DNS-Sicherheitskonfiguration: SPF, DMARC, DNSSEC & CAA erklärt
Umfassender Leitfaden zur DNS-Sicherung und Verhinderung von E-Mail-Spoofing und DNS-Hijacking.
Führen Sie dieselbe Prüfung jetzt durch — kostenlos
Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.
Keine Registrierung · <60s · DSGVO/EU-Verarbeitung
Warum DNS-Sicherheit kritisch ist
Die DNS-Einträge Ihrer Domain sind das Fundament Ihrer Online-Präsenz. Sie teilen der Welt mit, wo Ihre Website liegt, wohin Ihre E-Mails zugestellt werden sollen und wer berechtigt ist, Sicherheitszertifikate für Ihre Domain auszustellen. Sind diese Einträge schlecht konfiguriert, können Angreifer sie auf verschiedene verheerende Weisen ausnutzen.
E-Mail-Spoofing ist eine der häufigsten Bedrohungen. Ohne angemessene DNS-Sicherheit kann jeder auf der Welt E-Mails versenden, die scheinbar von Ihrer Domain stammen. Ihre Kunden könnten Phishing-E-Mails erhalten, die exakt so aussehen, als kämen sie von Ihnen – mit der Aufforderung, eine Zahlung zu leisten, auf schädliche Links zu klicken oder ihre Zugangsdaten preiszugeben. Das schadet Ihrem Ruf und setzt Ihre Kunden dem Betrugsrisiko aus.
DNS-Hijacking ist eine weitere ernste Bedrohung. Ein Angreifer, der Ihre DNS-Einträge ändern kann, kann Ihre Besucher auf eine gefälschte Version Ihrer Website umleiten – und ihre Anmeldedaten und Zahlungsinformationen abfangen, bevor er sie an die echte Website weiterleitet. Der Besucher bemerkt unter Umständen nie, dass etwas nicht stimmt.
Die vier Säulen der DNS-Sicherheit – SPF, DKIM, DMARC und DNSSEC – adressieren jeweils unterschiedliche Aspekte dieser Bedrohungen. Wenn Sie alle vier umsetzen, erhalten Sie einen umfassenden Schutz.
SPF (Sender Policy Framework)
SPF ist ein DNS-Eintrag, der angibt, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden. Wenn ein empfangender Mailserver eine E-Mail erhält, die vorgibt, von Ihrer Domain zu stammen, prüft er Ihren SPF-Eintrag, um festzustellen, ob der sendende Server auf der genehmigten Liste steht. Ist das nicht der Fall, kann die E-Mail als verdächtig markiert oder direkt abgelehnt werden.
SPF einzurichten bedeutet, einen TXT-Eintrag zum DNS Ihrer Domain hinzuzufügen. Der Eintrag beginnt mit "v=spf1", gefolgt von einer Liste autorisierter Versandquellen, und endet mit einer Richtlinie, wie mit nicht autorisierten Absendern zu verfahren ist. "-all" zu verwenden bedeutet, jede E-Mail von einem nicht gelisteten Server abzulehnen. "~all" zu verwenden bedeutet, sie als verdächtig zu behandeln (Soft Fail). Verwenden Sie niemals "+all", da dies jedem erlauben würde, als Ihre Domain zu senden.
Wenn Sie Google Workspace für E-Mails nutzen, sollte Ihr SPF-Eintrag die Versandserver von Google einschließen. Nutzen Sie Microsoft 365, schließen Sie die Server von Microsoft ein. Nutzen Sie beide plus einen Drittanbieterdienst wie Mailchimp für Newsletter, müssen Sie alle drei einschließen. Beachten Sie, dass SPF auf 10 DNS-Lookups beschränkt ist – wenn Sie viele Dienste nutzen, kann dies zur Herausforderung werden und Sie müssen Ihren Eintrag möglicherweise optimieren.
DKIM (DomainKeys Identified Mail)
DKIM treibt die E-Mail-Authentifizierung einen Schritt weiter, indem es jeder ausgehenden E-Mail Ihrer Domain eine kryptografische digitale Signatur hinzufügt. So funktioniert es: Ihr Mailserver signiert jede Nachricht mit einem privaten Schlüssel, den nur Sie kontrollieren. Ein zugehöriger öffentlicher Schlüssel wird in Ihren DNS-Einträgen veröffentlicht. Wenn ein empfangender Mailserver Ihre E-Mail erhält, ruft er den öffentlichen Schlüssel aus dem DNS ab und verwendet ihn, um die Signatur zu überprüfen. Stimmt die Signatur überein, ist die E-Mail authentisch und wurde nicht manipuliert. Stimmt sie nicht überein, handelt es sich bei der E-Mail wahrscheinlich um eine Fälschung.
