E-Mail-Authentifizierung ist keine einzelne Einstellung - es sind fünf DNS-Einträge, die als Stack zusammenwirken. Dieser Checker ruft sie alle auf einmal ab, damit Sie das Gesamtbild sehen, statt einen Eintrag nach dem anderen zu verfolgen. So lesen Sie dieses Audit und beheben es in der richtigen Reihenfolge.
Was ein vollständiges Audit abdeckt
Eine vollständige Prüfung betrachtet SPF (welche Server senden dürfen), DKIM (eine Signatur, die belegt, dass Nachrichten nicht verändert wurden), DMARC (die Richtlinie, die SPF und DKIM an Ihre From-Domain bindet), MTA-STS (erzwungene TLS-Verschlüsselung während der Übertragung) und TLS-RPT (Berichterstattung über Verschlüsselungsfehler). Eine Domain kann eines bestehen und beim Rest scheitern, deshalb ist die gemeinsame Prüfung die einzige Möglichkeit, sicher zu wissen, dass Sie tatsächlich geschützt sind.
Ihre Ergebnisse lesen: gesund vs. defekt
- SPF - vorhanden, gültig und unter zehn DNS-Lookups; prüfen Sie die SPF-Syntax, um sicherzugehen. Ein PermError hier bricht DMARC stillschweigend.
- DMARC - vorhanden unter
_dmarc, mit einer stärkeren Richtlinie alsp=noneund einer Berichtsadresse. - DKIM - mindestens ein aktiver Selektor, der einen starken (2048-Bit-)Schlüssel veröffentlicht.
- MTA-STS / TLS-RPT - eine veröffentlichte Richtlinie, die TLS erzwingt, plus eine Adresse zum Empfang von Fehlerberichten.
Die Reihenfolge zum Beheben
Arbeiten Sie von unten nach oben, denn jede Schicht hängt von der darunterliegenden ab. Beginnen Sie mit SPF - es ist das Fundament, und DMARC kann ohne ein bestandenes, ausgerichtetes SPF- oder DKIM-Ergebnis nicht durchsetzen. Bestätigen Sie als Nächstes die DKIM-Signierung. Erhöhen Sie dann Ihre DMARC-Richtlinie von none in Richtung reject. Erst danach fügen Sie mit MTA-STS und TLS-RPT die Transportsicherheit hinzu und schließlich BIMI, um Ihr Logo anzuzeigen - was ein durchgesetztes DMARC erfordert, um überhaupt zu funktionieren.
Wo Domains am häufigsten scheitern
- SPF über dem 10-Lookup-Limit - der mit Abstand häufigste Fehler und derjenige, den AutoSPF automatisch behebt, indem es Ihre Includes abflacht.
- DMARC bei
p=nonesteckengeblieben - veröffentlicht, aber nie durchgesetzt, sodass es keinen Schutz bietet. - Kein MTA-STS - Mail wird weiterhin zugestellt, aber ohne Schutz vor Downgrade-Angriffen.
- BIMI ohne VMC - das Logo wird in Gmail oder Apple Mail ohne ein Verified Mark Certificate nicht angezeigt.
Führen Sie dieses Audit jedes Mal erneut durch, wenn Sie einen Sendedienst hinzufügen oder Anbieter wechseln - regelmäßige SPF-Eintragsprüfungen erkennen Abweichungen frühzeitig - und beheben Sie jede Schicht mit dem oben verlinkten dedizierten Tool. SPF richtig hinzubekommen ist die Voraussetzung für alles andere - AutoSPF hält es gültig und unter dem Lookup-Limit, damit der Rest Ihres Stacks eine solide Basis hat.