Skip to main contentSkip to footer

E-Mail-Sicherheitscheck: SPF, DKIM, DMARC & DNSSEC

Überprüfen Sie die E-Mail-Authentifizierungsdatensätze Ihrer Domain in Sekundenschnelle. Vergleichen Sie die SPF-, DKIM-, DMARC- und DNSSEC-Konfiguration mit den Best Practices. Free, keine Registrierung erforderlich.

Was prüft die E-Mail-Authentifizierung?

Der „ReportedIP Email Security Checker“ überprüft in einem Durchgang die SPF-Richtlinie einer Domain, die DKIM-Signaturschlüssel, die DMARC-Richtlinie, die DNSSEC-Vertrauenskette, die MTA-STS-Transportrichtlinie, die TLS-Berichterstattung sowie den BIMI-Logo-Eintrag und liefert einen mit einer Punktzahl versehenen Bericht mit konkreten, direkt übertragbaren Empfehlungen.

Warum E-Mail-Authentifizierung wichtig ist

Die E-Mail-Authentifizierung ist entscheidend für den Schutz Ihrer Domain vor Spoofing, Phishing und Missbrauch. Ohne ordnungsgemäße SPF-, DKIM- und DMARC-Einträge können Angreifer E-Mails versenden, die scheinbar von Ihrer Domain stammen, wodurch Ihr Ruf geschädigt und Ihre Nutzer gefährdet werden.

Unser E-Mail-Sicherheitscheck analysiert die DNS-Einträge Ihrer Domain, um zu überprüfen, ob alle E-Mail-Authentifizierungsmechanismen ordnungsgemäß konfiguriert sind. Wir prüfen auf häufige Fehlkonfigurationen und geben umsetzbare Empfehlungen zur Verbesserung Ihrer E-Mail-Sicherheit.

SPF (Sender Policy Framework)

SPF legt fest, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden. Es nutzt einen DNS-TXT-Eintrag, um zugelassene IP-Adressen und Mechanismen aufzulisten. Ohne SPF kann jeder Server vorgeben, E-Mails von Ihrer Domain aus zu versenden.

DKIM (DomainKeys Identified Mail)

DKIM fügt ausgehenden E-Mails eine digitale Signatur hinzu, sodass empfangende Server überprüfen können, ob die Nachricht während der Übertragung nicht verändert wurde und tatsächlich von Ihrer Domain stammt. DKIM nutzt eine im DNS gespeicherte Kryptografie mit öffentlichen und privaten Schlüsseln.

DMARC (Domain-based Message Authentication)

DMARC verbindet SPF und DKIM miteinander und gibt den empfangenden Servern vor, wie sie vorgehen sollen, wenn die Authentifizierung fehlschlägt. Es bietet Berichtsfunktionen, mit denen Sie die Authentifizierungsergebnisse überwachen und sich vor unbefugter Nutzung Ihrer Domain schützen können.

DNSSEC (DNS Security Extensions)

DNSSEC fügt DNS-Einträgen kryptografische Signaturen hinzu und verhindert so DNS Poisoning sowie Man-in-the-Middle-Angriffe. Es stellt sicher, dass DNS-Antworten authentisch sind und während der Übertragung nicht manipuliert wurden.

So funktioniert unser E-Mail-Sicherheitscheck

1. Geben Sie Ihre Domain ein
Geben Sie einen beliebigen Domainnamen ein, um die Sicherheitsanalyse zu starten.

2. Automatische DNS-Abfragen
Unser Tool fragt verschiedene Arten von DNS-Einträgen ab, darunter TXT-Einträge für SPF, DKIM-Selektoren und DMARC-Richtlinien sowie die Validierung der DNSSEC-Kette.

3. Validierung der Richtlinien
Jeder Eintrag wird analysiert und anhand der RFC-Spezifikationen sowie der bewährten Verfahren der Branche validiert.

4. Sicherheitsbewertung
Sie erhalten für jedes Protokoll eine klare Bewertung („bestanden“ oder „nicht bestanden“) mit konkreten Empfehlungen zur Behebung festgestellter Probleme.

5. Umsetzbare Empfehlungen
Detaillierte Anleitungen zur Behebung von Fehlkonfigurationen oder zur Implementierung fehlender Authentifizierungsdatensätze.

Häufige E-Mail-Sicherheitsprobleme

Fehlender SPF-Eintrag
Ohne einen SPF-Eintrag ist Ihre Domain nicht vor E-Mail-Spoofing geschützt. Fügen Sie einen TXT-Eintrag hinzu, der mit „v=spf1“ beginnt und Ihre autorisierten Mailserver auflistet.

SPF zu freizügig (+all)
Ein SPF-Eintrag, der mit „+all“ endet, erlaubt es jedem Server, E-Mails im Namen Ihrer Domain zu versenden. Verwenden Sie stattdessen „-all“ (Hard Fail) oder „~all“ (Soft Fail).

Keine DMARC-Richtlinie
Ohne DMARC wissen empfangende Server nicht, wie sie mit E-Mails umgehen sollen, die die SPF-/DKIM-Prüfungen nicht bestehen. Beginnen Sie mit „v=DMARC1; p=none“ und wechseln Sie schrittweise zu „p=quarantine“ oder „p=reject“.

DMARC auf „p=none“ eingestellt
„p=none“ ermöglicht zwar die Überwachung, schützt jedoch nicht vor Spoofing. Wechseln Sie nach der Analyse Ihrer DMARC-Reports zu „p=quarantine“ oder „p=reject“.

Fehlendes DKIM
Ohne DKIM können empfangende Server die Integrität von E-Mails nicht überprüfen. Konfigurieren Sie Ihren Mailserver so, dass ausgehende Nachrichten signiert werden, und veröffentlichen Sie den öffentlichen Schlüssel im DNS.