DKIM wird in der Regel über die Verwaltungskonsole Ihres E-Mail-Anbieters konfiguriert – Google Workspace, Microsoft 365 und die meisten E-Mail-Hosting-Anbieter verfügen über Assistenten zur DKIM-Einrichtung. Sobald Sie DKIM in den Einstellungen Ihres Anbieters aktivieren, erhalten Sie einen DNS-Eintrag zum Hinzufügen. Der Eintrag sieht kryptisch aus (er enthält eine lange Zeichenfolge mit einem öffentlichen Schlüssel), aber Sie müssen ihn nur wie angegeben zu Ihrem DNS hinzufügen.
Der wesentliche Vorteil von DKIM über die Authentifizierung hinaus besteht darin, dass es auch die Integrität der E-Mail-Inhalte schützt. Eine mit DKIM signierte Nachricht kann nach der Signierung nicht verändert werden, ohne dass die Signatur ungültig wird. Das bedeutet: Selbst wenn jemand Ihre E-Mail während der Übertragung abfängt, kann er ihren Inhalt nicht unbemerkt verändern.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
DMARC ist die Richtlinienebene, die auf SPF und DKIM aufsetzt. Sie beantwortet die Frage: „Was sollen empfangende Mailserver tun, wenn eine E-Mail vorgibt, von meiner Domain zu stammen, aber die SPF- oder DKIM-Prüfungen nicht besteht?“ Und ebenso wichtig: „Könnt ihr mir bitte Berichte darüber schicken, was mit den von meiner Domain versendeten E-Mails geschieht?“
Es gibt drei DMARC-Richtlinien. Die erste, „p=none“, ist ein reiner Überwachungsmodus. Sie blockiert oder markiert keine E-Mails, weist die empfangenden Server jedoch an, Ihnen Berichte über das zu senden, was sie beobachten. Hier sollten Sie beginnen – Sie könnten feststellen, dass legitime Absender (wie Ihr CRM, Ihre Newsletter-Plattform oder Ihr E-Commerce-System) in Ihrem Namen E-Mails versenden, die von Ihrer SPF- oder DKIM-Konfiguration nicht abgedeckt sind. Mit der Überwachung zu beginnen, gibt Ihnen 2 bis 4 Wochen Zeit, diese zu identifizieren und zu beheben, bevor Sie zur Durchsetzung übergehen.
Die zweite Richtlinie, „p=quarantine“, weist die empfangenden Server an, E-Mails, die die DMARC-Prüfungen nicht bestehen, in den Spam-Ordner statt in den Posteingang zu verschieben. Dies ist ein guter Zwischenschritt – er verringert die Auswirkungen gefälschter E-Mails, ohne zu riskieren, dass legitime E-Mails abgelehnt werden.
Die dritte Richtlinie, „p=reject“, ist der Goldstandard. E-Mails, die die DMARC-Prüfungen nicht bestehen, werden direkt abgelehnt – sie erreichen niemals den Posteingang des Empfängers. Dies ist der wirksamste Schutz gegen E-Mail-Spoofing von Ihrer Domain.
DMARC-Berichte sind XML-Dateien, die an die im Eintrag angegebene E-Mail-Adresse gesendet werden. Im Rohformat können sie schwer zu lesen sein, doch es gibt kostenlose und kostenpflichtige Tools, die sie auf lesbare Weise auswerten und visualisieren. Diese Berichte zeigen Ihnen jede IP-Adresse, die E-Mails mit dem Anspruch versendet, von Ihrer Domain zu stammen, ob diese E-Mails SPF und DKIM bestehen und wie viele es sind.
DNSSEC (DNS Security Extensions)
DNSSEC adressiert einen anderen Angriffsvektor: das DNS-System selbst. Wenn Ihr Browser die IP-Adresse einer Website abfragt, sendet er Anfragen an DNS-Server. Normalerweise gibt es keine Möglichkeit zu überprüfen, ob die Antwort, die Sie erhalten, legitim ist – ein Angreifer, der sich zwischen Ihnen und dem DNS-Server positioniert, könnte eine gefälschte IP-Adresse zurückgeben, die auf eine schädliche Website verweist. Dies wird als DNS-Cache-Poisoning bezeichnet.
DNSSEC löst dies, indem es den DNS-Einträgen kryptografische Signaturen hinzufügt. Wenn ein DNS-Resolver eine Antwort zurückgibt, enthält diese eine Signatur, die über eine in der DNS-Root-Zone verankerte Vertrauenskette überprüft werden kann. Stimmt die Signatur nicht überein, weiß der Resolver, dass die Antwort manipuliert wurde, und lehnt sie ab.
