KI-generiert
Das Wichtigste in Kürze
Erst alle legitimen Versandwege erfassen, dann DMARC überwachen und erst danach konsequent auf Quarantäne oder Ablehnung umstellen.
Inhalt dieses Beitrags
Am Montagmorgen meldet sich ein Gewerbekunde bei Ihnen: Er hat eine E-Mail mit Ihrer Absenderdomain erhalten, angeblich mit einer dringenden Bitte zur Änderung von Bankdaten. Die Nachricht sieht professionell aus, stammt aber nicht aus Ihrem Maklerbüro. Solche gefälschten Absenderadressen beschädigen Vertrauen, lösen Rückfragen aus und können Kunden zu riskanten Klicks oder Zahlungen verleiten. SPF, DKIM und DMARC helfen, den Missbrauch Ihrer eigenen Domain deutlich zu erschweren.
Dieser Beitrag ist ein praktischer Ratgeber und ersetzt keine individuelle Rechts- oder Datenschutzberatung. Bei kniffligen Fragen ziehen Sie Ihren Datenschutzbeauftragten oder die zuständige Aufsichtsbehörde hinzu.
Wichtig ist dabei die Reihenfolge: Wer DMARC vorschnell auf strikte Ablehnung stellt, kann legitime Nachrichten blockieren. Das betrifft etwa Newsletter-Tools, digitale Signaturdienste, Bewerbermanagement, CRM-Systeme oder externe Dienstleister. Die sichere Einführung beginnt daher mit einer Bestandsaufnahme und einer Beobachtungsphase.
Was SPF, DKIM und DMARC jeweils leisten
Die drei Verfahren ergänzen sich. Keines ersetzt die anderen.
| Verfahren | Zweck | Worauf Sie achten müssen |
|---|---|---|
| SPF | Legt fest, welche Mailserver im Namen Ihrer Domain versenden dürfen. | Es darf nur einen SPF-TXT-Eintrag pro Domain geben. |
| DKIM | Signiert E-Mails kryptografisch. Empfänger können prüfen, ob die Nachricht unterwegs verändert wurde und vom berechtigten System stammt. | Jedes versendende System benötigt eine passende DKIM-Konfiguration. |
| DMARC | Definiert, wie Empfänger mit nicht bestandenen Prüfungen umgehen sollen, und liefert Berichte. | Entscheidend ist die Übereinstimmung mit der sichtbaren Absenderdomain. |
SPF prüft vor allem den technischen Versandweg. Die sichtbare Absenderadresse im E-Mail-Programm, etwa kontakt@ihr-maklerbüro.de, kann jedoch von anderen technischen Angaben abweichen. DKIM bestätigt eine digitale Signatur. DMARC verbindet beide Prüfungen mit der sichtbaren „From“-Adresse und verlangt eine sogenannte Ausrichtung, auf Englisch Alignment.
Für Ihre Kunden ist das relevant: Wenn eine Nachricht sichtbar von Ihrer Domain stammt, aber weder SPF noch DKIM passend ausgerichtet besteht, kann der empfangende Mailserver sie nach Ihrer DMARC-Regel behandeln.
Vor der Einrichtung: Alle Versandquellen erfassen
Der häufigste Fehler liegt nicht im DMARC-Eintrag selbst, sondern in unvollständigen Informationen über den Mailversand. In vielen Maklerbüros senden nicht nur Microsoft 365, Google Workspace oder ein klassischer Mailserver Nachrichten.
Erstellen Sie eine Liste sämtlicher Systeme, die mit Ihrer Domain E-Mails versenden:
- Postfächer Ihrer Mitarbeitenden und Führungskräfte
- Maklerverwaltungsprogramm und CRM
- Newsletter- oder Marketing-System
- Terminbuchung und Videoberatung
- Rechnungssoftware und E-Rechnungsversand
- digitale Signatur- und Dokumentenplattformen
- Kontaktformulare auf Ihrer Website
- Bewerbermanagement und Personalverwaltung
- Ticket-, Support- oder Telefonanlagen
- externe IT-Dienstleister, die in Ihrem Namen Nachrichten versenden
Prüfen Sie dabei nicht nur die Hauptdomain. Häufig existieren zusätzliche Domains für Kampagnen, Immobilienangebote oder ältere Markenauftritte. Auch Subdomains wie newsletter.ihre-domain.de oder service.ihre-domain.de gehören in die Bestandsaufnahme.
Wenn Sie Ihre Systeme ohnehin strukturieren, hilft die Checkliste zur Auswahl eines Maklerverwaltungsprogramms dabei, Verantwortlichkeiten, Schnittstellen und Dienstleister sauber zu dokumentieren.
