Workshop · ½ Tag · remote

DMARC bis p=reject, ohne dass legitime Mails verschwinden.

Ein DMARC-Eintrag mit p=none ist schnell gesetzt. Der Weg zu p=reject scheitert meistens an Absendern, die niemand auf dem Radar hat. In diesem Workshop finden wir sie gemeinsam, anhand Ihrer echten Reports, und richten SPF und DKIM so aus, dass Enforcement kein Risiko mehr ist.

Dauer
½ Tag, ca. 4 Stunden
Format
Remote, auf Wunsch vor Ort
Zielgruppe
Admins & Mail-Verantwortliche
Voraussetzungen
Zugriff auf DNS und Exchange Online

Für wen

Für alle, die für die Domain geradestehen müssen

Spätestens seit Google, Yahoo und Microsoft von grösseren Absendern DMARC verlangen, ist das Thema auf dem Tisch. Und oft auch die Unsicherheit, was beim Umstellen kaputtgehen könnte.

Einsteiger

Sie haben SPF, DKIM und DMARC schon gehört, aber nie wirklich verstanden, wie sie zusammenspielen. Sie wollen wissen, was die Einträge bedeuten und warum ein einzelnes Zeichen über die Zustellung entscheiden kann.

  • Die drei Verfahren verständlich erklärt
  • Am Beispiel Ihrer eigenen Domain

Erfahrene Admins

DMARC steht bei Ihnen seit Monaten auf p=none, die Reports stapeln sich ungelesen. Sie wollen endlich auf Enforcement und brauchen ein sauberes Vorgehen für Drittanbieter, Subdomains und Sonderfälle.

  • Report-Analyse und Alignment-Fehler
  • Strategie für Drittanbieter und Subdomains

Inhalte

Was Sie lernen

Technisch sauber, aber immer mit Blick auf die Frage, die zählt: Kommen die Mails danach noch an?

  • SPF richtig aufbauen: Mechanismen, ~all und -all, nur ein SPF-Eintrag pro Domain
  • Das Limit von 10 DNS-Lookups verstehen und SPF-Einträge entschlacken
  • DKIM in Exchange Online aktivieren: CNAME-Einträge, Selektoren und Schlüsselrotation
  • DKIM bei Drittanbietern wie Newsletter-Tools, CRM oder Ticketsystemen einrichten
  • DMARC-Tags verstehen: p, sp, rua, pct sowie adkim und aspf
  • Alignment: warum SPF «pass» noch lange kein DMARC «pass» bedeutet
  • Aggregate Reports (rua) lesen und unbekannte Absender identifizieren
  • Entscheiden, welche Absender autorisiert, umgezogen oder abgeschaltet werden
  • Der gestufte Weg: p=none, dann quarantine, dann reject
  • Subdomains und nicht versendende Domains gegen Spoofing absichern

Agenda

So läuft der halbe Tag ab

Richtwerte. Liegen bei Ihnen bereits Reports vor, verbringen wir mehr Zeit mit der Analyse.

  1. 08:30

    Bestandsaufnahme Ihrer Domains

    Wir lesen gemeinsam Ihre aktuellen SPF-, DKIM- und DMARC-Einträge aus und sammeln alle Systeme, die im Namen Ihrer Domain Mails verschicken könnten.

  2. 09:30

    SPF und DKIM sauber ausrichten

    SPF-Lookups zählen und reduzieren, DKIM in Exchange Online und bei Drittanbietern einrichten, Alignment mit der Absenderdomain herstellen.

  3. 10:45

    DMARC-Reports lesen

    Aufbau der Aggregate Reports, typische Muster, Weiterleitungen und Mailinglisten. Wir gehen Ihre echten Reports durch und ordnen jede Quelle ein.

  4. 11:45

    Fahrplan zu p=reject

    Massnahmen pro Absender, Zeitplan für die Stufen quarantine und reject, Rückweg bei Problemen und Monitoring nach der Umstellung.

Ergebnis

Ein Fahrplan, nach dem Sie ohne Bauchweh auf Enforcement gehen

Für die laufende Auswertung der Reports können Sie unser eigenes Tool DMARC Geeks nutzen, müssen aber nicht. Der Fahrplan funktioniert mit jedem Report-Dienst.

Artikel: DMARC auf p=reject umstellen

  • Inventar aller legitimen Absender mit Status SPF, DKIM und Alignment
  • Bereinigter SPF-Eintrag unter dem Lookup-Limit
  • DKIM aktiv für Exchange Online und die wichtigsten Drittanbieter
  • DMARC-Eintrag mit Reporting, bereit für die nächste Stufe
  • Zeitplan von p=none über quarantine bis reject, mit Kriterien pro Stufe
  • Checkliste für neue Absender, damit es so bleibt
Nils Lappenbusch, Trainer des Workshops

Trainer

Nils Lappenbusch

Microsoft Certified Trainer (MS-102, MD-102) · Founder & Technology Architect

«Bei fast jeder Domain taucht in den Reports ein Absender auf, den niemand kannte: der Scanner im Keller, das alte Shop-System, ein Newsletter-Tool aus einem früheren Projekt. Genau diese Systeme finden wir im Workshop, bevor p=reject sie stilllegt.»

SPF · DKIM · DMARCExchange OnlineMailflowDMARC GeeksMicrosoft Certified Trainer

Häufige Fragen

DMARC-Workshop: was Sie wissen sollten

Was, wenn wir noch gar keinen DMARC-Eintrag haben?

Dann setzen wir im Workshop einen mit p=none und Reporting auf. Damit Sie im Workshop schon echte Daten haben, empfehlen wir, den Eintrag zwei bis vier Wochen vorher zu setzen. Wir schicken Ihnen dafür nach dem Vorgespräch eine kurze Anleitung.

Stellen wir im Workshop direkt auf p=reject um?

In der Regel nicht. Der Workshop schafft die Grundlage: Absender bereinigt, SPF und DKIM ausgerichtet, Fahrplan festgelegt. Die Stufen quarantine und reject folgen, wenn die Reports zeigen, dass alle legitimen Mails sauber authentifiziert sind.

Funktioniert das auch ohne Microsoft 365?

Ja. SPF, DKIM und DMARC sind offene Standards. Die DKIM-Einrichtung zeigen wir am Beispiel von Exchange Online, die Prinzipien gelten aber für jeden Mailserver und jeden Versanddienst.

Was kostet der Workshop?

Festpreis pro Workshop und Team. Die Offerte erhalten Sie nach einem kurzen Vorgespräch, in dem wir auch klären, wie viele Domains wir anschauen.

In welcher Sprache und mit welchem Abschluss?

Auf Deutsch, auf Wunsch auch auf Schweizerdeutsch. Auf Wunsch erhalten die Teilnehmenden eine Teilnahmebestätigung. Wichtiger ist aber der Fahrplan, den Sie danach umsetzen.

Wer verschickt eigentlich alles Mails in Ihrem Namen?

In 30 Minuten schauen wir auf Ihre Domain und klären, wie der Workshop für Ihr Team aussehen soll. Danach erhalten Sie eine Offerte mit Festpreis.