Überprüfen Sie die E-Mail-Authentifizierungsdatensätze Ihrer Domain in Sekundenschnelle. Vergleichen Sie die SPF-, DKIM-, DMARC- und DNSSEC-Konfiguration mit den Best Practices. Free, keine Registrierung erforderlich.
E-Mail-Sicherheitscheck: SPF, DKIM, DMARC & DNSSEC
Der „reportedIP Email Security Checker“ überprüft in einem einzigen Durchlauf die SPF-Richtlinie, die DKIM-Signaturschlüssel, die DMARC-Richtlinie und die DNSSEC-Vertrauenskette einer Domain und liefert einen mit einer Punktzahl versehenen Bericht mit konkreten, direkt übertragbaren Empfehlungen.
Funktionsweise und Grenzen dieses Tools
Der SPF-Wert wird aus dem TXT-Eintrag der Domain ausgelesen, einschließlich verschachtelter Einträge und unter Berücksichtigung der Begrenzung auf 10 Abfragen; DKIM prüft gängige Selektor-Namen parallel (oder die von Ihnen angegebenen Selektoren); DMARC wird aus dem Eintrag „_dmarc“ ausgelesen<domain>; DNSSEC überprüft DS- und DNSKEY-Einträge sowie das Validierungsflag eines validierenden Resolvers.</domain>
Ein fehlendes DKIM-Ergebnis kann einfach bedeuten, dass Ihr Provider einen benutzerdefinierten Selektor verwendet – geben Sie diesen manuell ein, um ein eindeutiges Ergebnis zu erhalten. Die Bewertung gewichtet alle vier Prüfungen gleich und dient lediglich als Orientierungshilfe, nicht als Konformitätsbescheinigung.
Warum E-Mail-Authentifizierung wichtig ist
Die E-Mail-Authentifizierung ist entscheidend für den Schutz Ihrer Domain vor Spoofing, Phishing und Missbrauch. Ohne ordnungsgemäße SPF-, DKIM- und DMARC-Einträge können Angreifer E-Mails versenden, die scheinbar von Ihrer Domain stammen, wodurch Ihr Ruf geschädigt und Ihre Nutzer gefährdet werden.
Unser E-Mail-Sicherheitscheck analysiert die DNS-Einträge Ihrer Domain, um zu überprüfen, ob alle E-Mail-Authentifizierungsmechanismen ordnungsgemäß konfiguriert sind. Wir prüfen auf häufige Fehlkonfigurationen und geben umsetzbare Empfehlungen zur Verbesserung Ihrer E-Mail-Sicherheit.
SPF (Sender Policy Framework)
SPF legt fest, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden. Es nutzt einen DNS-TXT-Eintrag, um zugelassene IP-Adressen und Mechanismen aufzulisten. Ohne SPF kann jeder Server vorgeben, E-Mails von Ihrer Domain aus zu versenden.
DKIM (DomainKeys Identified Mail)
DKIM fügt ausgehenden E-Mails eine digitale Signatur hinzu, sodass empfangende Server überprüfen können, ob die Nachricht während der Übertragung nicht verändert wurde und tatsächlich von Ihrer Domain stammt. DKIM nutzt eine im DNS gespeicherte Kryptografie mit öffentlichen und privaten Schlüsseln.
DMARC (Domain-based Message Authentication)
DMARC verbindet SPF und DKIM miteinander und gibt den empfangenden Servern vor, wie sie vorgehen sollen, wenn die Authentifizierung fehlschlägt. Es bietet Berichtsfunktionen, mit denen Sie die Authentifizierungsergebnisse überwachen und sich vor unbefugter Nutzung Ihrer Domain schützen können.
DNSSEC (DNS Security Extensions)
DNSSEC fügt DNS-Einträgen kryptografische Signaturen hinzu und verhindert so DNS Poisoning sowie Man-in-the-Middle-Angriffe. Es stellt sicher, dass DNS-Antworten authentisch sind und während der Übertragung nicht manipuliert wurden.
So funktioniert unser E-Mail-Sicherheitscheck
1. Geben Sie Ihre Domain ein
Geben Sie einen beliebigen Domainnamen ein, um die Sicherheitsanalyse zu starten.
2. Automatische DNS-Abfragen
Unser Tool fragt verschiedene Arten von DNS-Einträgen ab, darunter TXT-Einträge für SPF, DKIM-Selektoren und DMARC-Richtlinien sowie die Validierung der DNSSEC-Kette.