DNSSEC wird bei Ihrem Domain-Registrar aktiviert – dem Unternehmen, bei dem Sie Ihre Domain registriert haben. Die meisten großen Registrare unterstützen DNSSEC. Der Vorgang besteht in der Regel darin, dass Sie zu Ihren Domain-Einstellungen gehen, die DNSSEC-Option suchen und sie aktivieren. Der Registrar übernimmt die Erzeugung der kryptografischen Schlüssel. Nach der Aktivierung sollten Sie 24 bis 72 Stunden für die Verbreitung (Propagation) einplanen und mit einem Online-DNSSEC-Testtool überprüfen, ob es funktioniert.
CAA (Certification Authority Authorization)
CAA-Einträge sind ein einfacher, aber wirkungsvoller Schutz gegen die unbefugte Ausstellung von SSL-Zertifikaten. Ohne CAA-Einträge könnte jede der Hunderten von Zertifizierungsstellen (CAs) weltweit potenziell ein Zertifikat für Ihre Domain ausstellen – entweder durch einen Fehler oder infolge einer Kompromittierung. Ein für Ihre Domain ausgestelltes gefälschtes Zertifikat könnte für einen Man-in-the-Middle-Angriff gegen Ihre Besucher verwendet werden.
Mit CAA-Einträgen können Sie genau festlegen, welche CAs berechtigt sind, Zertifikate für Ihre Domain auszustellen. Wenn Sie beispielsweise Let's Encrypt für alle Ihre Zertifikate nutzen, können Sie einen CAA-Eintrag hinzufügen, der ausschließlich Let's Encrypt die Ausstellung von Zertifikaten erlaubt. Jede andere CA, die eine Zertifikatsignieranforderung für Ihre Domain erhält, sieht diesen Eintrag und verweigert die Ausstellung.
Sie können außerdem einen iodef-Eintrag aufnehmen, der eine E-Mail-Adresse angibt, an die CAs Benachrichtigungen senden sollen, wenn sie eine unbefugte Zertifikatsanforderung für Ihre Domain erhalten – was Ihnen eine frühzeitige Warnung vor möglichen Angriffen verschafft.
Häufig gestellte Fragen
Benötige ich alle vier: SPF, DKIM, DMARC und DNSSEC? Ja, denn sie schützen vor unterschiedlichen Bedrohungen. SPF und DKIM authentifizieren Ihre E-Mails. DMARC erzwingt diese Authentifizierung und schafft durch die Berichterstattung Transparenz. DNSSEC schützt die Integrität Ihrer DNS-Einträge selbst. Jede Ebene fügt einen Schutz hinzu, den die anderen nicht bieten.
Mein DMARC ist auf p=none eingestellt. Bin ich geschützt? Nein. p=none ist ausschließlich ein Überwachungsmodus. Er blockiert oder markiert keine gefälschten E-Mails. Er weist die empfangenden Server lediglich an, Ihnen Berichte zu senden. Sie benötigen p=quarantine oder p=reject, um gefälschte E-Mails tatsächlich daran zu hindern, Posteingänge zu erreichen.
Kann ich mehrere SPF-Einträge haben? Nein – pro Domain ist nur ein SPF-TXT-Eintrag zulässig. Wenn Sie mehrere haben, lassen die meisten Mailserver die SPF-Prüfung vollständig fehlschlagen. Fassen Sie alle Ihre Versandquellen in einem einzigen Eintrag zusammen.
Wie lange dauert die DNS-Verbreitung? DNS-Änderungen werden in der Regel innerhalb von 1 bis 48 Stunden weltweit verbreitet. Die genaue Dauer hängt von der TTL-Einstellung (Time To Live) Ihres DNS-Eintrags ab. Wenn Sie vor den Änderungen eine niedrige TTL setzen, kann die Verbreitung innerhalb von Minuten erfolgen.
Was ist ein verwaister DNS-Eintrag (Dangling Record) und warum ist er gefährlich? Ein verwaister Eintrag ist ein Eintrag, der auf eine Ressource verweist, die nicht mehr existiert – zum Beispiel eine Subdomain, die auf einen von Ihnen gekündigten Cloud-Dienst verweist. Angreifer können diese verwaiste Ressource registrieren oder übernehmen und nutzen, um schädliche Inhalte auszuliefern, die scheinbar von Ihrer legitimen Domain stammen.
Ihre Domain jetzt prüfen
Führen Sie eine kostenlose Sicherheitsprüfung durch und sehen Sie, ob Ihre Domain die beschriebenen Probleme hat.