auth.dmarc.multiple_records

Mehrere DMARC-Einträge

Was wir prüfen

Wir zählen die TXT-Einträge unter _dmarc.<domain>, die mit v=DMARC1 beginnen. RFC 7489 §6.6.3 verlangt von Empfängern, die DMARC-Verarbeitung abzubrechen, wenn mehr als einer existiert — das effektive Ergebnis ist gar keine Richtlinie. Die Lösung ist Löschen, nicht Hinzufügen.

Was dieses Ergebnis bedeutet

Die Domain veröffentlicht unter _dmarc.<domain> mehr als einen DMARC-Eintrag. Empfänger können nicht zwischen ihnen wählen, also verwerfen sie laut Spezifikation alle und wenden keine DMARC-Richtlinie an — genau als wäre keiner veröffentlicht. Was die Einträge auch deklarieren (p=reject eingeschlossen), bietet keinen Schutz.

Häufigste Ursache: zwei Einrichtungen, die je ihren eigenen _dmarc-Eintrag hinzufügen, oder ein alter Eintrag, der bei der Erstellung eines neuen stehen blieb.

Warum das wichtig ist

So behebst du das

  1. Behalte genau einen Eintrag. Entscheide dich für die gewünschte Richtlinie und lösche jeden anderen _dmarc-TXT-Eintrag, sodass ein einzelner v=DMARC1-Eintrag verbleibt:

    _dmarc.example.com.  IN  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
    
  2. Führe die Absicht zusammen, nicht die Einträge. Spiegeln die zwei Einträge verschiedene Ziele (einer berichtend, einer durchsetzend), kombiniere die wirklich gewünschten Tags im einen verbleibenden Eintrag.

So fließt es in die Bewertung ein

Mehrere DMARC-Einträge treiben die DMARC-Richtlinien-Basis der Authentifizierungskategorie auf 0 — die effektive Richtlinie ist abwesend, was die Einträge auch deklarieren. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT _dmarc.example.com
"v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
"v=DMARC1; p=none"

Zwei DMARC-Einträge → Empfänger verwerfen alle, keine Richtlinie gilt (RFC 7489 §6.6.3)

Referenzen