suche
ESC

E-Mail-Authentifizierung prüfen (SPF/DKIM/DMARC)

SPF, DKIM und DMARC einer Domain auslesen, die Mechanismen verstehen und die Policy bewerten.

First-Level Netzwerk 30 Min +180 XP

Worum geht’s

Phishing und Spoofing missbrauchen fremde Absender-Domains. SPF, DKIM und DMARC sind die drei DNS-basierten Bausteine, mit denen eine Domain festlegt, wer in ihrem Namen mailen darf und was mit Fälschungen passieren soll. Mit dem Tool liest du diese Einträge aus und bewertest, ob eine Domain sauber geschützt ist.

Konzept

Alle drei stehen als DNS-TXT-Records:

  • SPF (v=spf1 …): Liste erlaubter Sende-Quellen. Endet mit einem All-Qualifier:
    • -all = hard fail (alles andere ablehnen, streng).
    • ~all = soft fail (markieren, nicht ablehnen).
    • ?all = neutral (kein Schutz).
  • DKIM: Der Mailserver signiert ausgehende Mails kryptografisch; der öffentliche Schlüssel steht im DNS (…_domainkey…). Empfänger prüfen die Signatur. RSA-Schlüssel sollten ≥ 1024 Bit, besser 2048 Bit sein.
  • DMARC (v=DMARC1; p=…): Baut auf SPF + DKIM auf und sagt, was bei Versagen passiert — p=none (nur beobachten), p=quarantine (Spam-Ordner), p=reject (ablehnen). Ohne Alignment (Domain im sichtbaren Absender = geprüfte Domain) gilt DMARC als gescheitert, selbst wenn SPF/DKIM technisch bestehen.

So durchläuft eine eingehende Mail die drei Prüfungen bis zum Verdikt:

📨 Eingehende Mail
SPF PASS

Steht die sendende IP im SPF-Record der Domain?

IP in include: gelistet · Qualifier -all (hard fail für den Rest)

DKIM PASS

Ist die Signatur mit dem DNS-Public-Key gültig?

Signatur verifiziert · Schlüssel 2048 Bit

DMARC PASS

Passt die sichtbare Absenderdomain (Alignment) + was sagt die Policy?

Alignment ok · p=reject

Verdikt zugestellt

Echter Spoofing-Schutz entsteht erst, wenn SPF auf -all steht und DMARC mit p=quarantine/reject durchsetzt. Bei ~all + p=none würde dieselbe Fälschung trotz „FAIL" zugestellt.

Beispiel-Fall

Gegeben: Eine Domain hat v=spf1 include:_spf.provider.net ~all und v=DMARC1; p=none.

  1. SPF endet auf ~all → Fälschungen werden nur markiert, nicht abgelehnt.
  2. DMARC p=none → selbst bei klarem Versagen passiert keine Durchsetzung.
  3. Bewertung: Die Domain beobachtet zwar (DMARC-Reports laufen), schützt aber faktisch nicht vor Spoofing — beide Stellschrauben stehen auf „weich”.
  4. Härtung: SPF auf -all, DMARC stufenweise auf quarantine und später reject heben.

Erst die Kombination strenger SPF + durchsetzender DMARC-Policy ergibt echten Schutz.

Anwenden

▶ Am Tool ausprobieren

Achte besonders auf den All-Qualifier und die DMARC-Policy — sie entscheiden über echten Schutz.

  1. Gib eine Domain ein und lies den SPF-Record samt All-Qualifier ab.
  2. Prüfe die DMARC-Policy (p=none/quarantine/reject).
  3. Bewerte aus beiden zusammen, ob Fälschungen wirklich abgelehnt würden.
Tool öffnen: /spf-dkim-dmarc ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Prüfe eine reale Domain (z. B. die deines Arbeitgebers oder eine bekannte Marke): Lies SPF-All-Qualifier, DKIM-Vorhandensein und DMARC-Policy aus und gib ein Gesamturteil ab — „würde eine gefälschte Mail von einer fremden Quelle abgelehnt?“. Begründe mit beiden Stellschrauben und nenne den nächsten Härtungsschritt. (Echter Schutz nur bei -all UND durchsetzender DMARC-Policy p=quarantine/reject mit Alignment.)

Tool öffnen: /spf-dkim-dmarc ↗

Modul im Speedrun testen →