auth.dmarc.alignment_mode
DMARC-Alignment-Modus
Was wir prüfen
Wir lesen die Tags adkim= und aspf=, die festlegen, wie streng DMARC verlangt, dass die DKIM- und SPF-Domains mit der sichtbaren From:-Domain übereinstimmen. r (relaxed, der Standard) akzeptiert Subdomains derselben Organisationsdomain; s (strikt) verlangt eine exakte Übereinstimmung Zeichen für Zeichen.
Was dieses Ergebnis bedeutet
Dies ist ein informativer Befund, der die Alignment-Konfiguration der Domain meldet — weder Bestehen noch Scheitern. DMARC besteht nur, wenn ein bestehendes SPF- oder DKIM-Ergebnis zusätzlich mit der From:-Domain ausgerichtet ist. Der Alignment-Modus entscheidet, wie nachsichtig dieser Vergleich ist.
- Relaxed (
r) — der empfohlene Standard.From: user@example.comrichtet sich mit einem DKIM-d=mail.example.comoder einem SPF-Return-Path beibounce.example.comaus, weil alle die Organisationsdomainexample.comteilen. Genau das brauchen Drittabsender (Marketing, CRM, Ticketing) fast immer, da sie über eigene Subdomains signieren oder bouncen. - Strikt (
s) — nur exakte Übereinstimmung.From: user@example.comrichtet sich nur mit DKIM-d=example.comund einem SPF-Return-Path exakt beiexample.comaus. Eine gültige Signatur vonmail.example.comscheitert am Alignment.
Wann strikt sinnvoll ist
Striktes Alignment ist für Umgebungen mit hohem Sicherheitsanspruch — Finanz, Behörden, hochwertiges B2B —, wo eine kompromittierte Subdomain keinen Verkehr für die Wurzeldomain authentifizieren können darf. Es funktioniert nur, wenn sich jeder legitime Absender exakt ausrichtet — prüfe das in deinen Aggregatberichten, bevor du umstellst.
So fließt es in die Bewertung ein
Der Alignment-Modus ist informativ und bringt keinen Punktabzug. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT _dmarc.example.com
"v=DMARC1; p=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@example.com"
^^^^^^^^^^^^^^^^ striktes Alignment für DKIM und SPF