Was bedeuten adkim= und aspf= in DMARC? (Relaxed vs Strict)

Die Tags adkim= und aspf= steuern das DMARC-Alignment zwischen Header-From und den Signatur-Domains. Der Unterschied zwischen relaxed (r) und strict (s).

Stand: Juli 2026

Zusammenfassung: Die optionalen Tags adkim= und aspf= steuern in DMARC das sogenannte Identifier Alignment. Sie legen fest, ob die in SPF und DKIM genutzten Domains exakt (strict) mit der sichtbaren Absenderdomain übereinstimmen müssen oder ob Subdomains erlaubt sind (relaxed).

Damit eine E-Mail die DMARC-Prüfung (Domain-based Message Authentication, Reporting, and Conformance) erfolgreich besteht, reicht es nicht aus, dass SPF und DKIM technisch fehlerfrei validieren. DMARC fordert zusätzlich einen Bezug zur sichtbaren Absenderadresse (Header-From). Dieser Abgleich wird als Identifier Alignment bezeichnet.

Über die Tags adkim= (Alignment DKIM) und aspf= (Alignment SPF) legst du fest, wie streng dieser Abgleich erfolgen soll.

Die Vorgaben laut RFC 7489

Beide Tags akzeptieren zwei Werte: r für relaxed (gelockert) und s für strict (streng). Wenn du die Tags in deinem TXT-Record weglässt, wendet DMARC automatisch den gelockerten Modus (r) an.

Laut RFC 7489 gilt für DKIM: adkim: (plain-text; OPTIONAL; default is "r".) Indicates whether strict or relaxed DKIM Identifier Alignment mode is required by the Domain Owner.

Und analog für SPF: aspf: (plain-text; OPTIONAL; default is "r".) Indicates whether strict or relaxed SPF Identifier Alignment mode is required by the Domain Owner.

Ein DMARC-Record mit maximaler Strenge sieht wie folgt aus:

v=DMARC1; p=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@example.com

Relaxed Alignment (r): Der flexible Standard

Im Standardmodus (r) erlaubt DMARC eine Subdomain-Beziehung. Das bedeutet:

Dieser Modus ist für fast alle Unternehmen die richtige Wahl, da externe Dienstleister wie CRM-Systeme, Newsletter-Plattformen oder Helpdesks den E-Mail-Versand aus technischen Gründen fast immer über spezialisierte Subdomains abwickeln.

Strict Alignment (s): Die exakte Übereinstimmung

Im strikten Modus (s) fordert DMARC eine Zeichen-für-Zeichen-Übereinstimmung. Das bedeutet:

Der strikte Modus wird vor allem in hochsensiblen Branchen (wie dem Bankenwesen oder bei Regierungsstellen) eingesetzt, um zu verhindern, dass kompromittierte Subdomains E-Mails im Namen der Hauptdomain signieren können.

Konfiguration prüfen

Um zu testen, ob dein aktuelles Alignment auf relaxed oder strict eingestellt ist und ob deine externen E-Mail-Dienstanbieter die Anforderungen erfüllen, kannst du deine Konfiguration mit dem kostenlosen Kuveris-Scanner prüfen.

Weitere Hintergrundinformationen zu den Authentifizierungsmechanismen und praktische Schritt-für-Schritt-Anleitungen findest du in der DMARC-Übersicht und in Guides wie DMARC bei IONOS einrichten.

Weiterführende Links