Was Sie mit dem Ergebnis anfangen können

Versandeinstellungen nachvollziehen

Erkennen Sie, welche Regeln und Schlüssel Ihre Domain veröffentlicht und welche Einstellungen fachlich geprüft werden sollten.

Transportsignale einordnen

Sehen Sie ausgewählte Hinweise von DNS und erreichbaren Mailservern. Unvollständige Messungen bleiben als solche erkennbar.

Mit den zuständigen Personen weiterarbeiten

Besprechen Sie konkrete Befunde mit Ihrer internen IT oder Ihrem Anbieter. Der Report hält den Prüfstand für diese Abstimmung fest.

Was der E-Mail-Check untersucht

Prüfbereiche und Aussagegrenzen
BereichAussage des Checks
SPFVeröffentlichte Regeln für den E-Mail-Versand und ausgewählte Konfigurationsmerkmale
DKIMAuffindbare DNS-Schlüssel anhand einer begrenzten Selektorsuche; kein Nachweis für jede tatsächlich versendete Nachricht
DMARCVeröffentlichte Domainrichtlinie und ihre Konfiguration
Mailserver und TransportAusgewählte MX-, SMTP-/TLS- und Transportschutzsignale, soweit erreichbar und auswertbar
Weitere DNS-SicherheitsmerkmaleDie im jeweiligen Prüfumfang vorgesehenen Domainmerkmale; Umfang abhängig von Nutzung und Messbarkeit

SPF, DKIM und DMARC wirken zusammen, lösen aber unterschiedliche Aufgaben. Ein DNS-Eintrag allein belegt nicht, dass jeder Versanddienst korrekt eingebunden ist oder jede Nachricht die erwartete Prüfung besteht.

Was dieser Check offenlässt

Der Domaincheck liest keine echten Nachrichten und prüft keine Mailboxen, Zugangsdaten, Anhänge, Spamfilter oder die Reputation jeder Versand-IP. Er bestätigt weder allgemeine Phishingsicherheit noch garantierte Zustellbarkeit.

Die DKIM-Selektorsuche ist begrenzt. Ein nicht gefundener Schlüssel beweist nicht, dass Ihre Domain niemals DKIM verwendet. Das Alignment und die Signatur einer konkreten Nachricht müssen an dieser Nachricht beurteilt werden.

E-Mail-Sicherheit verstehen

Die wichtigsten E-Mail-Sicherheitsprotokolle

Moderne E-Mail-Sicherheit basiert auf mehreren Protokollen, die zusammenwirken. Hier erfahren Sie, was jedes Protokoll macht, wie es funktioniert und welche typischen Probleme auftreten.

Ausgehende E-Mails (Authentifizierung)
Eingehende E-Mails (Transportschutz)
SPF Sender Policy Framework

Was es macht

SPF veröffentlicht Regeln dafür, welche Systeme eine Domain als SMTP-Absender verwenden dürfen. Gemeint sind die Envelope-Absenderdomain beziehungsweise die HELO-Identität, nicht automatisch die sichtbare From-Adresse.

So funktioniert es

Der empfangende Server wertet die SPF-Regeln für die entsprechende Domain mit der IP-Adresse des sendenden Servers aus. Regeln können auch auf weitere DNS-Abfragen verweisen. DMARC betrachtet zusätzlich die Ausrichtung zur sichtbaren Absenderdomain.

Typische Probleme

  • 10-Lookup-Limit überschritten durch zu viele include-Anweisungen
  • Drittanbieter-Dienste (Newsletter, CRM) vergessen in SPF aufzunehmen
  • Bei E-Mail-Weiterleitung versagt SPF, da die IP des Weiterleiters nicht autorisiert ist
DKIM DomainKeys Identified Mail

Was es macht

DKIM ermöglicht einem Versanddienst, ausgewählte Nachrichtenheader und den Nachrichtenkörper digital zu signieren. Der Empfänger prüft die Signatur anhand eines veröffentlichten DNS-Schlüssels.

So funktioniert es

Die DKIM-Signatur nennt die signierende Domain und einen Selektor. Damit findet der Empfänger den öffentlichen Schlüssel im DNS. Der Domaincheck sucht diese Schlüssel; die Signatur einer echten Nachricht prüft er nicht.

