Ihre E-Mail kann zwar ein grünes Häkchen für SPF und DKIM anzeigen, aber dennoch als DMARC-Fehler markiert werden – ein Missverhältnis, das gefälschte Nachrichten durchschlüpfen lässt und die Zustellbarkeit beeinträchtigt. Der Grund dafür ist das Alignment (die Übereinstimmung): die Regel, die vorschreibt, dass die Domain, die die Nachricht authentifiziert, mit der im „From“-Header angezeigten Adresse übereinstimmen muss.
Warum SPF und DKIM allein nicht ausreichen
SPF (Sender Policy Framework) validiert die Return-Path-Adresse, den Envelope-Sender, der für Rückläufer (Bounces) verwendet wird. Diese Adresse gehört oft einem E-Mail-Dienstleister und nicht der Marke, die Sie im Posteingang sehen.
DKIM (DomainKeys Identified Mail) verifiziert die Domain, die der kryptografischen Signatur im Header beigefügt ist. Der Unterzeichner kann die eigene Domain des Absenders oder die Domain eines Drittanbieters sein.
Beide Prüfungen können erfolgreich sein, dennoch wird DMARC (Domain-based Message Authentication, Reporting & Conformance) einen Fehler melden, wenn weder der Return-Path noch die DKIM-Signatur-Domain mit der sichtbaren „From“-Adresse übereinstimmen.
Die vier häufigsten Alignment-Fehler
- Vom Anbieter verwaltete Domains – Viele Bulk-Mail-Plattformen legen ihren eigenen Return-Path fest und signieren mit ihrem eigenen DKIM-Schlüssel. Wenn Sie diese nicht durch Ihre eigene Domain ersetzen, erkennt DMARC eine Abweichung.
- E-Mail-Weiterleitung – Wenn ein nachgelagerter Server eine Nachricht weiterleitet, schlägt die SPF-Prüfung meist fehl, da die IP-Adresse des Weiterleiters nicht in Ihrem SPF-Record aufgeführt ist. Wenn sich zudem die DKIM-Signatur auf dem Weg verändert, hat DMARC keine Grundlage mehr für eine erfolgreiche Prüfung.
- Fehlerhaftes DKIM – Ein falsch konfigurierter Schlüssel oder ein DNS-Fehler kann dazu führen, dass DKIM fehlschlägt. In diesem Fall verlässt sich DMARC auf SPF, und wenn der SPF-Return-Path nicht übereinstimmt, schlägt auch dies fehl.
- Strikter Alignment-Modus – Die Einstellung
aspf=soderadkim=sweist DMARC an, eine exakte Domain-Übereinstimmung zu verlangen, nicht nur eine Beziehung zur Parent-Domain. Subdomains, die sich auch nur um einen Punkt unterscheiden, führen zu einem Fehler.
So finden Sie das Problem
Öffnen Sie den Quelltext der betreffenden Nachricht und suchen Sie den Authentication-Results-Header. Dort werden die Ergebnisse der SPF-, DKIM- und DMARC-Prüfungen zusammen mit den jeweils geprüften Domains aufgelistet.
- Vergleichen Sie das smtp.mailfrom (den Return-Path) mit der Domain im From-Header.
- Vergleichen Sie das header.d-Tag innerhalb des DKIM-Signature-Blocks mit der From-Domain.
Wenn keiner der Vergleiche eine Übereinstimmung ergibt, ist das Alignment die Ursache.
Lösungen für ein erfolgreiches DMARC-Ergebnis
- Verwenden Sie einen ausgerichteten Return-Path – Die meisten Versandplattformen ermöglichen es Ihnen, eine eigene Bounce-Domain zu veröffentlichen. Verweisen Sie diese Domain auf eine von Ihnen kontrollierte DNS-Zone und fügen Sie sie Ihrem SPF-Record hinzu.
- Implementieren Sie eine ausgerichtete DKIM-Signatur – Setzen Sie das
d=-Tag in der DKIM-Signatur auf Ihre eigene Domain (oder eine Ihnen gehörende Subdomain) und veröffentlichen Sie den entsprechenden öffentlichen Schlüssel im DNS. Da DKIM die meisten Weiterleitungsszenarien übersteht, ist es der zuverlässigste Weg, um Alignment zu erreichen.
Fazit
SPF und DKIM erfolgreich zu bestehen, ist nur die halbe Miete; ohne Domain-Alignment wird DMARC Ihre Nachrichten weiterhin als nicht authentifiziert markieren. Richten Sie entweder den Return-Path oder die DKIM-Signatur-Domain an der sichtbaren „From“-Adresse aus, überprüfen Sie die Einstellungen in Ihren Roh-Headern und passen Sie den Grad der Strenge bei Bedarf an. Sobald das Alignment steht, wird DMARC ein „Pass“ melden, was Ihre Marke schützt und die Zustellbarkeit in den Posteingang verbessert.
