Managed DMARC: Ihre Domain wird unfälschbar. Ohne dass eine legitime Mail verloren geht.
Wir auditieren, konfigurieren und überwachen SPF, DKIM und DMARC — und führen Ihre Domain kontrolliert bis p=reject. Tool-gestützt, aber vollständig von uns betrieben. Ihr IT-Team bleibt frei für sein Kerngeschäft.
Drei Protokolle, eine Beweiskette
E-Mail wurde 1982 ohne Absender-Verifikation entworfen. SPF, DKIM und DMARC rüsten diese Verifikation nach — aber nur DMARC verbindet alles zu einer durchsetzbaren Richtlinie.
SPF — Wer darf senden?
Ein TXT-Record im DNS listet alle autorisierten Versand-Server. Empfänger prüfen: Kommt diese Mail von einer erlaubten IP? Problem: SPF bricht bei Weiterleitungen und prüft nur den unsichtbaren Envelope-Absender.
DKIM — Ist die Mail echt & unverändert?
Jede Mail wird kryptographisch signiert (asymmetrisches Verfahren, z. B. RSA-2048). Der öffentliche Schlüssel liegt im DNS. Manipulation unterwegs? Die Signatur bricht — die Prüfung schlägt fehl.
DMARC — Was geschieht mit Fälschungen?
DMARC verlangt, dass SPF oder DKIM zur sichtbaren Absenderadresse passen (Alignment) — und weist Empfänger an: beobachten, filtern oder abweisen. Erst DMARC macht aus Technik eine Richtlinie.
So sieht das konkret aus — drei DNS-Einträge:
;; SPF — autorisierte Versandquellen ihre-firma.ch. TXT "v=spf1 include:_spf.google.com include:spf.mailversand.ch -all" ;; DKIM — öffentlicher Schlüssel, Selektor «st2026» st2026._domainkey.ihre-firma.ch. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOC…" ;; DMARC — durchsetzende Policy mit Reporting an Sentrust _dmarc.ihre-firma.ch. TXT "v=DMARC1; p=reject; rua=mailto:reports@sentrust-monitor.ch; adkim=s; aspf=s"
Jede Direktive hat Konsequenzen für Zustellbarkeit und Sicherheit. Genau deshalb setzen wir diese Einträge für Sie — nicht Sie nach Anleitung. Alle Begriffe erklärt unser Fachglossar.
Von p=none zu p=reject — in fünf kontrollierten Schritten
Der häufigste Fehler bei DMARC: zu früh durchsetzen und eigene Mails blockieren. Oder aus Angst davor: nie durchsetzen und ungeschützt bleiben. Unser Prozess schliesst beide Fehler aus.
Inventar & Baseline-Audit
Wir erfassen alle Versandquellen: Mailserver, CRM, Marketing-Automation, Ticketsystem, Buchhaltung, Signatur-Dienste. Dazu prüfen wir bestehende SPF/DKIM/DMARC-Einträge auf Fehler und Altlasten.
DMARC im Monitor-Modus (p=none) + Reporting aktivieren
Wir setzen DMARC auf p=none mit RUA-Reporting an unsere Analyse-Plattform. Ab jetzt sehen wir täglich, welche Server weltweit mit Ihrer Domain senden — legitime wie bösartige.
Quellen authentifizieren: SPF konsolidieren, DKIM pro Quelle signieren
Jede legitime Quelle aus den Reports wird sauber authentifiziert: SPF-Include ergänzt (unter Beachtung des 10-Lookup-Limits), DKIM-Schlüssel erzeugt und mit eigenem Selektor publiziert, Alignment geprüft.
Stufenweises Enforcement: quarantine mit pct-Steuerung
Sobald die Reports zeigen, dass ≥99% der legitimen Mails DMARC bestehen, erhöhen wir schrittweise: p=quarantine; pct=25 → pct=100. Fälschungen landen jetzt im Spam-Ordner der Empfänger.
Volle Durchsetzung: p=reject + Dauerbetrieb
Gefälschte Mails werden von Gmail, Outlook & Co. bereits bei der Zustellung abgewiesen — sie erreichen kein Postfach mehr. Ab jetzt überwachen wir die Reports laufend und passen Records bei jedem Infrastruktur-Wechsel an.
Was Managed DMARC konkret enthält
| Leistung | Setup (einmalig) | Managed Service (Abo) |
|---|---|---|
| Versandquellen-Inventar & DNS-Audit | ✓ | Re-Audit jährlich |
| SPF-Konsolidierung inkl. Lookup-Limit-Auflösung | ✓ | Anpassung bei neuen Quellen |
| DKIM-Schlüssel & Selektoren pro Versandquelle | ✓ | Schlüsselrotation nach Plan |
| DMARC-Migration none → quarantine → reject | ✓ | Policy-Wartung & Schutz vor Regression |
| RUA-Report-Monitoring (Aggregate Reports, XML) | Einrichtung | ✓ laufend, mit Alerts |
| Management-Report (Kennzahlen statt XML) | Abschlussbericht | ✓ monatlich |
| Lookalike-Domain-Überwachung | — | ✓ (Premium & Enterprise) |
| Support bei Infrastruktur-Wechsel (z. B. neues CRM) | — | ✓ inklusive |
Die Paketpreise inkl. klarer Trennung von einmaligen und wiederkehrenden Kosten finden Sie auf der Preisseite.
Häufige Fragen zu Managed DMARC
Was passiert, wenn DMARC falsch konfiguriert wird?
Wir nutzen Microsoft 365 / Google Workspace — reicht deren Standard-Setup nicht?
Muss unser IT-Team mitarbeiten?
Wir hatten bereits einen Spoofing-Vorfall. Wie schnell können Sie schützen?
Was ist mit Subdomains?
sp=) explizit und sichern auch nicht-sendende Domains ab (SPF -all, leerer DKIM, DMARC reject).Wie spoofbar ist Ihre Domain heute?
Kostenloses Audit mit Befund in Managementsprache — innert 24 Stunden.