Worum geht’s
Phishing und Spoofing missbrauchen fremde Absender-Domains. SPF, DKIM und DMARC sind die drei DNS-basierten Bausteine, mit denen eine Domain festlegt, wer in ihrem Namen mailen darf und was mit Fälschungen passieren soll. Mit dem Tool liest du diese Einträge aus und bewertest, ob eine Domain sauber geschützt ist.
Konzept
Alle drei stehen als DNS-TXT-Records:
- SPF (
v=spf1 …): Liste erlaubter Sende-Quellen. Endet mit einem All-Qualifier:-all= hard fail (alles andere ablehnen, streng).~all= soft fail (markieren, nicht ablehnen).?all= neutral (kein Schutz).
- DKIM: Der Mailserver signiert ausgehende Mails kryptografisch; der öffentliche
Schlüssel steht im DNS (
…_domainkey…). Empfänger prüfen die Signatur. RSA-Schlüssel sollten ≥ 1024 Bit, besser 2048 Bit sein. - DMARC (
v=DMARC1; p=…): Baut auf SPF + DKIM auf und sagt, was bei Versagen passiert —p=none(nur beobachten),p=quarantine(Spam-Ordner),p=reject(ablehnen). Ohne Alignment (Domain im sichtbaren Absender = geprüfte Domain) gilt DMARC als gescheitert, selbst wenn SPF/DKIM technisch bestehen.
So durchläuft eine eingehende Mail die drei Prüfungen bis zum Verdikt:
Steht die sendende IP im SPF-Record der Domain?
IP in include: gelistet · Qualifier -all (hard fail für den Rest)
Ist die Signatur mit dem DNS-Public-Key gültig?
Signatur verifiziert · Schlüssel 2048 Bit
Passt die sichtbare Absenderdomain (Alignment) + was sagt die Policy?
Alignment ok · p=reject
Echter Spoofing-Schutz entsteht erst, wenn SPF auf -all steht
und DMARC mit p=quarantine/reject durchsetzt. Bei
~all + p=none würde dieselbe Fälschung trotz „FAIL" zugestellt.
Beispiel-Fall
Gegeben: Eine Domain hat v=spf1 include:_spf.provider.net ~all und
v=DMARC1; p=none.
- SPF endet auf
~all→ Fälschungen werden nur markiert, nicht abgelehnt. - DMARC
p=none→ selbst bei klarem Versagen passiert keine Durchsetzung. - Bewertung: Die Domain beobachtet zwar (DMARC-Reports laufen), schützt aber faktisch nicht vor Spoofing — beide Stellschrauben stehen auf „weich”.
- Härtung: SPF auf
-all, DMARC stufenweise aufquarantineund späterrejectheben.
Erst die Kombination strenger SPF + durchsetzender DMARC-Policy ergibt echten Schutz.
Anwenden
Achte besonders auf den All-Qualifier und die DMARC-Policy — sie entscheiden über echten Schutz.
- Gib eine Domain ein und lies den SPF-Record samt All-Qualifier ab.
- Prüfe die DMARC-Policy (p=none/quarantine/reject).
- Bewerte aus beiden zusammen, ob Fälschungen wirklich abgelehnt würden.
Selbsttest
Praxis-Challenge
Prüfe eine reale Domain (z. B. die deines Arbeitgebers oder eine bekannte Marke): Lies SPF-All-Qualifier, DKIM-Vorhandensein und DMARC-Policy aus und gib ein Gesamturteil ab — „würde eine gefälschte Mail von einer fremden Quelle abgelehnt?“. Begründe mit beiden Stellschrauben und nenne den nächsten Härtungsschritt. (Echter Schutz nur bei -all UND durchsetzender DMARC-Policy p=quarantine/reject mit Alignment.)