Zum Inhalt springen
Doku

Leitfaden

DMARC-Berichte lesen

Verstehen Sie Erfolgsquote, Alignment und Dispositionen in DMARC-Berichten, erkennen Sie unbekannte Absender und stellen Sie Ihre Richtlinie sicher von none über quarantine auf reject um.

Verfügbar inPay as you goProBusinessCustomAktualisiert am 1. Okt. 2026

Diese Anleitung erklärt die Zahlen auf den Seiten der DMARC-Berichte, wie Sie Ihre eigenen Dienste von unbekannten Absendern unterscheiden und wie Sie mit den Daten Ihre Domain auf eine durchsetzende DMARC-Richtlinie umstellen, ohne Ihre eigenen E-Mails zu blockieren.

Kennzahlen der Übersicht

Öffnen Sie Email APIDMARC reports, wählen Sie eine Domain und dann 7, 30 oder 90 Tage.

Kennzahl Bedeutung
Total volume Nachrichten, die Postfachanbieter im Zeitraum von Ihrer Domain gesehen und gemeldet haben.
Pass rate Der Anteil dieses Volumens, der DMARC bestanden hat: DKIM oder SPF bestanden und passten zu Ihrer From-Domain (Alignment).
Fail volume Nachrichten, bei denen weder DKIM noch SPF mit Alignment bestanden haben.
Reports Wie viele Berichte Emailit für den Zeitraum verarbeitet hat.
Daily volume Bestandene und fehlgeschlagene E-Mails pro Tag. Ein plötzlicher Anstieg der Fehlschläge kann auf Spoofing oder einen neu hinzugekommenen Dienst hindeuten.
Dispositions Was die Anbieter auf Grundlage Ihrer Richtlinie mit den E-Mails gemacht haben.

Die Übersicht listet außerdem die wichtigsten Länder und Netzwerke (ASNs) auf. Nachrichten von IP-Adressen, die Emailit nicht zuordnen kann, werden separat gezählt, etwa „120 messages from unmapped IPs“.

Dispositionen

Disposition Bedeutung
none Normal zugestellt. Das passiert mit fehlgeschlagenen E-Mails, solange Ihre Richtlinie p=none lautet.
quarantine In den Spam oder die Quarantäne verschoben, weil die Nachricht durchgefallen ist und Ihre Richtlinie p=quarantine lautet.
reject Abgelehnt, weil die Nachricht durchgefallen ist und Ihre Richtlinie p=reject lautet.

Anbieter können auch auf bestandene E-Mails eigene Filter anwenden.

Alignment

DMARC prüft nicht nur, ob SPF oder DKIM bestehen. Es prüft auch, ob die von ihnen verifizierte Domain mit der From-Domain übereinstimmt. Die Datensätze der Berichte zeigen die von DMARC ausgewerteten Ergebnisse, und die API liefert die zugrunde liegenden Einzelprüfungen:

Feld Was es Ihnen sagt
DKIM und SPF Die von DMARC ausgewerteten Ergebnisse, pass oder fail, unter Berücksichtigung des Alignments. In der Weboberfläche angezeigt.
dkim_domain, dkim_selector, dkim_result Welche Domain die Nachricht signiert hat und ob die Signatur verifiziert wurde. In den Berichtsdatensätzen der API.
spf_domain, spf_result Welche Return-Path-Domain SPF geprüft hat und ob die Prüfung bestanden wurde. In den Berichtsdatensätzen der API.
Header from Die From-Domain, die die Nachricht angegeben hat.

E-Mails, die über Emailit gesendet werden, sollten DKIM pass mit der Domain acme.com und dem Selektor emailit zeigen sowie SPF pass für emailit.acme.com. Für DMARC genügt es, wenn eines der beiden mit Alignment besteht.

Es ist normal, dass bei manchen E-Mails SPF fehlschlägt, DKIM aber besteht. Weiterleitungen und Mailinglisten ändern den Return-Path, wodurch SPF scheitert, während die DKIM-Signatur erhalten bleibt.

Ihre Absender identifizieren

Öffnen Sie den Tab Sources. Jede Zeile ist eine IP-Adresse, die E-Mails als Ihre Domain gesendet hat, mit Land, Netzwerk sowie bestandenem und fehlgeschlagenem Volumen. Sortieren Sie nach dem Volumen Fail und arbeiten Sie die Liste von oben nach unten ab. Entscheiden Sie für jede Quelle, zu welcher Gruppe sie gehört.

