---
title: "DMARC"
description_de: "DMARC legt fest, wie Empfänger mit E-Mails umgehen sollen, die SPF oder DKIM nicht bestehen."
description_en: "DMARC defines how recipients should handle email that fails SPF or DKIM checks."
url: /wissen/glossar/dmarc
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist DMARC?"
---

# DMARC

<AnswerCapsule>
  DMARC verbindet [SPF](/wissen/glossar/spf) und [DKIM](/wissen/glossar/dkim) mit einer klaren Anweisung an Empfänger: Was tun mit Mails, die vorgeben, von Ihrer Domain zu sein, aber Authentifizierung nicht bestehen — nichts, Quarantäne oder Ablehnung.
</AnswerCapsule>

## Was bedeutet DMARC?

DMARC-Record im DNS enthält Policy (none/quarantine/reject), Report-Adressen und Ausrichtung (Alignment) von From-Domain. Aggregate Reports zeigen, wer Ihre Domain nutzt — legitime Dienste und Angreifer.

Stufenweiser Rollout ist Pflicht: zuerst Reports auswerten, legitime Versender whitelisten, dann verschärfen. Zu früh reject kann Newsletter und Buchhaltungssysteme abschneiden.

Aggregate Reports (RUA) kommen als XML — Tools wie dmarcian oder Postmark parsen sie. Forensic Reports (RUF) selten genutzt wegen Datenschutz. Policy pct=100 erst wenn alle legitimen Quellen [SPF](/wissen/glossar/spf)/[DKIM](/wissen/glossar/dkim) passieren.

DMARC sagt empfangenden Servern, was mit Mails passieren soll, die [SPF](/wissen/glossar/spf) oder [DKIM](/wissen/glossar/dkim) nicht bestehen — von Monitoring (p=none) über Quarantäne bis hartes Ablehnen (p=reject). Aggregate Reports liefern XML-Daten über globale Nutzung Ihrer Domain.

## Warum ist DMARC relevant für KMU?

CEO-Fraud und Mandanten-Phishing nutzen Domain-Spoofing. DMARC reject stoppt einen Teil der Angriffe, bevor Mitarbeitende überhaupt klicken.

Professionelle Wahrnehmung: Wer bei Partnern im Spam landet oder spoofbar ist, verliert Aufträge — DMARC ist Reputation und Sicherheit zugleich.

Reject-Policy schützt Markenreputation: gefälschte Rechnungen im Namen Ihrer Domain treffen Kunden seltener. Support-Aufwand für „Haben Sie mir diese Mail geschickt?“ sinkt messbar.

Reject-Policy schützt Ihre Marke und reduziert erfolgreiche Betrugsmails an Ihre Kunden — reputativer und finanzieller Schutz. Aggregate Reports geben ungewöhnliche Einblicke in globale Mail-Nutzung Ihrer Domain.

Forensic Reports optional — Datenschutz beachten. Interne Weiterleitungen können [SPF](/wissen/glossar/spf) brechen — Architektur prüfen. Reject erst wenn Aggregate Reports sauber.

Reject-Policy schützt Ihre Domain vor Missbrauch und reduziert erfolgreiche Betrugsmails an Kunden — reputativer Schaden oft größer als technischer. Aggregate Reports zeigen unerwartete Versender, die Sie sonst nicht bemerken würden.

## Typische Fehler

* DMARC ohne Report-Mailbox — blind fliegen
* Sofort p=reject ohne Inventar aller Versender
* [SPF](/wissen/glossar/spf)/[DKIM](/wissen/glossar/dkim) nicht aligned — DMARC scheitert trotzdem
* Reports nie gelesen — Schatten-Versand unentdeckt

## Praxisbeispiel

Ein [Versicherungsmakler](/wissen/branchen/versicherungsmakler) startet DMARC mit p=none. Reports zeigen unbekannten Versand aus Asien — Spoofing-Kampagne. Nach DKIM-Fix für internes Tool: p=quarantine, Phishing-Versuche mit falscher Domain nehmen ab.

Mit p=none gesammelte Aggregate Reports zeigen plötzlich Versand aus unbekannter IP in Asien. IT blockiert den Dienst, korrigiert [SPF](/wissen/glossar/spf) und fährt auf quarantine hoch. Mandanten erhalten weniger gefälschte Mails mit dem Kanzleinamen — messbar an Support-Tickets zu Betrugsversuchen.

## Verwandte Begriffe

* [SPF](/wissen/glossar/spf)
* [DKIM](/wissen/glossar/dkim)
* [Phishing](/wissen/glossar/phishing)
* [Microsoft 365 im KMU](/wissen/microsoft-365/pillar)

<ServiceCta />


## FAQ

### Mit welcher DMARC-Policy starten?

p=none zum Sammeln von Reports, dann quarantine, später reject — nach [SPF](/wissen/glossar/spf)/DKIM-Stabilität.
