DMARC-Record-Generator
Erstellt einen gültigen DMARC-TXT-Record mit Richtlinie, Berichten und Alignment — oder prüft einen vorhandenen.
Der DMARC-Record-Generator läuft vollständig in Ihrem Browser. Domain und Berichtsadressen dienen nur dem Erstellen und Prüfen auf Ihrem Gerät.
CSP-Header-Generator öffnen
Über DMARC-Record-Generator
Der DMARC-Record-Generator baut den einen DNS-TXT-Record, der empfangenden Mailservern sagt, was mit Nachrichten geschehen soll, die vorgeben, von Ihrer Domain zu stammen, aber am SPF- und DKIM-Alignment scheitern. Der Record wird unter _dmarc.ihredomain veröffentlicht und ist eine semikolongetrennte Liste von Tag=Wert-Paaren mit strenger Reihenfolge: erst die Version, dann die Richtlinie. Optionale Tags, die den DMARC-Standardwerten entsprechen, werden weggelassen, damit der Record bequem unter der 255-Zeichen-Grenze bleibt. Ein zweiter Modus geht den umgekehrten Weg: Einen bereits veröffentlichten Record einfügen, und jedes Tag wird geparst und geprüft.
Funktionen
- Baut den Record mit den Tags in der von der Spezifikation verlangten Reihenfolge
- Richtlinie, Subdomain-Richtlinie, Prozentsatz und Alignment für SPF und DKIM
- Aggregat- (rua) und Forensik-Adressen (ruf), auf mailto: normalisiert
- Lässt optionale Tags weg, die dem DMARC-Standard entsprechen
- Liefert den TXT-Wert und eine fertige Zonendatei-Zeile
- Prüfmodus validiert einen bestehenden Record Tag für Tag
So verwendest du DMARC-Record-Generator
- Domain eingeben, um den Hostnamen des Records zu sehen
- Richtlinie wählen — mit none beginnen, solange Berichte gesammelt werden
- Eine Aggregat-Berichtsadresse ergänzen, um die Daten wirklich zu erhalten
- Den TXT-Wert beim DNS-Anbieter eintragen, oder in den Prüfmodus wechseln
Beispiel
Eingabe
domain example.com, policy none, rua dmarc@example.com
Ausgabe
v=DMARC1; p=none; rua=mailto:dmarc@example.com
Als TXT-Record unter _dmarc.example.com veröffentlicht — der reine Beobachtungs-Einstieg jedes Rollouts.
Häufige Fehler & Fehlerbehebung
- Der Prüfer meldet eine unbrauchbare Berichtsadresse. — DMARC-Berichtsziele sind URIs, keine nackten Adressen — sie brauchen das Präfix mailto:. Der Generator ergänzt es automatisch, handgeschriebene Records lassen es oft weg.
- Der Prüfer verlangt p= direkt nach v=DMARC1. — Die Spezifikation legt die Reihenfolge der ersten beiden Tags fest. Die Richtlinie direkt hinter die Version verschieben — alles danach darf beliebig stehen.
- Mails eines legitimen Absenders prallen nach der Veröffentlichung ab. — Genau das tut eine Reject-Richtlinie mit einem noch nicht autorisierten Absender. Auf p=none zurückgehen, die Aggregatberichte auswerten und erst dann wieder verschärfen.
Häufig gestellte Fragen
- Was bewirkt ein DMARC-Record eigentlich?
- Er sagt empfangenden Servern, was mit Nachrichten geschehen soll, die vorgeben, von Ihrer Domain zu kommen, aber SPF- und DKIM-Alignment nicht bestehen — und wohin Berichte gehen. Ohne ihn entscheidet jeder Empfänger selbst.
- Sollte ich mit p=none, quarantine oder reject beginnen?
- Mit none. Es ändert nichts an der Zustellung, schaltet aber die Aggregatberichte ein — so entdecken Sie jedes System, das legitim als Ihre Domain sendet. Erst wenn alle bestehen, auf quarantine und dann reject verschärfen.
- Was unterscheidet lockeres von striktem Alignment?
- Lockeres Alignment akzeptiert Subdomain-Treffer, Mail von bounce.example.com passt also zu example.com. Strikt verlangt exakte Übereinstimmung. Locker ist der Standard und für die meisten Organisationen richtig.
- Fragt dieser Generator mein DNS ab?
- Nein. Er baut und prüft den Record-Text auf Ihrem Gerät ohne jede DNS-Abfrage, es wird nichts über Ihre Domain gesendet.
Verwandte Tools
Alle ArrayKit-Tools