SPF korrekt und schlank einrichten
SPF wird als TXT-Eintrag im DNS veröffentlicht. Er enthält die erlaubten Versandquellen für eine Domain. Ihr E-Mail-Anbieter und jedes weitere Versandsystem stellen hierfür in der Regel konkrete Angaben bereit.
Achten Sie besonders auf diese Punkte:
- Veröffentlichen Sie nur einen SPF-Eintrag pro Domain.
- Fassen Sie mehrere erlaubte Quellen in diesem einen Eintrag zusammen.
- Entfernen Sie alte oder unbekannte Freigaben nicht blind, sondern erst nach Prüfung.
- Verwenden Sie keine zu großzügigen Freigaben wie pauschale IP-Bereiche, wenn diese nicht erforderlich sind.
- Beachten Sie das SPF-Limit von maximal zehn DNS-Abfragen bei der Auswertung.
Ein SPF-Eintrag mit „~all“ signalisiert üblicherweise, dass nicht genannte Server nicht autorisiert sind, aber die Behandlung beim Empfänger liegt weitgehend bei dessen System. Ein Eintrag mit „-all“ ist strenger. Für die DMARC-Einführung ist jedoch wichtiger, dass alle legitimen Versandwege korrekt erfasst sind, als schnell einen besonders strengen SPF-Abschluss zu setzen.
SPF allein verhindert keine sichtbare Absenderfälschung. Deshalb darf die Einrichtung nicht bei SPF enden.
DKIM für jedes Versandsystem aktivieren
DKIM ergänzt jede ausgehende E-Mail um eine digitale Signatur. Der öffentliche Schlüssel wird im DNS hinterlegt, der private Schlüssel bleibt beim versendenden System. Der Empfänger prüft damit, ob die Nachricht authentisch signiert wurde.
Typisch ist ein DKIM-DNS-Name nach diesem Muster: selector._domainkey.ihre-domain.de. Der Selector unterscheidet Schlüssel verschiedener Anbieter oder Schlüsselwechsel.
Prüfen Sie bei DKIM diese Schritte:
- Aktivieren Sie DKIM beim zentralen E-Mail-Anbieter.
- Aktivieren Sie DKIM zusätzlich bei jedem berechtigten Drittanbieter.
- Hinterlegen Sie die vom Anbieter genannten DNS-Einträge exakt.
- Dokumentieren Sie Selector, Anbieter, verantwortliche Person und Einrichtungsdatum.
- Testen Sie den Versand an externe Empfänger und kontrollieren Sie die Kopfzeilen.
- Planen Sie einen Schlüsselwechsel ein, falls Ihr Anbieter dies vorgibt oder ein Sicherheitsvorfall vorliegt.
Bei Microsoft 365 oder Google Workspace ist DKIM üblicherweise über die jeweilige Administrationsoberfläche aktivierbar. Newsletter- und CRM-Anbieter benötigen häufig eine eigene Domain-Authentifizierung. Verwenden Sie möglichst Ihre eigene Subdomain für Massenversand, etwa newsletter.ihre-domain.de. So bleiben Transaktionsmails und reguläre persönliche Kommunikation klar getrennt.
DMARC zunächst nur überwachen
DMARC wird ebenfalls als DNS-TXT-Eintrag veröffentlicht, und zwar unter _dmarc.ihre-domain.de. Zu Beginn sollte die Richtlinie auf „p=none“ stehen. Das bedeutet: Empfänger erhalten noch keine Anweisung zur Quarantäne oder Ablehnung, aber Sie können Berichte über die Nutzung Ihrer Domain erhalten.
Für die Überwachung benötigen Sie eine Adresse für aggregierte Berichte, bezeichnet als rua. Diese Berichte liegen meist im XML-Format vor und zeigen unter anderem:
- welche Server E-Mails mit Ihrer Domain versenden
- ob SPF und DKIM bestanden haben
- ob die sichtbare Absenderdomain ausgerichtet war
- welche Empfänger die Nachrichten akzeptiert, in Quarantäne verschoben oder abgelehnt haben
- ob unbekannte Systeme Ihre Domain missbrauchen
Legen Sie für diese Berichte ein eigenes Funktionspostfach an, zum Beispiel dmarc-reports@ihre-domain.de. Die Dateien können zahlreich sein. Eine Auswertung per spezialisierten Dienst oder internem Tool ist oft sinnvoll, sofern Sie Datenschutz, Zugriff und gegebenenfalls Auftragsverarbeitung prüfen.
Die rechtliche und technische Einordnung von externen Dienstleistern finden Sie auch im Beitrag AV-Vertrag für Makler: Wer braucht wirklich einen?.
Checkliste für die Beobachtungsphase
- DMARC-Richtlinie zunächst auf „p=none“ setzen.
- Rua-Berichte an ein separates, kontrolliertes Postfach senden lassen.
