LeistungenSoftwareÜber unsKarriereBlogReferenzenKontakt English
1 / 0
Microsoft 365

SPF, DKIM, DMARC: Warum Ihre Rechnungen im Spam landen

Drei Einträge im DNS entscheiden, ob Ihre Rechnung ankommt. Was SPF, DKIM und DMARC wirklich tun und wie Sie sie ohne Ausfall scharf stellen.

mehr braucht Ihre Domain nicht
3 Einträge

Drei Zeilen im DNS entscheiden, ob Ihre Rechnung im Posteingang oder im Spam-Ordner landet — und ob Fremde in Ihrem Namen schreiben können.

Aus dem Betriebsalltag

Die Rechnung kam nie an. Angeblich.

Ein Malerbetrieb aus Rheinhausen, 14 Mitarbeiter, schreibt seine Rechnungen aus dem Handwerkerprogramm heraus. Der Absender lautet auf die Firmendomain, verschickt wird aber über den Server des Softwareanbieters. Elf Tage nach dem Versand ruft der Kunde an: Er habe nie etwas bekommen.

Die Rechnung lag im Spam-Ordner des Kunden. Nicht wegen des Inhalts, sondern weil die Gegenseite nicht nachvollziehen konnte, dass dieser fremde Server im Namen der Firma senden darf. Zwei Wochen später kommt der zweite Anruf: Ein Lieferant fragt nach einer geänderten Bankverbindung, die niemand im Betrieb geschickt hat. Beides hat dieselbe Ursache.

zwischen Versand und Nachfrage
11 Tage
Vier Begriffe

Was die drei Einträge wirklich tun.

Tippen Sie auf eine Karte, um die Antwort zu sehen.

Der Unterschied

Zwei Domains, zwei Rufe.

Ohne saubere Einträge
  • ✗Rechnungen landen im Spam-Ordner, ohne dass es jemand merkt
  • ✗Jeder kann Mails mit Ihrer Absenderadresse verschicken
  • ✗Sie erfahren von Missbrauch erst durch den Anruf eines Kunden
  • ✗Jeder neue Dienst verschlechtert die Zustellung weiter
Mit SPF, DKIM und DMARC
  • ✓Ihre Mails werden als echt erkannt und zugestellt
  • ✓Gefälschte Absender werden von der Gegenseite abgewiesen
  • ✓Tägliche Berichte zeigen, wer mit Ihrer Domain sendet
  • ✓Neue Dienste werden bewusst freigegeben, nicht heimlich geduldet
Der Weg

In fünf Schritten zur sauberen Domain.

  1. 1Absender sammelnWelche Systeme senden mit Ihrer Domain? Microsoft 365, das Warenwirtschaftsprogramm, der Newsletter-Dienst, der Scanner im Flur, das Bewerbungsportal.
  2. 2SPF aufräumenEin einziger SPF-Eintrag pro Domain, in dem alle diese Absender stehen. Zwei Einträge nebeneinander machen beide ungültig.
  3. 3DKIM einschaltenFür Microsoft 365 und jeden weiteren Versanddienst die Signatur aktivieren und die zugehörigen Einträge im DNS hinterlegen.
  4. 4DMARC beobachtend startenZuerst nur mitlesen lassen und Berichte an ein Postfach schicken, das jemand tatsächlich öffnet.
  5. 5Stufenweise scharf stellenErst aussortieren, dann abweisen. Nie umgekehrt, sonst steht der Versand still.
der Zustand, in dem Ihre Domain geschützt ist
p=reject

Erst mit dieser Einstellung weisen fremde Mailserver gefälschte Absender ab. Vorher wird Missbrauch nur protokolliert, nicht verhindert.

Der Zeitplan

Acht Wochen bis zum scharfen DMARC.

Der Versand läuft die ganze Zeit weiter — geändert wird nur, wie streng die Gegenseite prüft.

Absender und Dienste erfassen
SPF bereinigen, DKIM aktivieren
DMARC auf Beobachten, Berichte sammeln
Vergessene Absender nachziehen
Aussortieren, dann Abweisen
  • W6Berichte ausgewertet
  • W8Fremde Absender werden abgewiesen
Die typischen Stolpersteine

Vergessen wird immer dasselbe.

Der Fehler liegt selten bei Microsoft 365. Er liegt bei den Nebenabsendern, an die niemand denkt: das Buchhaltungsprogramm, das Rechnungen direkt verschickt, der Newsletter-Dienst, das Bewerberportal, der Multifunktionsdrucker, der gescannte Lieferscheine per Mail weiterleitet. Jedes dieser Systeme sendet mit Ihrer Adresse und muss in SPF und DKIM berücksichtigt werden.

Zweiter Stolperstein: Der SPF-Eintrag wächst über Jahre, bis er zu viele Nachschlagevorgänge auslöst und still ungültig wird. Dritter: Die DMARC-Berichte gehen an ein Postfach, das niemand öffnet. Wer sie liest, erkennt Missbrauch oft früher als jede Meldung von außen — und sieht, wenn jemand Ihre Domain für KI-gestütztes Phishing nutzt. Wie eine saubere Mailumgebung aussieht, zeigen wir auf unserer Seite zu Microsoft 365.

Selbst prüfen

Sieben Fragen an Ihre Domain.

Jedes Nein zeigt Ihnen, wo Sie anfangen.

0/7

Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.

Wer seine Domain nicht schützt, überlässt sie dem, der sie missbraucht.

— Mikail Sünger, Geschäftsführer Nomad Solutions

Zusammenfassung

Das Wichtigste in Kürze

  • ✓SPF, DKIM und DMARC sind drei DNS-Einträge, die belegen, wer in Ihrem Namen senden darf.
  • ✓Fehlen sie, landen Ihre Rechnungen im Spam und Fremde schreiben unter Ihrer Adresse.
  • ✓Die meisten Fehler entstehen durch vergessene Nebenabsender wie Warenwirtschaft, Newsletter oder Drucker.
  • ✓DMARC wird stufenweise scharf gestellt: beobachten, aussortieren, abweisen.
  • ✓Bei uns gehört die Einrichtung zur Security-Baseline im Preis von 69 € pro User und Monat.

Weiterlesen: Microsoft 365 für Unternehmen · Microsoft 365 Backup für KMU

Nächster Schritt

Wir prüfen Ihre Domain in 30 Minuten. Kostenlos.

Wir sehen nach, welche Einträge gesetzt sind, wer mit Ihrer Domain sendet und was zuerst dran ist. Ob eine einmalige Maßnahme förderfähig ist, prüfen wir mit — bis zu 50 % sind möglich, abhängig von Prüfung und Bewilligung.

Mehr dazu: IT-Sicherheit Duisburg

Kostenlos und unverbindlich

Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.

Lieber anrufen? +49 2065 8296939