E-Mail ist der Teil eines Hosting-Vertrags, der am häufigsten halb eingerichtet bleibt. Postfächer funktionieren, aber Nachrichten kommen unregelmäßig an oder landen im Spam. Ursache sind fast immer fehlende Einträge zur Absenderauthentifizierung.
Warum das nötig ist
Das E-Mail-Protokoll erlaubt es, jede beliebige Absenderadresse anzugeben. Um Missbrauch zu erkennen, prüfen Empfänger drei Dinge über die DNS-Zone der Absenderdomain: Darf dieser Server für diese Domain senden? Ist die Nachricht unverändert? Und was soll passieren, wenn eine dieser Prüfungen fehlschlägt?
Fehlen die Antworten, wird die Nachricht als verdächtig eingeordnet. Große Anbieter sind dabei in den letzten Jahren deutlich strenger geworden.
Die drei Einträge
SPF
Ein DNS-Eintrag, der auflistet, welche Server für Ihre Domain senden dürfen.
Wichtig: Es darf nur einen SPF-Eintrag pro Domain geben. Wer mehrere hat, weil ein zweiter Dienst dazugekommen ist, hat einen ungültigen Zustand. Zusätzliche Absender werden im bestehenden Eintrag ergänzt, nicht als zweiter Eintrag angelegt.
Zu berücksichtigen sind alle Systeme, die im Namen der Domain senden: der Hoster, ein Newsletter-Dienst, ein Formulardienst, ein Buchungssystem, ein Warenwirtschaftssystem für Rechnungen.
Der Abschluss des Eintrags entscheidet über die Strenge. Die weiche Variante markiert nicht autorisierte Absender nur, die harte weist sie ab. Für den Anfang ist die weiche Variante sicherer, weil sie keine legitimen Mails verliert, während man prüft.
DKIM
Eine kryptografische Signatur an jeder ausgehenden Nachricht. Der Empfänger prüft sie gegen einen öffentlichen Schlüssel, der als DNS-Eintrag hinterlegt ist.
Bei den meisten Hostern wird DKIM im Kundenbereich mit einem Schalter aktiviert, und der Eintrag wird automatisch gesetzt, sofern die DNS-Zone beim gleichen Anbieter liegt. Liegt die Zone woanders, muss der Eintrag manuell übertragen werden.
Jeder zusätzliche Versanddienst bringt seinen eigenen DKIM-Schlüssel mit, unter einem eigenen Namen. Anders als bei SPF sind mehrere DKIM-Einträge normal und richtig.
DMARC
Ein Eintrag, der zwei Dinge festlegt: was mit Nachrichten geschehen soll, die SPF und DKIM nicht bestehen, und wohin Berichte darüber gesendet werden.
Die sinnvolle Reihenfolge:
- Beobachtungsmodus, ohne Konsequenz, mit Berichtsadresse. Zwei bis vier Wochen laufen lassen.
- Berichte auswerten: Welche Server senden im Namen Ihrer Domain, und sind das alle legitim?
- Fehlende Absender in SPF ergänzen oder deren DKIM einrichten.
- Strenger stellen: erst Quarantäne, dann Abweisung.
Der Beobachtungsmodus ist auch ohne weitere Schritte wertvoll, weil er sichtbar macht, wenn jemand die eigene Domain als Absender missbraucht.
Reihenfolge der Einrichtung
- Postfächer beim Hoster anlegen
- Prüfen, welche Systeme im Namen der Domain senden, und eine Liste führen
- Einen SPF-Eintrag anlegen, der alle davon abdeckt, zunächst in der weichen Variante
- DKIM beim Hoster aktivieren und den Eintrag setzen
- DKIM bei jedem weiteren Versanddienst aktivieren
- DMARC im Beobachtungsmodus setzen, mit Berichtsadresse
- Testversand an eine Adresse bei einem großen Anbieter, Kopfzeilen prüfen
- Nach zwei bis vier Wochen die Berichte auswerten und DMARC strenger stellen
Schritt 7 ist die eigentliche Prüfung: In den technischen Kopfzeilen der Testnachricht steht, ob SPF, DKIM und DMARC bestanden wurden. Es gibt zusätzlich kostenlose Prüfdienste, an die man eine Testnachricht sendet und einen Bericht erhält.
Die typischen Fehler
Zwei SPF-Einträge. Der häufigste Fehler, entsteht beim Hinzufügen eines Newsletter-Dienstes.
Ein Absender fehlt in SPF. Rechnungen aus einem Warenwirtschaftssystem oder Formularmails von einem externen Dienst werden vergessen.
DKIM nach einem Hosterwechsel nicht neu gesetzt. Der alte Schlüssel steht noch in der Zone, signiert wird mit einem neuen. Siehe Hosting wechseln.
DMARC sofort auf Abweisung gestellt. Ohne vorherige Beobachtung gehen legitime Mails verloren, oft die aus einem vergessenen System.
Absenderadresse weicht von der Domain ab. Ein Formular, das im Namen des Absenders sendet statt im Namen der eigenen Domain, besteht die Prüfungen nicht. Formulardienste sollten mit einer eigenen Adresse der Domain senden und die Absenderadresse nur als Antwortadresse setzen.
Keine Prüfung nach Änderungen. Jede Änderung an der DNS-Zone, jeder neue Versanddienst und jeder Hosterwechsel kann die Einrichtung brechen. Ein Testversand nach jeder Änderung kostet eine Minute.