Typische Probleme

  • Inhaltsänderungen durch Weiterleitungsserver machen die Signatur ungültig
  • Schlüsselrotation nicht mit DNS-Veröffentlichung und noch unterwegs befindlichen Nachrichten abgestimmt
  • Selector falsch konfiguriert bei Drittanbieter-Diensten
DMARC Domain-based Message Authentication

Was es macht

DMARC verbindet die sichtbare Absenderdomain mit SPF- und DKIM-Prüfergebnissen und veröffentlicht eine Richtlinie für den Umgang mit Fehlschlägen.

So funktioniert es

DMARC besteht, wenn mindestens eine erfolgreiche SPF- oder DKIM-Prüfung zur sichtbaren Absenderdomain ausgerichtet ist. Die Policy kann none, quarantine oder reject verlangen; empfangende Systeme wenden zusätzlich eigene Regeln an. Berichte teilnehmender Empfänger können bei der Auswertung helfen.

Typische Probleme

  • Zu schnelle Progression zu p=reject ohne vollständige Sender-Erfassung
  • Subdomain-Alignment (aspf/adkim) nicht korrekt konfiguriert
  • Reports nicht ausgewertet - Shadow-IT-Quellen bleiben unentdeckt
BIMI Brand Indicators for Message Identification

Was es macht

BIMI veröffentlicht einen Verweis auf ein Markenlogo für unterstützende E-Mail-Dienste. Ein vorhandener DNS-Eintrag garantiert weder Logoanzeige noch eine Verifizierungsmarkierung.

So funktioniert es

Die Anzeige hängt von der DMARC-Konfiguration, dem Logoformat und den jeweiligen Regeln des empfangenden Dienstes ab. Je nach Dienst sind zusätzliche Zertifikate erforderlich. Der Domaincheck erteilt keine Marken- oder Zertifikatsfreigabe.

Typische Probleme

  • Logo nicht im korrekten SVG Tiny PS Format
  • Die Zertifikats- oder Anzeigeanforderungen des empfangenden Dienstes sind nicht erfüllt
  • Bei gewünschter BIMI-Anzeige: DMARC-Voraussetzungen des Empfängers prüfen und Policyänderungen auf legitime Versandwege abstimmen
MTA-STS Mail Transfer Agent Strict Transport Security

Was es macht

MTA-STS veröffentlicht Anforderungen an TLS-Verbindungen zu den empfangenden Mailservern einer Domain. Durchgesetzt werden sie von unterstützenden sendenden Systemen.

So funktioniert es

Ein DNS-Eintrag unter _mta-sts verweist auf den Policy-Stand; eine HTTPS-Datei unter /.well-known/mta-sts.txt beschreibt Modus und zulässige MX-Hosts. Im Modus enforce sollen unterstützende Sender nur passende verschlüsselte Verbindungen verwenden. Das ist keine Ende-zu-Ende-Verschlüsselung.

Typische Probleme

  • Policy-Datei nicht über HTTPS erreichbar oder falscher Pfad
  • MX-Einträge in Policy stimmen nicht mit DNS überein
  • Zu schneller Wechsel auf enforce - ältere Server können keine TLS-Verbindung herstellen
TLS-RPT TLS Reporting

Was es macht

TLS-RPT ermöglicht unterstützenden Sendern, Berichte über erfolgreiche oder fehlgeschlagene TLS-Verbindungen zu Ihrer Domain zu liefern.

So funktioniert es

Ein DNS-Eintrag unter _smtp._tls legt Reportziele per E-Mail oder HTTPS fest. Unterstützende Sender können aggregierte JSON-Berichte senden. Der Wolf-Agents-Domaincheck prüft die veröffentlichte Konfiguration; er sammelt oder analysiert diese Berichte nicht.

Typische Probleme

  • Report-Adresse nicht konfiguriert - keine Sichtbarkeit über TLS-Probleme
  • Report-Volume kann bei hohem E-Mail-Aufkommen erheblich sein
  • Reports fehlen oder decken nur einen Teil der sendenden Systeme ab

Einrichtung und Fehlersuche: E-Mail-Sicherheitsratgeber. Grundlagen zum Zusammenspiel: DMARC und Identifier Alignment.

Vom E-Mail-Ergebnis zum Report

Der E-Mail-Report dokumentiert den geprüften Domainstand mit Befunden, Erläuterungen und Hinweisen zur Messabdeckung. Nutzen Sie PDF zum Ablegen, DOCX für eigene Ergänzungen und CSV für die weitere Bearbeitung der Befundtabelle.

