Identifier Alignment (DMARC)
Identifier Alignment stellt sicher, dass die von SPF und DKIM geprüften Domains zur sichtbaren Absenderdomain passen. So funktioniert es in DMARC.
Was ist Identifier Alignment in DMARC?
Identifier Alignment ist ein zentrales Konzept in DMARC. Es stellt sicher, dass die in den Authentifizierungsprüfungen verwendeten Domains mit der sichtbaren Domain übereinstimmen, die Empfänger sehen. Einfach gesagt wird überprüft, dass die technischen Absenderdomains (die SPF und DKIM verwenden) zur menschenlesbaren "From"-Adresse im E-Mail-Header passen. Das Alignment schützt Nutzer vor Spoofing-Angriffen, die Abweichungen zwischen Domains ausnutzen, um legitim zu wirken.
Ohne Identifier Alignment könnten Angreifer SPF oder DKIM mit völlig fremden Domains bestehen und betrügerische Nachrichten authentisch wirken lassen. DMARC erzwingt das Alignment, damit die sichtbare und die authentifizierte Domain zur selben Organisation oder Subdomain-Struktur gehören.
So funktioniert Identifier Alignment
Wenn ein empfangender Mailserver DMARC auswertet, führt er zwei zentrale Prüfungen durch:
- SPF-Alignment: vergleicht die Domain in der Envelope-From-Adresse mit der Domain im sichtbaren From-Header.
- DKIM-Alignment: vergleicht die Domain im DKIM-Tag "d=" (die signierende Domain) mit dem sichtbaren From-Header.
Besteht SPF oder DKIM und erfüllt das Alignment mit der From-Domain, besteht die Nachricht die DMARC-Authentifizierung. Erfüllt keiner der beiden Mechanismen das Alignment, fällt die Nachricht bei DMARC durch und wird gemäß der veröffentlichten Richtlinie der Domain behandelt (keine Maßnahme, Quarantäne oder Ablehnung).
Beispiel:
From: billing@example.com
Return-Path: mail.example.com
DKIM-Signature: d=example.comIn diesem Beispiel erfüllen sowohl die SPF- als auch die DKIM-Domain das Alignment mit example.com, die Nachricht besteht DMARC also.
Striktes vs. Relaxed Alignment
DMARC unterstützt für SPF und DKIM jeweils zwei Alignment-Modi, gesteuert über die Tags adkim und aspf im DMARC-Eintrag:
- Relaxed Alignment (Standard): erlaubt, dass Subdomains das Alignment mit der Organisationsdomain erfüllen (z. B. erfüllt
mail.example.comdas Alignment mitexample.com). - Striktes Alignment: verlangt eine exakte Domain-Übereinstimmung (z. B. erfüllt
billing.example.comdas Alignment mitexample.comnicht).
Beispiel für einen DMARC-Eintrag mit striktem Alignment:
v=DMARC1; p=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@example.comStriktes Alignment erhöht den Schutz vor Spoofing, kann aber zu fälschlichen Ablehnungen führen, wenn Subdomains oder Drittanbieter-Absender nicht korrekt konfiguriert sind.
Warum Identifier Alignment für die E-Mail-Authentifizierung wichtig ist
Das Identifier Alignment macht DMARC stärker als SPF oder DKIM allein. Es stellt sicher, dass die Authentifizierung nicht nur technisch gültig, sondern auch inhaltlich stimmig ist. Ohne Alignment könnte ein Angreifer Nachrichten von einer fremden Domain senden, die die Authentifizierung trotzdem bestehen, und Empfänger damit in die Irre führen.
Das Alignment hilft, Folgendes zu verhindern:
- Domain-Spoofing
- Phishing-Angriffe, die sich als vertrauenswürdige Marken ausgeben
- Betrügerische Nachrichten über nicht freigegebene Drittplattformen
Ein korrektes Alignment verbessert auch die E-Mail-Zustellbarkeit, weil es Postfachanbietern signalisiert, dass die Domain des Absenders authentifiziert und legitim ist.
Identifier Alignment und DMARCeye
DMARCeye analysiert das SPF- und DKIM-Alignment kontinuierlich über alle Domains und Subdomains hinweg. Die Plattform visualisiert, wo das Alignment fehlschlägt, identifiziert unautorisierte Absender und hilft, DMARC-Richtlinien für eine korrekte Durchsetzung zu justieren.
Indem DMARCeye Authentifizierungsergebnisse mit Alignment-Daten verknüpft, hebt es Absender hervor, die SPF oder DKIM bestehen, aber am Alignment scheitern - ein Hinweis auf mögliche Fehlkonfigurationen oder Spoofing. Mit diesen Erkenntnissen können Sicherheitsteams die Domain-Sicherheit optimieren und zuverlässig auf eine vollständige DMARC-Durchsetzung hinarbeiten.
Möchten Sie wissen, wie gut Ihre eigene Domain geschützt ist? Führen Sie eine kostenlose DMARC-Prüfung durch:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.