SPF- und DMARC-Generator
Erstelle gültige SPF- und DMARC-DNS-Records aus deinem Mailanbieter und deiner gewünschten Policy - fertig zum Eintragen bei deinem DNS-Provider.
SPF
Mailanbieter
Eigener Mailserver (optional)
Verhalten bei nicht gelisteten Absendern
Mindestens ein Mailanbieter, Include oder eine IP-Adresse ist nötig.
SPF-Record
@, Typ: TXTv=spf1 ~all
DMARC
Policy
Ohne rua-Adresse erhältst du keine Aggregate-Reports - DMARC ist dann wirkungslos zur Überwachung.
DMARC-Record
_dmarc, Typ: TXTv=DMARC1; p=none; adkim=r; aspf=r
Dieses Tool läuft vollständig im Browser. Deine Eingaben werden weder an unseren Server noch an Dritte übertragen; was das Tool speichert, liegt ausschließlich im lokalen Speicher deines Geräts. Details in der Datenschutzerklärung.
Hintergrund
Warum SPF und DMARC die häufigste Lücke sind
Ohne SPF kann jeder E-Mails im Namen einer Domain verschicken - ein Kernbaustein von Phishing und CEO-Fraud. SPF legt fest, welche Server als Absender zulässig sind; DMARC bestimmt, was mit Mails passiert, die diese Prüfung nicht bestehen, und meldet die Ergebnisse per Report zurück.
Beide Records sind einfache DNS-TXT-Einträge, aber die Syntax verzeiht keine Fehler: ein falsches Zeichen, und der Record wirkt nicht oder blockiert versehentlich legitime Mails. Dieser Generator baut beide aus einer Auswahl gängiger Mailanbieter und einer Policy.
Legt fest, welche Server E-Mails im Namen der Domain versenden dürfen - als Liste erlaubter Provider, IPs und ein Verhalten für alle anderen.
Baut auf SPF/DKIM auf: none, quarantine oder reject für nicht bestandene Prüfungen, plus Reports an eine rua-Adresse.
Erst p=none und ~all zum Beobachten, dann nach Auswertung der Reports schrittweise auf quarantine/reject bzw. -all verschärfen.
Häufige Fragen
Was ist der Unterschied zwischen SPF und DMARC?
SPF legt fest, welche Server im Namen einer Domain E-Mails versenden dürfen. DMARC baut darauf auf: Es bestimmt, was mit Mails passiert, die SPF oder DKIM nicht bestehen (ablehnen, in Spam einsortieren oder nur beobachten), und liefert Reports darüber an eine E-Mail-Adresse.
Warum mit p=none anfangen?
Mit p=none sammelst du über die rua-Reports zunächst Daten, welche Server in deinem Namen Mails versenden - auch die legitimen, die du beim Erstellen vielleicht vergessen hast. Erst wenn diese Liste vollständig im SPF-Record steht, ist der Schritt zu quarantine oder reject gefahrlos.
Muss ich SPF und DMARC beide einrichten?
DMARC setzt SPF oder DKIM voraus, sonst hat es keine Wirkung. In der Praxis richtet man SPF (und idealerweise DKIM beim Mailanbieter) zuerst ein und darauf aufbauend DMARC.
Wie trage ich die Records ein?
Beide sind TXT-Records im DNS deiner Domain. Der SPF-Record kommt auf den Hostnamen der Domain selbst (@ bzw. der Domain-Name), der DMARC-Record auf _dmarc.deine-domain.de. Die Eingabe erfolgt im Kundenportal deines DNS-Providers oder Registrars.
Mehr dazu: SPF im Glossar · DMARC im Glossar · Domain-Sicherheitscheck