F

Full Alignment

Full Alignment: SPF und DKIM bestehen und stimmen beide mit der Absenderdomain überein. So erreichen Sie die höchste Stufe der DMARC-Authentifizierung.


Was ist Full Alignment in der E-Mail-Authentifizierung?

Full Alignment bezeichnet in DMARC den Zustand, in dem sowohl die SPF- als auch die DKIM-Prüfung bestanden wird und beide mit der Domain im sichtbaren From-Header der E-Mail übereinstimmen. Dies ist die höchste Stufe der Domain-Identitätsprüfung: Die Nachricht ist technisch authentifiziert und eindeutig der Domain des Absenders zugeordnet. Full Alignment gilt als Goldstandard der E-Mail-Authentizität unter DMARC-Durchsetzung.

Erreicht eine Nachricht Full Alignment, besteht sie die SPF- und die DKIM-Prüfung jeweils einzeln, und beide stimmen mit demselben Domainnamen im From-Header überein. Dieses Alignment bestätigt den empfangenden Mailservern, dass die Nachricht legitim ist, von einem autorisierten System versendet wurde und auf dem Zustellweg nicht manipuliert wurde.

So funktioniert Full Alignment

Unter DMARC besteht eine Nachricht die Authentifizierung, wenn SPF oder DKIM besteht und ein Alignment mit der Absenderdomain erreicht. Full Alignment liegt vor, wenn beide gleichzeitig bestehen und übereinstimmen. Der empfangende Mailserver führt dazu die folgenden Prüfungen durch:

  • SPF-Prüfung: Bestätigt, dass die IP-Adresse oder der sendende Server E-Mails für die Domain im Envelope From (MAIL FROM) versenden darf und dass diese Domain mit der sichtbaren Absenderdomain übereinstimmt.
  • DKIM-Prüfung: Validiert die digitale Signatur der Nachricht mit dem öffentlichen Schlüssel, der im DNS unter der signierenden Domain (dem d=-Tag) veröffentlicht ist, und stellt sicher, dass auch diese Domain mit der Absenderdomain übereinstimmt.

Wenn beide Prüfungen erfolgreich sind und die Domains übereinstimmen, erreicht die Nachricht Full Alignment:

From: billing@example.com
Return-Path: mail.example.com
DKIM-Signature: d=example.com
 

Hier stimmen sowohl SPF als auch DKIM mit example.com überein und erfüllen damit die Full-Alignment-Bedingung von DMARC.

Warum Full Alignment wichtig ist

Full Alignment bietet die stärkste Garantie für Authentizität in der E-Mail-Kommunikation. Es bestätigt, dass eine Nachricht aus der autorisierten Mail-Infrastruktur einer Domain stammt, von genau dieser Domain kryptografisch signiert wurde und den Empfängern eine übereinstimmende Domain anzeigt. Diese umfassende Überprüfung senkt das Risiko von Spoofing, Phishing und Marken-Nachahmung erheblich.

Vorteile von Full Alignment:

  • Höchstmögliches Vertrauens- und Authentizitätssignal für Mailbox-Provider
  • Bessere Inbox-Platzierung und Absenderreputation
  • Stärkerer Schutz vor nicht autorisierten Drittanbieter-Absendern
  • Geringeres Risiko, dass Nachrichten unter strikten DMARC-Richtlinien abgelehnt werden
  • Bessere forensische Transparenz und genauere Berichte

Organisationen, die DMARC mit p=reject durchsetzen, streben häufig Full Alignment über alle legitimen Mailströme an, bevor sie die strikte Durchsetzung aktivieren. So ist sichergestellt, dass alle autorisierten Absender korrekt konfiguriert sind und legitimer Datenverkehr nicht versehentlich abgelehnt wird.

Full Alignment erreichen

Full Alignment erfordert eine abgestimmte Konfiguration der SPF-, DKIM- und DMARC-Einträge. Bewährte Vorgehensweisen:

  • Stellen Sie sicher, dass alle sendenden Domains und Subdomains gültige SPF- und DKIM-Einträge haben
  • Verwenden Sie konsistente Domainnamen in den Feldern From, Return-Path und DKIM d=
  • Konfigurieren Sie Drittanbieter so, dass sie sich mit Ihrer Domain statt mit ihrer eigenen authentifizieren
  • Setzen Sie für maximale Sicherheit strikte Alignment-Modi (adkim=s und aspf=s) im DMARC-Eintrag
  • Prüfen Sie regelmäßig aggregierte DMARC-Berichte, um zu bestätigen, welche Mailquellen ein Alignment erreichen

Beispiel eines DMARC-Eintrags, der striktes Full Alignment durchsetzt:

v=DMARC1; p=reject; adkim=s; aspf=s; rua=mailto:dmarc-reports@example.com
 

Wenn sowohl adkim als auch aspf auf s gesetzt sind, müssen die Domains exakt übereinstimmen: eine zentrale Voraussetzung für konsistentes Full Alignment über alle Nachrichten hinweg.

Full Alignment und DMARCeye

DMARCeye bietet detaillierte Einblicke in die Authentifizierungsergebnisse und den Alignment-Status für jede Domain und jeden Absender. Die Plattform zeigt, welche Nachrichten SPF, DKIM oder beides bestehen, sodass Administratoren Lücken im Alignment erkennen und gezielt auf vollständige Konformität hinarbeiten können.

Die Analyse-Engine von DMARCeye verknüpft SPF- und DKIM-Alignment-Daten mit DMARC-Berichten und identifiziert Absender ohne Full Alignment, sei es aufgrund von Drittanbieter-Konfigurationen, fehlenden DNS-Einträgen oder nicht passenden Selektoren. Mit umsetzbaren Erkenntnissen und übersichtlichen Dashboards hilft DMARCeye Organisationen, sicher von der Überwachung zur vollständigen Durchsetzung zu gelangen und dabei Zustellbarkeit und Domain-Integrität zu erhalten.

Möchten Sie wissen, wie gut Ihre eigene Domain geschützt ist? Führen Sie eine kostenlose DMARC-Prüfung durch:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.