Die IP-Reputation ist ebenso wichtig wie Ihre DNS-Einträge
Ein korrekter SPF-Eintrag nützt nichts, wenn die Absenderadresse auf einer Blocklist steht. Überprüfen Sie diese Adresse gleichzeitig anhand von fünfzehn Listen.
DNSBL-Blacklist-Prüfung →Überprüfen Sie die E-Mail-Authentifizierungsdatensätze Ihrer Domain in Sekundenschnelle. Vergleichen Sie die SPF-, DKIM-, DMARC- und DNSSEC-Konfiguration mit den Best Practices. Free, keine Registrierung erforderlich.
Der „ReportedIP Email Security Checker“ überprüft in einem Durchgang die SPF-Richtlinie einer Domain, die DKIM-Signaturschlüssel, die DMARC-Richtlinie, die DNSSEC-Vertrauenskette, die MTA-STS-Transportrichtlinie, die TLS-Berichterstattung sowie den BIMI-Logo-Eintrag und liefert einen mit einer Punktzahl versehenen Bericht mit konkreten, direkt übertragbaren Empfehlungen.
Die E-Mail-Authentifizierung ist entscheidend für den Schutz Ihrer Domain vor Spoofing, Phishing und Missbrauch. Ohne ordnungsgemäße SPF-, DKIM- und DMARC-Einträge können Angreifer E-Mails versenden, die scheinbar von Ihrer Domain stammen, wodurch Ihr Ruf geschädigt und Ihre Nutzer gefährdet werden.
Unser E-Mail-Sicherheitscheck analysiert die DNS-Einträge Ihrer Domain, um zu überprüfen, ob alle E-Mail-Authentifizierungsmechanismen ordnungsgemäß konfiguriert sind. Wir prüfen auf häufige Fehlkonfigurationen und geben umsetzbare Empfehlungen zur Verbesserung Ihrer E-Mail-Sicherheit.
SPF legt fest, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden. Es nutzt einen DNS-TXT-Eintrag, um zugelassene IP-Adressen und Mechanismen aufzulisten. Ohne SPF kann jeder Server vorgeben, E-Mails von Ihrer Domain aus zu versenden.
DKIM fügt ausgehenden E-Mails eine digitale Signatur hinzu, sodass empfangende Server überprüfen können, ob die Nachricht während der Übertragung nicht verändert wurde und tatsächlich von Ihrer Domain stammt. DKIM nutzt eine im DNS gespeicherte Kryptografie mit öffentlichen und privaten Schlüsseln.
DMARC verbindet SPF und DKIM miteinander und gibt den empfangenden Servern vor, wie sie vorgehen sollen, wenn die Authentifizierung fehlschlägt. Es bietet Berichtsfunktionen, mit denen Sie die Authentifizierungsergebnisse überwachen und sich vor unbefugter Nutzung Ihrer Domain schützen können.
DNSSEC fügt DNS-Einträgen kryptografische Signaturen hinzu und verhindert so DNS Poisoning sowie Man-in-the-Middle-Angriffe. Es stellt sicher, dass DNS-Antworten authentisch sind und während der Übertragung nicht manipuliert wurden.
1. Geben Sie Ihre Domain ein
Geben Sie einen beliebigen Domainnamen ein, um die Sicherheitsanalyse zu starten.
2. Automatische DNS-Abfragen
Unser Tool fragt verschiedene Arten von DNS-Einträgen ab, darunter TXT-Einträge für SPF, DKIM-Selektoren und DMARC-Richtlinien sowie die Validierung der DNSSEC-Kette.
3. Validierung der Richtlinien
Jeder Eintrag wird analysiert und anhand der RFC-Spezifikationen sowie der bewährten Verfahren der Branche validiert.
4. Sicherheitsbewertung
Sie erhalten für jedes Protokoll eine klare Bewertung („bestanden“ oder „nicht bestanden“) mit konkreten Empfehlungen zur Behebung festgestellter Probleme.
5. Umsetzbare Empfehlungen
Detaillierte Anleitungen zur Behebung von Fehlkonfigurationen oder zur Implementierung fehlender Authentifizierungsdatensätze.
Fehlender SPF-Eintrag
Ohne einen SPF-Eintrag ist Ihre Domain nicht vor E-Mail-Spoofing geschützt. Fügen Sie einen TXT-Eintrag hinzu, der mit „v=spf1“ beginnt und Ihre autorisierten Mailserver auflistet.
SPF zu freizügig (+all)
Ein SPF-Eintrag, der mit „+all“ endet, erlaubt es jedem Server, E-Mails im Namen Ihrer Domain zu versenden. Verwenden Sie stattdessen „-all“ (Hard Fail) oder „~all“ (Soft Fail).
Keine DMARC-Richtlinie
Ohne DMARC wissen empfangende Server nicht, wie sie mit E-Mails umgehen sollen, die die SPF-/DKIM-Prüfungen nicht bestehen. Beginnen Sie mit „v=DMARC1; p=none“ und wechseln Sie schrittweise zu „p=quarantine“ oder „p=reject“.
