Zurück zum Blog

Werkzeug

Mail-Security Check

Prüfe, wie gut eine Domain gegen E-Mail-Spoofing und Spam-Missbrauch abgesichert ist. Der Check fragt MX-, SPF-, DKIM- und DMARC-Records live per DNS ab.


Was bedeuten die Begriffe?

MX (Mail Exchange)

MX-Records legen fest, welche Server E-Mails für eine Domain entgegennehmen. Ohne MX kann die Domain keine Mails empfangen. Für den Spoofing-Schutz spielt MX keine direkte Rolle, gehört aber zum Gesamtbild einer Mail-Domain.

SPF (Sender Policy Framework)

Ein TXT-Record, der auflistet, welche Server im Namen der Domain senden dürfen. Der Empfänger prüft die einliefernde IP gegen diese Liste. Das Statement am Ende entscheidet, was mit allen anderen passiert: -all lehnt ab, ~all markiert, +all erlaubt alles und macht SPF nutzlos.

DKIM (DomainKeys Identified Mail)

Der sendende Server signiert jede Mail kryptografisch, der öffentliche Schlüssel liegt im DNS unter einem Selektor (z. B. selector1._domainkey.domain.de). Der Empfänger kann so prüfen, dass die Mail unterwegs nicht verändert wurde und wirklich vom autorisierten System stammt.

DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC verknüpft SPF und DKIM mit der sichtbaren Absenderadresse und sagt dem Empfänger, was bei Fehlschlag passieren soll: p=none (nur beobachten), p=quarantine (Spam-Ordner) oder p=reject (abweisen). Erst DMARC macht aus SPF und DKIM einen echten Schutz gegen gefälschte Absender.

MTA-STS (SMTP MTA Strict Transport Security)

SPF, DKIM und DMARC sichern ab, wer senden darf - MTA-STS sichert den Transportweg dorthin. SMTP verschlüsselt normalerweise nur, wenn die Gegenstelle es anbietet, und dieses Angebot lässt sich unterwegs wegstreichen. MTA-STS besteht aus zwei Teilen, die beide stimmen müssen: einem TXT-Record unter _mta-sts.domain.de, der die Richtlinie auffindbar macht, und der Policy-Datei unter https://mta-sts.domain.de/.well-known/mta-sts.txt, die Modus, Gültigkeit und die zulässigen MX-Server nennt. Im Modus enforce brechen absendende Server die Zustellung ab, statt unverschlüsselt oder an einen fremden Server auszuliefern. Ergänzend meldet TLS-RPT (_smtp._tls) genau solche Fehlschläge zurück.