DMARC pct-Tag
Das DMARC pct-Tag steuerte die schrittweise Durchsetzung der Richtlinie. DMARCbis entfernt es: was das für Ihre bestehenden DMARC-Einträge bedeutet.
Was ist das DMARC pct-Tag?
Das DMARC-Tag pct legte fest, auf welchen Prozentsatz der fehlgeschlagenen Nachrichten die DMARC-Richtlinie eines Domain-Inhabers angewendet wurde. Es war die einzige protokollinterne Möglichkeit, die Durchsetzung schrittweise einzuführen: Ein Eintrag mit pct=10 und p=quarantine sollte empfangende Mailserver anweisen, 10 % der fehlgeschlagenen Nachrichten in Quarantäne zu verschieben und den Rest durchzulassen. DMARCbis (RFC 9989, veröffentlicht im Mai 2026) entfernt das pct-Tag, weil empfangende Mailserver es uneinheitlich anwendeten und es selten das bewirkte, was Betreiber erwarteten.
Statusaktualisierung: DMARCbis entfernt das pct-Tag, aber das ist kein Notfall. Ihre bestehenden Einträge bleiben gültig, und empfangende Mailserver ändern die Behandlung Ihrer E-Mails nicht über Nacht. Was sich ändert: Ein DMARCbis-konformer Empfänger behandelt jedes pct<100 wie pct=100, ein Teilprozentsatz hält also nichts mehr zurück. Die nächstliegende Option innerhalb der Spezifikation ist das neue Tag t (Testing): t=y versetzt einen Eintrag in den Testmodus und stuft die effektive Richtlinie eine Stufe herab, ein Eintrag mit p=reject und t=y wird also wie p=quarantine behandelt, während t=n die angegebene Richtlinie durchsetzt. Es gibt keinen Prozentsatz und keine Abstufung, DMARCbis bietet für die schrittweise Einführung also keinen echten Ersatz. Dieses Problem liegt jetzt beim Betreiber.
Ein Beispiel: Ein Eintrag mit pct=50 und p=quarantine sollte die Hälfte der Nachrichten, die die DMARC-Prüfung nicht bestanden, in Quarantäne verschieben und den Rest zustellen. Weil empfangende Mailserver Zwischenwerte uneinheitlich berücksichtigten, stimmte der veröffentlichte Prozentsatz selten mit dem tatsächlich angewendeten Prozentsatz überein.
So funktionierte das DMARC pct-Tag
Ein Beispiel für einen DMARC-Eintrag mit dem pct-Tag:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; pct=25Die Absicht dahinter: Empfangende Mailserver sollten nur 25 % der nicht authentifizierten Nachrichten ablehnen, damit Administratoren die Ergebnisse beobachten konnten, bevor sie zur vollständigen Durchsetzung übergingen. In der Praxis berücksichtigten die meisten empfangenden Mailserver zuverlässig nur pct=0 oder pct=100, weshalb der Mechanismus entfernt wurde.
In Kombination mit aggregierten Berichten sollte das pct-Tag Domain-Inhabern helfen zu messen, wie sich Richtlinien auf verschiedene E-Mail-Ströme auswirken. Aggregierte Berichte erfüllen diese Aufgabe weiterhin, das Sampling-Tag erfüllt sie nicht mehr.
Was Sie tun sollten, wenn Ihre Einträge noch pct verwenden
- Es gibt nichts, was dringend geändert werden müsste. Ihr DMARC-Eintrag bleibt syntaktisch gültig, und empfangende Mailserver ändern die Behandlung Ihrer Nachrichten nicht an dem Tag, an dem die Spezifikation erscheint.
- Kennen Sie das neue Verhalten: Ein DMARCbis-konformer Empfänger behandelt
pct<100als vollständige Durchsetzung, ein Teilprozentsatz schwächt Ihre Richtlinie also nicht mehr ab. - Wenn Sie einen niedrigen Prozentsatz als Sicherheitsmarge veröffentlicht haben, planen Sie, vollständiges Alignment zu erreichen, bevor diese Marge wegfällt. Nutzen Sie aggregierte RUA-Berichte, um zu bestätigen, dass jede legitime Quelle SPF oder DKIM besteht.
- Für einen überwachten Testlauf ist
t=ydie Option innerhalb der Spezifikation, betrachten Sie sie aber als Herabstufung der Richtlinie um eine Stufe, nicht als Prozentsatz.
DMARC pct und DMARCeye
DMARCeye wurde für genau den Übergang entwickelt, den pct nie gut abgedeckt hat: den Wechsel von der Überwachung zur Durchsetzung, ohne legitime E-Mails zu beeinträchtigen. Die Plattform markiert unbekannte Absender, zeigt vor der Anwendung einer strengeren Richtlinie, was unter ihr fehlschlagen würde, und weist auf veraltete Tags wie pct hin, damit Sie sie nach Ihrem eigenen Zeitplan entfernen können.
Durch die Korrelation von Authentifizierungsergebnissen mit den Auswirkungen der Richtlinie bleibt jeder Verschärfungsschritt mit DMARCeye datenbasiert und risikoarm.
Möchten Sie wissen, wie gut Ihre eigene Domain geschützt ist? Führen Sie eine kostenlose DMARC-Prüfung durch:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.