DMARC auf „p=none“ eingestellt
„p=none“ ermöglicht zwar die Überwachung, schützt jedoch nicht vor Spoofing. Wechseln Sie nach der Analyse Ihrer DMARC-Reports zu „p=quarantine“ oder „p=reject“.
Fehlendes DKIM
Ohne DKIM können empfangende Server die Integrität von E-Mails nicht überprüfen. Konfigurieren Sie Ihren Mailserver so, dass ausgehende Nachrichten signiert werden, und veröffentlichen Sie den öffentlichen Schlüssel im DNS.
DNSSEC nicht aktiviert
Ohne DNSSEC sind Ihre DNS-Einträge anfällig für Cache-Poisoning-Angriffe. Wenden Sie sich an Ihren DNS-Anbieter, um DNSSEC für Ihre Domain zu aktivieren.
E-Mail-Authentifizierung umfasst eine Reihe von Verfahren (SPF, DKIM, DMARC), die überprüfen, ob der Absender einer E-Mail tatsächlich derjenige ist, für den er sich ausgibt. Diese DNS-basierten Einträge tragen dazu bei, Phishing und Spoofing zu verhindern und die Zustellbarkeit von E-Mails zu verbessern.
Ja. SPF allein reicht nicht aus, da es umgangen werden kann. DKIM allein gibt den Empfängern keine Anweisung, wie im Falle eines Fehlers vorzugehen ist. DMARC verbindet diese Protokolle miteinander und legt Richtlinien für den Umgang mit nicht authentifizierten Nachrichten fest. Alle drei sorgen gemeinsam für einen umfassenden Schutz.
Eine ordnungsgemäß konfigurierte E-Mail-Authentifizierung verbessert die Zustellbarkeit. Große Anbieter wie Google und Microsoft verlangen SPF und DKIM und bevorzugen Domains mit DMARC-Richtlinien. Beginnen Sie mit „DMARC p=none“, um die Situation zunächst zu überwachen, bevor Sie die Richtlinie durchsetzen.
DNS-Änderungen werden in der Regel innerhalb von 1 bis 48 Stunden wirksam, abhängig von den TTL-Werten (Time to Live) Ihrer Einträge. Die meisten Änderungen sind innerhalb weniger Stunden sichtbar.
DNSSEC (DNS Security Extensions) fügt DNS-Einträgen kryptografische Signaturen hinzu. Es ist zwar für die E-Mail-Authentifizierung nicht erforderlich, verhindert jedoch DNS-Spoofing-Angriffe, die Ihren E-Mail-Verkehr umleiten könnten. Es wird zunehmend als bewährte Sicherheitsmaßnahme empfohlen.
Der SPF-Wert wird aus dem TXT-Eintrag der Domain ausgelesen, einschließlich verschachtelter Einträge und unter Berücksichtigung der Begrenzung auf 10 Abfragen; DKIM prüft gängige Selektor-Namen parallel (oder die von Ihnen angegebenen Selektoren); DMARC wird aus dem Eintrag „_dmarc“ ausgelesen
MTA-STS wird aus _mta-sts.
So wird die Punktzahl gewichtet: Die Authentifizierung hat das größte Gewicht, da sie darüber entscheidet, ob jemand anderes E-Mails unter Ihrer Domain versenden kann. DMARC 25 Punkte, SPF 20, DKIM 20. Es folgen Transport und Infrastruktur: DNSSEC 15, MTA-STS 12, TLS-RPT 8. Zusammen ergibt dies 100. Es zählen nur die von Ihnen tatsächlich ausgewählten Prüfungen; wenn Sie also eine Auswahl aufheben, wird diese aus der Berechnung entfernt, anstatt mit null Punkten bewertet zu werden.
BIMI wird zwar erfasst, hat jedoch keinerlei Einfluss auf die Bewertung. Es entscheidet darüber, ob Ihr Logo neben Ihren Nachrichten angezeigt wird, dies ist also Branding mit einer Authentifizierungsvoraussetzung, kein Schutz. Eine Domain mit einwandfreiem SPF, DKIM, DMARC und DNSSEC ist nicht um einen Punkt weniger sicher, nur weil sie kein Logo aufweist; daher senkt BIMI weder die Punktzahl noch beeinflusst es das Gesamturteil. Die zugehörige Karte zeigt weiterhin an, ob der Eintrag funktioniert, und diese Karte informiert Sie darüber, wenn ein BIMI-Eintrag inaktiv ist, weil DMARC nicht auf „p=quarantine“ oder „p=reject“ gesetzt ist.
Ein fehlendes DKIM-Ergebnis kann lediglich bedeuten, dass Ihr Provider einen benutzerdefinierten Selektor verwendet. Geben Sie diesen manuell ein, um ein eindeutiges Ergebnis zu erhalten. Die Bewertung dient lediglich als Anhaltspunkt und stellt kein Konformitätszertifikat dar.