Werkzeug
Mail-Security Check
Prüfe, wie gut eine Domain gegen E-Mail-Spoofing und Spam-Missbrauch abgesichert ist. Der Check fragt MX-, SPF-, DKIM- und DMARC-Records live per DNS ab.
Was bedeuten die Begriffe?
MX (Mail Exchange)
MX-Records legen fest, welche Server E-Mails für eine Domain entgegennehmen. Ohne MX kann die Domain keine Mails empfangen. Für den Spoofing-Schutz spielt MX keine direkte Rolle, gehört aber zum Gesamtbild einer Mail-Domain.
SPF (Sender Policy Framework)
Ein TXT-Record, der auflistet, welche Server im Namen der Domain senden dürfen. Der Empfänger prüft die einliefernde IP gegen diese Liste. Das Statement am Ende entscheidet, was mit allen anderen passiert: -all lehnt ab, ~all markiert, +all erlaubt alles und macht SPF nutzlos.
DKIM (DomainKeys Identified Mail)
Der sendende Server signiert jede Mail kryptografisch, der öffentliche Schlüssel liegt im DNS unter einem Selektor (z. B. selector1._domainkey.domain.de). Der Empfänger kann so prüfen, dass die Mail unterwegs nicht verändert wurde und wirklich vom autorisierten System stammt.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC verknüpft SPF und DKIM mit der sichtbaren Absenderadresse und sagt dem Empfänger, was bei Fehlschlag passieren soll: p=none (nur beobachten), p=quarantine (Spam-Ordner) oder p=reject (abweisen). Erst DMARC macht aus SPF und DKIM einen echten Schutz gegen gefälschte Absender.
MTA-STS (SMTP MTA Strict Transport Security)
SPF, DKIM und DMARC sichern ab, wer senden darf - MTA-STS sichert den Transportweg dorthin. SMTP verschlüsselt normalerweise nur, wenn die Gegenstelle es anbietet, und dieses Angebot lässt sich unterwegs wegstreichen. MTA-STS besteht aus zwei Teilen, die beide stimmen müssen: einem TXT-Record unter _mta-sts.domain.de, der die Richtlinie auffindbar macht, und der Policy-Datei unter https://mta-sts.domain.de/.well-known/mta-sts.txt, die Modus, Gültigkeit und die zulässigen MX-Server nennt. Im Modus enforce brechen absendende Server die Zustellung ab, statt unverschlüsselt oder an einen fremden Server auszuliefern. Ergänzend meldet TLS-RPT (_smtp._tls) genau solche Fehlschläge zurück.