auth.dmarc.multiple_records
Mehrere DMARC-Einträge
Was wir prüfen
Wir zählen die TXT-Einträge unter _dmarc.<domain>, die mit v=DMARC1 beginnen. RFC 7489 §6.6.3 verlangt von Empfängern, die DMARC-Verarbeitung abzubrechen, wenn mehr als einer existiert — das effektive Ergebnis ist gar keine Richtlinie. Die Lösung ist Löschen, nicht Hinzufügen.
Was dieses Ergebnis bedeutet
Die Domain veröffentlicht unter _dmarc.<domain> mehr als einen DMARC-Eintrag. Empfänger können nicht zwischen ihnen wählen, also verwerfen sie laut Spezifikation alle und wenden keine DMARC-Richtlinie an — genau als wäre keiner veröffentlicht. Was die Einträge auch deklarieren (p=reject eingeschlossen), bietet keinen Schutz.
Häufigste Ursache: zwei Einrichtungen, die je ihren eigenen _dmarc-Eintrag hinzufügen, oder ein alter Eintrag, der bei der Erstellung eines neuen stehen blieb.
Warum das wichtig ist
- Gar kein DMARC. Zwei Einträge bedeuten, Empfänger wenden keine Richtlinie an — deine Domain ist ungeschützt gegen Spoofing, selbst wenn einer der Einträge
p=rejectsagt. - Hebelt die Durchsetzung klammheimlich aus. Du glaubst womöglich, DMARC setze bei
rejectdurch, während Empfänger es wegen der Doppelung komplett ignorieren. - Auch das Reporting stoppt. Mit abgebrochener DMARC-Verarbeitung enden auch die Aggregatberichte — du verlierst den Einblick.
So behebst du das
Behalte genau einen Eintrag. Entscheide dich für die gewünschte Richtlinie und lösche jeden anderen
_dmarc-TXT-Eintrag, sodass ein einzelnerv=DMARC1-Eintrag verbleibt:_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"Führe die Absicht zusammen, nicht die Einträge. Spiegeln die zwei Einträge verschiedene Ziele (einer berichtend, einer durchsetzend), kombiniere die wirklich gewünschten Tags im einen verbleibenden Eintrag.
So fließt es in die Bewertung ein
Mehrere DMARC-Einträge treiben die DMARC-Richtlinien-Basis der Authentifizierungskategorie auf 0 — die effektive Richtlinie ist abwesend, was die Einträge auch deklarieren. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT _dmarc.example.com
"v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com"
"v=DMARC1; p=none"
Zwei DMARC-Einträge → Empfänger verwerfen alle, keine Richtlinie gilt (RFC 7489 §6.6.3)