Die angebotenen Reportdateien sind in der kostenlosen Beta ohne E-Mail-Adresse erhältlich. Auch Domains ohne E-Mail-Versand erhalten PDF-, DOCX- und CSV-Reports, wenn das Ergebnis für den Download gespeichert werden konnte. Der Report verwendet den eigenen Prüfumfang für nicht sendende Domains.

Die E-Mail-Zusendung ist freiwillig und schaltet keine weiteren Inhalte frei. Speichern Sie benötigte Dateien lokal; ein erneuter Download ist nur möglich, solange das zugehörige Ergebnis verfügbar ist.

So gehen Sie vor

  1. Geben Sie eine Domain ein, die Sie prüfen dürfen, und starten Sie den Check.
  2. Prüfen Sie die Befunde zur Domainnutzung, zu DNS und erreichbaren Mailserver-Signalen. Beachten Sie eingeschränkte oder fehlende Messungen.
  3. Nutzen Sie die angebotenen Dateien für Ihre weitere Arbeit. Starten Sie nach Änderungen bei Bedarf selbst einen neuen Check.

Fragen zum E-Mail-Security-Check

Prüfen Sie mein Postfach oder verdächtige Anhänge?

Nein. Sie geben eine Domain ein. Der Check untersucht ihre öffentliche Konfiguration und ausgewählte erreichbare Mailserver-Signale. Er ist kein Viren-, Anhang- oder Postfachscan.

Kann ich damit SPF, DKIM und DMARC gemeinsam prüfen?

Ja, innerhalb des beschriebenen Umfangs. SPF und DMARC werden anhand veröffentlichter Domaininformationen untersucht. DKIM-Schlüssel müssen über einen auffindbaren Selektor erreichbar sein. Die begrenzte Suche findet nicht zwingend alle verwendeten Schlüssel.

Warum wird mein DKIM-Schlüssel nicht gefunden?

Der verwendete Selektor kann außerhalb der Suche liegen, ein DNS-Eintrag kann fehlen oder die Abfrage kann eingeschränkt sein. Prüfen Sie den tatsächlichen Selektor Ihres Versanddienstes; individuelle Namen können Sie in den erweiterten Optionen angeben. Ein fehlender Treffer allein ist kein Beweis für fehlende DKIM-Signierung. Ein vorhandener _domainkey-Namensraum allein belegt umgekehrt keinen öffentlichen Schlüssel und keine geprüfte Nachrichtensignatur.

Beweist ein gutes Ergebnis, dass meine E-Mails ankommen?

Nein. Zustellung hängt auch von Faktoren ab, die dieser Check nicht untersucht, etwa Nachrichteninhalt, Reputation, Versandpraxis und Empfängerregeln. Das Ergebnis bewertet ausgewählte Konfigurationsmerkmale Ihrer Domain.

Validiert der Check das DMARC-Alignment meiner Nachrichten?

Er untersucht Domaininformationen, keine echten versendeten Nachrichten. Ob eine konkrete Nachricht mit SPF oder DKIM passend zur sichtbaren Absenderdomain ausgerichtet ist, muss anhand dieser Nachricht und ihrer Prüfergebnisse beurteilt werden.

Kann ich eine Domain prüfen, die keine E-Mails sendet?

Ja. Dafür gibt es eine eigene Auswertung mit einem eigenen Prüfumfang. Wenn das Ergebnis für den Download gespeichert werden konnte, stehen auch hier PDF, DOCX und CSV bereit. Nicht erhobene Punkte sind keine bestandenen Prüfungen.

Ist der Wolf-Agents-Report ein DMARC-Aggregatbericht?

Nein. DMARC-Aggregatberichte sind Meldungen von empfangenden Systemen über beobachtete Nachrichten. Unser Report dokumentiert den technischen Domaincheck zu einem Messzeitpunkt. Er ist kein Dienst zum Sammeln oder Auswerten Ihrer DMARC-Aggregatberichte.

Wo finde ich Hilfe zur Einrichtung?

Unsere E-Mail-Sicherheitsratgeber erklären konkrete Konfigurationsthemen. Beispiele sind SPF bei STRATO, DKIM bei Netcup und SMTP-TLS bei Hetzner.