Von Ihnen genutzte Dienste, die bestehen. Emailit, der Postfachanbieter Ihres Unternehmens wie Google Workspace oder Microsoft 365 und andere Tools, die Sie mit SPF oder DKIM eingerichtet haben. Hier ist nichts zu tun.

Von Ihnen genutzte Dienste, die durchfallen. Ein CRM, ein Helpdesk, ein Abrechnungstool oder eine Website, die ohne Authentifizierung als Ihre Domain sendet. Meist verrät der Netzwerkname den Dienst, zum Beispiel ein Cloud-Anbieter oder die eigene ASN des Anbieters. Beheben Sie jeden Fall:

  • Wenn der Dienst DKIM für Ihre Domain unterstützt, legen Sie den Eintrag an, den er Ihnen gibt.
  • Wenn er nur SPF unterstützt, fügen Sie sein include: zum SPF-Eintrag Ihrer Hauptdomain hinzu oder lassen Sie ihn von einer Subdomain senden.
  • Wenn möglich, verlagern Sie diese E-Mails zu Emailit, wo sie bereits authentifiziert sind.

E-Mails, die Sie nicht kennen. Quellen in unerwarteten Ländern oder Netzwerken, oft mit geringem Volumen und 100 % Fehlschlägen, sind meist Spoofing: Jemand sendet als Ihre Domain. Mit p=quarantine oder p=reject stoppen Sie das.

Die Tabs Countries und ASNs gruppieren dieselben Daten nach Standort und Netzbetreiber. Das hilft, wenn ein Dienst viele IP-Adressen verwendet.

Tabs Reports und Forensic

Der Tab Reports listet jeden Bericht auf, mit dem Anbieter, der ihn gesendet hat (Reporter), seinem Status und dem Date range. Öffnen Sie einen Bericht, um zu sehen, wann er empfangen und verarbeitet wurde, sowie jeden enthaltenen Datensatz: Source IP, Count, Country, ASN, Disposition, DKIM, SPF und Header from.

Der Tab Forensic listet einzelne Fehlschläge auf, sofern Anbieter sie senden. Jeder zeigt die Quelle, die Authentifizierungsergebnisse, den ursprünglichen Absender und Empfänger, den Betreff und die Header. Damit spüren Sie eine bestimmte fehlschlagende Nachricht auf. Sie können personenbezogene Daten enthalten. Geben Sie sie daher nur mit Bedacht weiter.

Auf Durchsetzung umstellen

Verschärfen Sie Ihre Richtlinie anhand Ihrer Berichte schrittweise. Warten Sie in jeder Stufe, bis die Berichte stimmen.

  1. Mit p=none beginnen. Sammeln Sie mindestens zwei bis vier Wochen lang Berichte, damit Sie jeden Dienst sehen, auch solche, die nur monatlich senden, etwa Rechnungen.

    Text
    v=DMARC1; p=none; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  2. Jede legitime Quelle korrigieren. Machen Sie weiter, bis alle von Ihnen genutzten Dienste bestehen und die verbleibenden Fehlschläge E-Mails sind, die Sie nicht kennen.

  3. Einen Teil der fehlschlagenden E-Mails in Quarantäne schicken. Wechseln Sie zu p=quarantine mit pct, um die Richtlinie zunächst nur auf einen Teil der fehlschlagenden E-Mails anzuwenden, und erhöhen Sie pct dann über ein bis zwei Wochen auf 100.

    Text
    v=DMARC1; p=quarantine; pct=25; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  4. Ablehnen. Wenn die Quarantäne mit 100 % gelaufen ist, ohne dass Ihre eigenen E-Mails unter Dispositions als quarantine auftauchen, wechseln Sie zu p=reject.

    Text
    v=DMARC1; p=reject; rua=mailto:k7f2m9qx4tz1@dmarc.emailitmail.com;
  5. Weiter beobachten. Lassen Sie die Adresse in rua bestehen. Ein neues Tool, das als Ihre Domain zu senden beginnt, erscheint als fehlschlagende E-Mail und wird mit p=reject nicht zugestellt, bis Sie es authentifizieren.

Den Eintrag anlegen und Berichte hochladen.
Authentifizierung und Alignment mit Emailit.
Statistiken, Quellen und Berichte als JSON.

War diese Seite hilfreich?

Danke für Ihr Feedback.

Danke, wir lesen jede Nachricht.