SPF, DKIM, DMARC: Warum Ihre Rechnungen im Spam landen
Drei Einträge im DNS entscheiden, ob Ihre Rechnung ankommt. Was SPF, DKIM und DMARC wirklich tun und wie Sie sie ohne Ausfall scharf stellen.
Drei Zeilen im DNS entscheiden, ob Ihre Rechnung im Posteingang oder im Spam-Ordner landet — und ob Fremde in Ihrem Namen schreiben können.
Die Rechnung kam nie an. Angeblich.
Ein Malerbetrieb aus Rheinhausen, 14 Mitarbeiter, schreibt seine Rechnungen aus dem Handwerkerprogramm heraus. Der Absender lautet auf die Firmendomain, verschickt wird aber über den Server des Softwareanbieters. Elf Tage nach dem Versand ruft der Kunde an: Er habe nie etwas bekommen.
Die Rechnung lag im Spam-Ordner des Kunden. Nicht wegen des Inhalts, sondern weil die Gegenseite nicht nachvollziehen konnte, dass dieser fremde Server im Namen der Firma senden darf. Zwei Wochen später kommt der zweite Anruf: Ein Lieferant fragt nach einer geänderten Bankverbindung, die niemand im Betrieb geschickt hat. Beides hat dieselbe Ursache.
Was die drei Einträge wirklich tun.
Tippen Sie auf eine Karte, um die Antwort zu sehen.
Zwei Domains, zwei Rufe.
- ✗Rechnungen landen im Spam-Ordner, ohne dass es jemand merkt
- ✗Jeder kann Mails mit Ihrer Absenderadresse verschicken
- ✗Sie erfahren von Missbrauch erst durch den Anruf eines Kunden
- ✗Jeder neue Dienst verschlechtert die Zustellung weiter
- ✓Ihre Mails werden als echt erkannt und zugestellt
- ✓Gefälschte Absender werden von der Gegenseite abgewiesen
- ✓Tägliche Berichte zeigen, wer mit Ihrer Domain sendet
- ✓Neue Dienste werden bewusst freigegeben, nicht heimlich geduldet
In fünf Schritten zur sauberen Domain.
- 1Absender sammelnWelche Systeme senden mit Ihrer Domain? Microsoft 365, das Warenwirtschaftsprogramm, der Newsletter-Dienst, der Scanner im Flur, das Bewerbungsportal.
- 2SPF aufräumenEin einziger SPF-Eintrag pro Domain, in dem alle diese Absender stehen. Zwei Einträge nebeneinander machen beide ungültig.
- 3DKIM einschaltenFür Microsoft 365 und jeden weiteren Versanddienst die Signatur aktivieren und die zugehörigen Einträge im DNS hinterlegen.
- 4DMARC beobachtend startenZuerst nur mitlesen lassen und Berichte an ein Postfach schicken, das jemand tatsächlich öffnet.
- 5Stufenweise scharf stellenErst aussortieren, dann abweisen. Nie umgekehrt, sonst steht der Versand still.
Erst mit dieser Einstellung weisen fremde Mailserver gefälschte Absender ab. Vorher wird Missbrauch nur protokolliert, nicht verhindert.
Acht Wochen bis zum scharfen DMARC.
Der Versand läuft die ganze Zeit weiter — geändert wird nur, wie streng die Gegenseite prüft.
- W6Berichte ausgewertet
- W8Fremde Absender werden abgewiesen
Vergessen wird immer dasselbe.
Der Fehler liegt selten bei Microsoft 365. Er liegt bei den Nebenabsendern, an die niemand denkt: das Buchhaltungsprogramm, das Rechnungen direkt verschickt, der Newsletter-Dienst, das Bewerberportal, der Multifunktionsdrucker, der gescannte Lieferscheine per Mail weiterleitet. Jedes dieser Systeme sendet mit Ihrer Adresse und muss in SPF und DKIM berücksichtigt werden.
Zweiter Stolperstein: Der SPF-Eintrag wächst über Jahre, bis er zu viele Nachschlagevorgänge auslöst und still ungültig wird. Dritter: Die DMARC-Berichte gehen an ein Postfach, das niemand öffnet. Wer sie liest, erkennt Missbrauch oft früher als jede Meldung von außen — und sieht, wenn jemand Ihre Domain für KI-gestütztes Phishing nutzt. Wie eine saubere Mailumgebung aussieht, zeigen wir auf unserer Seite zu Microsoft 365.
Sieben Fragen an Ihre Domain.
Jedes Nein zeigt Ihnen, wo Sie anfangen.
Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.
Wer seine Domain nicht schützt, überlässt sie dem, der sie missbraucht.
— Mikail Sünger, Geschäftsführer Nomad Solutions
Das Wichtigste in Kürze
- ✓SPF, DKIM und DMARC sind drei DNS-Einträge, die belegen, wer in Ihrem Namen senden darf.
- ✓Fehlen sie, landen Ihre Rechnungen im Spam und Fremde schreiben unter Ihrer Adresse.
- ✓Die meisten Fehler entstehen durch vergessene Nebenabsender wie Warenwirtschaft, Newsletter oder Drucker.
- ✓DMARC wird stufenweise scharf gestellt: beobachten, aussortieren, abweisen.
- ✓Bei uns gehört die Einrichtung zur Security-Baseline im Preis von 69 € pro User und Monat.
Weiterlesen: Microsoft 365 für Unternehmen · Microsoft 365 Backup für KMU
Wir prüfen Ihre Domain in 30 Minuten. Kostenlos.
Wir sehen nach, welche Einträge gesetzt sind, wer mit Ihrer Domain sendet und was zuerst dran ist. Ob eine einmalige Maßnahme förderfähig ist, prüfen wir mit — bis zu 50 % sind möglich, abhängig von Prüfung und Bewilligung.
Mehr dazu: IT-Sicherheit Duisburg
Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.
Lieber anrufen? +49 2065 8296939