auth.dmarc.invalid_policy
DMARC-Richtlinie ungültig
Was wir prüfen
Wir lesen das p=-Tag des DMARC-Eintrags und, falls vorhanden, das sp=-Tag. Beide müssen none, quarantine oder reject sein. Dieses Ergebnis bedeutet: Das p=-Tag fehlt oder trägt einen anderen Wert (ein Tippfehler wie p=rejekt), oder sp= trägt einen ungültigen Wert.
Was dieses Ergebnis bedeutet
RFC 7489 §6.6.3 sagt Empfängern genau, was sie mit so einem Eintrag tun: Nennt er ein Ziel für Aggregatberichte (rua=), verhalten sie sich, als wäre p=none veröffentlicht; nennt er keines, wenden sie gar kein DMARC an. So oder so existiert die Durchsetzung, die du veröffentlichen wolltest, nicht. Wir bewerten den Eintrag so, wie Empfänger ihn behandeln — die DMARC-Basis ist die von p=none (59) mit rua= und die eines fehlenden Eintrags (0) ohne — und nicht die Richtlinie, die der Tippfehler meinte.
Warum das wichtig ist
- Ein Tippfehler schaltet die Durchsetzung lautlos ab.
p=rejektsieht für einen Menschen wie reject aus und für einen Empfänger wie nichts. - Ohne
rua=ist der Eintrag wirkungslos. Keine Berichte, keine Richtlinie: Die Domain ist genau so ungeschützt wie eine, die nie DMARC veröffentlicht hat. - Strenge Empfänger verwerfen womöglich mehr. Manche Implementierungen behandeln jeden fehlerhaften Eintrag als fehlend, unabhängig von
rua=.
So behebst du das
Korrigiere das Richtlinien-Tag (und
sp=, falls du es nutzt):_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"Behalte
rua=, damit Empfänger, sollte ein Eintrag je wieder kaputtgehen, wenigstens auf Beobachtung zurückfallen und du weiter Berichte bekommst.Prüfe erneut. Das Ergebnis verschwindet, sobald
p=(undsp=) eine gültige Richtlinie tragen.