain im Spam landen oder warum eine Phishing-Mail durchkam, indem man die DNS-Records und die Mail-Header liest.

Konzept

Drei Mechanismen sichern den Absender ab — sie ergänzen sich:

  • SPF (Sender Policy Framework) — ein DNS-TXT-Record listet, welche IPs für die Domain senden dürfen. Der empfangende Server vergleicht die sendende IP mit dieser Liste. Prüft die Envelope-From (Return-Path), nicht den sichtbaren Absender.
  • DKIM (DomainKeys Identified Mail) — der sendende Server signiert die Mail mit einem privaten Schlüssel; der öffentliche Schlüssel steht im DNS. Der Empfänger verifiziert die Signatur → die Mail wurde unterwegs nicht verändert und stammt aus der Domain.
  • DMARC — die Klammer: Ein DNS-Record sagt, was bei SPF/DKIM-Fehlschlag passieren soll (p=none nur beobachten, p=quarantine in Spam, p=reject ablehnen) und verlangt Alignment.

Alignment ist der Kernpunkt von DMARC: Die in SPF/DKIM geprüfte Domain muss zur sichtbaren From-Domain passen. Ein Angreifer kann eine eigene Domain SPF-konform aufsetzen, aber das sichtbare From: fälschen — DMARC fällt genau darauf nicht herein, weil das Alignment scheitert.

Header lesen: Die Received:-Zeilen dokumentieren den Weg der Mail (von unten nach oben gelesen = chronologisch). Authentication-Results: fasst die Prüfungen zusammen (spf=pass, dkim=pass, dmarc=pass). Hier sieht man auf einen Blick, ob eine Mail die Absenderprüfung bestanden hat.

Beispiel-Fall

Aufgabe: Eine angebliche Rechnung der eigenen Domain landet beim Kunden im Spam. Echt oder Fälschung?

  1. Header öffnen, Authentication-Results: lesen: spf=fail dkim=none dmarc=fail.
  2. Received:-Kette von unten nach oben verfolgen → die Mail kam von einem fremden Server, nicht vom bekannten Mailgateway der Domain.
  3. SPF-Record der Domain im DNS prüfen: Die sendende IP steht nicht in der erlaubten Liste → spf=fail. DKIM-Signatur fehlt → dkim=none.
  4. DMARC greift: Da weder SPF noch DKIM aligned bestehen, schlägt dmarc=fail zu. Bei p=reject würde die Mail gar nicht erst zugestellt.
  5. Verdikt: Fälschung (Spoofing). Empfehlung an die eigene Domain: DMARC von p=none auf mindestens p=quarantine hochziehen, damit solche Mails nicht mehr durchgehen.

Anwenden

▶ Am Tool ausprobieren

Der Header-Analyzer zeigt den Mail-Weg; das SPF/DKIM/DMARC-Tool prüft, was die Domain im DNS überhaupt veröffentlicht.

  1. Füge den vollständigen Header einer Mail ein.
  2. Verfolge die Received-Hops und lies die Authentication-Results (spf/dkim/dmarc).
  3. Vergleiche mit den DNS-Records der Domain im SPF/DKIM/DMARC-Tool.
Tool öffnen: /email-header-analyzer ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Nimm eine echte Mail aus deinem Postfach, exportiere den vollständigen Header und analysiere ihn. Lies die Authentication-Results, verfolge die Received-Hops und prüfe parallel die SPF/DKIM/DMARC-Records der Absenderdomain im DNS-Tool. Fälle ein Verdikt: legitim oder verdächtig — und begründe es mit mindestens zwei Header-/DNS-Befunden.

Tool öffnen: /email-header-analyzer ↗

Modul im Speedrun testen →