- Berichte mindestens mehrere vollständige Versandzyklen auswerten.
- Alle bekannten Versandquellen den technischen Ergebnissen zuordnen.
- Unbekannte Quellen untersuchen und gegebenenfalls sperren lassen.
- Bei legitimen Quellen SPF, DKIM oder die Domain-Ausrichtung korrigieren.
- Dokumentieren, wer DNS-Einträge ändern darf und wer die Berichte prüft.
Eine pauschale Zeitvorgabe ist nicht sinnvoll. Entscheidend ist, dass Sie wiederkehrende Versandprozesse gesehen haben, etwa monatliche Abrechnungen, Kampagnen oder automatisierte Vertragskommunikation.
Schrittweise auf Quarantäne und Ablehnung umstellen
Erst wenn alle legitimen Quellen zuverlässig bestehen, erhöhen Sie die Durchsetzung. Der nächste Schritt ist „p=quarantine“. Damit bitten Sie empfangende Systeme, nicht konforme Nachrichten beispielsweise im Spam-Ordner zu behandeln. Mit dem Parameter pct können Sie die Richtlinie zunächst nur auf einen Teil der betroffenen Nachrichten anwenden.
Danach folgt „p=reject“. Empfänger sollen nicht konforme E-Mails bereits beim Empfang ablehnen. Das ist die wirksamste Einstellung gegen Absenderfälschung mit Ihrer Domain, verlangt aber eine saubere Vorarbeit.
Gehen Sie kontrolliert vor:
- Starten Sie mit „p=quarantine“ und einem begrenzten Prozentwert.
- Prüfen Sie Berichte und Rückmeldungen aus dem Fachbereich.
- Erhöhen Sie den Prozentwert stufenweise.
- Setzen Sie erst danach „p=reject“.
- Regeln Sie bei Bedarf Subdomains separat mit dem DMARC-Parameter „sp“.
- Kontrollieren Sie die Konfiguration nach Änderungen an Mailanbieter, CRM oder Newsletter-Software erneut.
DMARC schützt Ihre Kunden nicht vor jeder Phishing-Nachricht. Täter können ähnlich aussehende Domains registrieren oder fremde kompromittierte Postfächer nutzen. Deshalb bleibt die Sensibilisierung im Büro unverzichtbar. Typische Angriffe und Gegenmaßnahmen erklärt der Beitrag Phishing gegen Makler: 5 Maschen erkennen und abwehren.
Betrieb: DMARC ist keine Einmalaufgabe
Neue Software, neue Dienstleister und Domainwechsel verändern Ihre E-Mail-Landschaft. Nehmen Sie DMARC deshalb in Ihr IT-Sicherheitsverfahren auf. Prüfen Sie Berichte regelmäßig, besonders nach technischen Umstellungen oder auffälligen Kundenanrufen.
Zusätzlich gehören starke Kontenabsicherung, Mehrfaktor-Authentifizierung und klare Rechte für DNS-Änderungen dazu. Wenn Angreifer Zugriff auf Ihr Administrationskonto oder DNS erhalten, können sie auch Schutzmechanismen manipulieren. Konkrete Grundlagen dazu finden Sie in der Checkliste zu Passwörtern, 2FA und Homeoffice.
Wer die datenschutzrechtlichen und organisatorischen Anforderungen systematisch vertiefen möchte, findet passende Seminare bei cmt.de.
DMARC schützt vor allem den guten Namen Ihrer Domain. Mit vollständiger Versandinventur, sauberem SPF, aktivem DKIM und einer schrittweisen DMARC-Durchsetzung reduzieren Sie das Risiko gefälschter E-Mails, ohne den eigenen Geschäftsbetrieb unnötig zu unterbrechen.
Dieser Beitrag ist ein allgemeiner Ratgeber und ersetzt keine individuelle Rechts- oder Steuerberatung.
Weiterlesen
- IT-Sicherheit
KI-generiert Ransomware im Maklerbüro: Notfallplan für die ersten 24 Stunden Ransomware im Maklerbüro: Mit dieser 24-Stunden-Checkliste begrenzen Sie Schäden, erfüllen DSGVO-Pflichten und organisieren die Wiederherstellung. - IT-Sicherheit
KI-generiert Datenpanne als Makler melden: Ihr 72-Stunden-Playbook Datenpanne melden als Makler: Ihr 72-Stunden-Playbook mit Sofortmaßnahmen, Melde-Vorlage und den echten Meldeportalen der Landes-Aufsichtsbehörden. - IT-Sicherheit
KI-generiert Datensicherung für Makler: die 3-2-1-Regel Datensicherung für Makler ohne IT-Abteilung: die 3-2-1-Regel, konkrete Tools und Preise für Cloud und lokales Backup plus der Wiederherstellungs-Test.