DNSSEC nicht aktiviert
Ohne DNSSEC sind Ihre DNS-Einträge anfällig für Cache-Poisoning-Angriffe. Wenden Sie sich an Ihren DNS-Anbieter, um DNSSEC für Ihre Domain zu aktivieren.

Häufig gestellte Fragen

Was ist E-Mail-Authentifizierung?

E-Mail-Authentifizierung umfasst eine Reihe von Verfahren (SPF, DKIM, DMARC), die überprüfen, ob der Absender einer E-Mail tatsächlich derjenige ist, für den er sich ausgibt. Diese DNS-basierten Einträge tragen dazu bei, Phishing und Spoofing zu verhindern und die Zustellbarkeit von E-Mails zu verbessern.

Benötige ich alle drei Protokolle (SPF, DKIM, DMARC)?

Ja. SPF allein reicht nicht aus, da es umgangen werden kann. DKIM allein gibt den Empfängern keine Anweisung, wie im Falle eines Fehlers vorzugehen ist. DMARC verbindet diese Protokolle miteinander und legt Richtlinien für den Umgang mit nicht authentifizierten Nachrichten fest. Alle drei sorgen gemeinsam für einen umfassenden Schutz.

Hat die Implementierung dieser Einträge Auswirkungen auf die Zustellbarkeit meiner E-Mails?

Eine ordnungsgemäß konfigurierte E-Mail-Authentifizierung verbessert die Zustellbarkeit. Große Anbieter wie Google und Microsoft verlangen SPF und DKIM und bevorzugen Domains mit DMARC-Richtlinien. Beginnen Sie mit „DMARC p=none“, um die Situation zunächst zu überwachen, bevor Sie die Richtlinie durchsetzen.

Wie lange dauert es, bis Änderungen wirksam werden?

DNS-Änderungen werden in der Regel innerhalb von 1 bis 48 Stunden wirksam, abhängig von den TTL-Werten (Time to Live) Ihrer Einträge. Die meisten Änderungen sind innerhalb weniger Stunden sichtbar.

Was ist DNSSEC und benötigen Sie es?

DNSSEC (DNS Security Extensions) fügt DNS-Einträgen kryptografische Signaturen hinzu. Es ist zwar für die E-Mail-Authentifizierung nicht erforderlich, verhindert jedoch DNS-Spoofing-Angriffe, die Ihren E-Mail-Verkehr umleiten könnten. Es wird zunehmend als bewährte Sicherheitsmaßnahme empfohlen.

Funktionsweise und Grenzen dieses Tools

Der SPF-Wert wird aus dem TXT-Eintrag der Domain ausgelesen, einschließlich verschachtelter Einträge und unter Berücksichtigung der Begrenzung auf 10 Abfragen; DKIM prüft gängige Selektor-Namen parallel (oder die von Ihnen angegebenen Selektoren); DMARC wird aus dem Eintrag „_dmarc“ ausgelesen; DNSSEC überprüft DS- und DNSKEY-Einträge sowie das Validierungsflag eines validierenden Resolvers.

MTA-STS wird aus _mta-sts. gelesen, die Policy-Datei danach von https://mta-sts./.well-known/mta-sts.txt geholt: ein Eintrag, der eine Policy ankündigt, die kein Absender abrufen kann, schützt niemanden. Die mx-Einträge werden mit den echten MX-Einträgen der Domain verglichen, denn im Modus enforce liefert ein Absender nicht an einen MX-Host aus, den die Policy nicht nennt. TLS-RPT wird aus _smtp._tls. gelesen; die Report-Adressen werden auf ihre Form geprüft und nie angeschrieben. BIMI wird aus default._bimi. gelesen; Logo- und Zertifikats-URL werden auf Form und Erreichbarkeit geprüft, das SVG selbst wird nicht geparst.

So wird die Punktzahl gewichtet: Die Authentifizierung hat das größte Gewicht, da sie darüber entscheidet, ob jemand anderes E-Mails unter Ihrer Domain versenden kann. DMARC 25 Punkte, SPF 20, DKIM 20. Es folgen Transport und Infrastruktur: DNSSEC 15, MTA-STS 12, TLS-RPT 8. Zusammen ergibt dies 100. Es zählen nur die von Ihnen tatsächlich ausgewählten Prüfungen; wenn Sie also eine Auswahl aufheben, wird diese aus der Berechnung entfernt, anstatt mit null Punkten bewertet zu werden.

BIMI wird zwar erfasst, hat jedoch keinerlei Einfluss auf die Bewertung. Es entscheidet darüber, ob Ihr Logo neben Ihren Nachrichten angezeigt wird, dies ist also Branding mit einer Authentifizierungsvoraussetzung, kein Schutz. Eine Domain mit einwandfreiem SPF, DKIM, DMARC und DNSSEC ist nicht um einen Punkt weniger sicher, nur weil sie kein Logo aufweist; daher senkt BIMI weder die Punktzahl noch beeinflusst es das Gesamturteil. Die zugehörige Karte zeigt weiterhin an, ob der Eintrag funktioniert, und diese Karte informiert Sie darüber, wenn ein BIMI-Eintrag inaktiv ist, weil DMARC nicht auf „p=quarantine“ oder „p=reject“ gesetzt ist.

Ein fehlendes DKIM-Ergebnis kann lediglich bedeuten, dass Ihr Provider einen benutzerdefinierten Selektor verwendet. Geben Sie diesen manuell ein, um ein eindeutiges Ergebnis zu erhalten. Die Bewertung dient lediglich als Anhaltspunkt und stellt kein Konformitätszertifikat dar.