3. Validierung der Richtlinien
Jeder Eintrag wird analysiert und anhand der RFC-Spezifikationen sowie der bewährten Verfahren der Branche validiert.
4. Sicherheitsbewertung
Sie erhalten für jedes Protokoll eine klare Bewertung („bestanden“ oder „nicht bestanden“) mit konkreten Empfehlungen zur Behebung festgestellter Probleme.
5. Umsetzbare Empfehlungen
Detaillierte Anleitungen zur Behebung von Fehlkonfigurationen oder zur Implementierung fehlender Authentifizierungsdatensätze.
Häufige E-Mail-Sicherheitsprobleme
Fehlender SPF-Eintrag
Ohne einen SPF-Eintrag ist Ihre Domain nicht vor E-Mail-Spoofing geschützt. Fügen Sie einen TXT-Eintrag hinzu, der mit „v=spf1“ beginnt und Ihre autorisierten Mailserver auflistet.
SPF zu freizügig (+all)
Ein SPF-Eintrag, der mit „+all“ endet, erlaubt es jedem Server, E-Mails im Namen Ihrer Domain zu versenden. Verwenden Sie stattdessen „-all“ (Hard Fail) oder „~all“ (Soft Fail).
Keine DMARC-Richtlinie
Ohne DMARC wissen empfangende Server nicht, wie sie mit E-Mails umgehen sollen, die die SPF-/DKIM-Prüfungen nicht bestehen. Beginnen Sie mit „v=DMARC1; p=none“ und wechseln Sie schrittweise zu „p=quarantine“ oder „p=reject“.
DMARC auf „p=none“ eingestellt
„p=none“ ermöglicht zwar die Überwachung, schützt jedoch nicht vor Spoofing. Wechseln Sie nach der Analyse Ihrer DMARC-Reports zu „p=quarantine“ oder „p=reject“.
Fehlendes DKIM
Ohne DKIM können empfangende Server die Integrität von E-Mails nicht überprüfen. Konfigurieren Sie Ihren Mailserver so, dass ausgehende Nachrichten signiert werden, und veröffentlichen Sie den öffentlichen Schlüssel im DNS.
DNSSEC nicht aktiviert
Ohne DNSSEC sind Ihre DNS-Einträge anfällig für Cache-Poisoning-Angriffe. Wenden Sie sich an Ihren DNS-Anbieter, um DNSSEC für Ihre Domain zu aktivieren.
Häufig gestellte Fragen
Was ist E-Mail-Authentifizierung?
E-Mail-Authentifizierung umfasst eine Reihe von Verfahren (SPF, DKIM, DMARC), die überprüfen, ob der Absender einer E-Mail tatsächlich derjenige ist, für den er sich ausgibt. Diese DNS-basierten Einträge tragen dazu bei, Phishing und Spoofing zu verhindern und die Zustellbarkeit von E-Mails zu verbessern.
Benötige ich alle drei Protokolle (SPF, DKIM, DMARC)?
Ja. SPF allein reicht nicht aus, da es umgangen werden kann. DKIM allein gibt den Empfängern keine Anweisung, wie im Falle eines Fehlers vorzugehen ist. DMARC verbindet diese Protokolle miteinander und legt Richtlinien für den Umgang mit nicht authentifizierten Nachrichten fest. Alle drei sorgen gemeinsam für einen umfassenden Schutz.
Hat die Implementierung dieser Einträge Auswirkungen auf die Zustellbarkeit meiner E-Mails?
Eine ordnungsgemäß konfigurierte E-Mail-Authentifizierung verbessert die Zustellbarkeit. Große Anbieter wie Google und Microsoft verlangen SPF und DKIM und bevorzugen Domains mit DMARC-Richtlinien. Beginnen Sie mit „DMARC p=none“, um die Situation zunächst zu überwachen, bevor Sie die Richtlinie durchsetzen.
Wie lange dauert es, bis Änderungen wirksam werden?
DNS-Änderungen werden in der Regel innerhalb von 1 bis 48 Stunden wirksam, abhängig von den TTL-Werten (Time to Live) Ihrer Einträge. Die meisten Änderungen sind innerhalb weniger Stunden sichtbar.
Was ist DNSSEC und benötigen Sie es?
DNSSEC (DNS Security Extensions) fügt DNS-Einträgen kryptografische Signaturen hinzu. Es ist zwar für die E-Mail-Authentifizierung nicht erforderlich, verhindert jedoch DNS-Spoofing-Angriffe, die Ihren E-Mail-Verkehr umleiten könnten. Es wird zunehmend als bewährte Sicherheitsmaßnahme empfohlen.