D

DMARC aspf-Tag

Das aspf-Tag im DMARC-Eintrag legt fest, ob SPF-Alignment strikt oder relaxed geprüft wird. Funktionsweise, Beispiele und Empfehlungen im Überblick.


Was ist das DMARC aspf-Tag?

Das aspf-Tag in einem DMARC-Eintrag definiert den Alignment-Modus für SPF-Authentifizierungsprüfungen. Es bestimmt, wie streng die bei der SPF-Prüfung verwendete Domain (die „Envelope From“- oder „Return-Path“-Domain) mit der im From-Header der E-Mail sichtbaren Domain übereinstimmen muss. Kurz gesagt steuert aspf, ob DMARC Subdomains als aligned behandelt oder für das Alignment eine exakte Übereinstimmung verlangt.

Dieses Tag spielt eine wesentliche Rolle dabei, die Absenderidentität abzusichern und Domain-Imitation zu verhindern. Indem Sie aspf in Ihrem DMARC-Eintrag festlegen, definieren Sie, wie tolerant Mailbox-Anbieter beim Vergleich der SPF-authentifizierten Domain mit der für Empfänger sichtbaren Domain sein sollen.

So funktioniert das aspf-Tag

Das aspf-Tag akzeptiert einen von zwei möglichen Werten: r für relaxed Alignment (Standard) oder s für striktes Alignment. Diese Einstellungen bestimmen, wie ähnlich die authentifizierte Domain und die From-Header-Domain einander sein müssen.

Beispiel eines DMARC-Eintrags mit aspf-Tag:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; aspf=s
 

In diesem Beispiel erzwingt das Tag aspf=s striktes Alignment für SPF-Prüfungen.

  • Relaxed Alignment (aspf=r): Erlaubt, dass Subdomains der Absenderdomain als aligned gelten. E-Mails von mail.example.com sind zum Beispiel mit example.com aligned.
  • Striktes Alignment (aspf=s): Verlangt eine exakte Übereinstimmung zwischen der bei der SPF-Prüfung verwendeten Domain und der Domain im From-Header. In diesem Fall ist mail.example.com nicht mit example.com aligned.

Fehlt das aspf-Tag im DMARC-Eintrag, gilt standardmäßig relaxed Alignment (r).

Warum SPF-Alignment für DMARC entscheidend ist

SPF allein bestätigt, dass ein Mailserver berechtigt ist, im Namen einer bestimmten Domain zu senden. Es bestätigt aber nicht, dass die sichtbare Absenderdomain (die die Nutzer sehen) mit der authentifizierten Domain übereinstimmt. Das aspf-Tag schließt diese Lücke, indem es Konsistenz zwischen der technischen Versanddomain und der für Menschen sichtbaren Domain erzwingt.

Korrektes SPF-Alignment hilft, Spoofing und Phishing zu verhindern, weil Angreifer keine Nachrichten von Subdomains oder fremden Domains senden können, die lediglich die SPF-Prüfung bestehen. Dieses Alignment ist entscheidend für die vollständige Ausrichtung, die vorliegt, wenn sowohl SPF als auch DKIM erfolgreich mit derselben Domain aligned sind.

Striktes oder relaxed Alignment: die richtige Wahl

Ob Sie striktes oder relaxed Alignment verwenden, hängt von Ihrer Domain-Struktur und Ihren Mailflüssen ab:

  • Relaxed Alignment (r): Ideal für Organisationen, die E-Mails von mehreren Subdomains oder über Drittanbieter mit leicht abweichenden Versanddomains senden. Es bietet Flexibilität während der ersten DMARC-Einführung.
  • Striktes Alignment (s): Empfohlen für ausgereifte E-Mail-Programme mit kontrollierter Infrastruktur. Es bietet maximalen Schutz, weil exakte Domain-Übereinstimmungen erforderlich sind.

Viele Organisationen starten mit relaxed Alignment und beobachten die aggregierten Berichte, bevor sie zu striktem Alignment wechseln, sobald alle legitimen Absender korrekt konfiguriert sind. Dieses Vorgehen unterstützt einen reibungslosen Übergang zur vollständigen DMARC-Durchsetzung (p=quarantine oder p=reject).

Das aspf-Tag und DMARCeye

DMARCeye erkennt und analysiert die aspf-Alignment-Einstellung Ihrer Domain automatisch beim Auswerten von DMARC-Einträgen. Die Plattform visualisiert SPF-Alignment-Ergebnisse über alle Absender hinweg und hilft Ihnen, Domains ohne Alignment, Inkonsistenzen bei Subdomains und Drittanbieter-Versender zu identifizieren, die am strikten Alignment scheitern könnten.

Indem DMARCeye Alignment-Daten mit Authentifizierungsergebnissen verknüpft, zeigt es, welche Quellen Ihre aspf-Vorgabe erfüllen oder verletzen, und erleichtert so die Feinabstimmung Ihrer Konfiguration. Ob relaxed oder strikt: DMARCeye stellt sicher, dass die SPF-Validierung ein sicheres, regelkonformes und zustellbares E-Mail-Ökosystem unterstützt.

Prüfen Sie Ihren eigenen SPF-Eintrag:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.