E-Mail-Weiterleitungen und DMARC: warum SPF dabei bricht
Weitergeleitete Mails fallen bei SPF durch — planmäßig. Warum das so ist, wann DKIM rettet, was Mailinglisten anders macht und wann wirklich Post verloren geht.
Kaum ein DMARC-Bericht kommt ohne sie aus: Einträge, in denen die eigene Mail bei SPF durchfällt, obwohl alles richtig eingerichtet ist. Der Übeltäter ist fast immer eine Weiterleitung — die alte Vereinsadresse, das Uni-Postfach mit Umleitung, der Kollege, der alles an sein Privatkonto schickt. Das ist kein Fehler in Ihrer Einrichtung, sondern eine Eigenheit des Systems, die man einmal verstanden haben muss.
Warum SPF bei Weiterleitungen bricht
SPF prüft, ob der EINLIEFERNDE Server für die Absenderdomain senden darf. Bei einer Weiterleitung nimmt der weiterleitende Server Ihre Mail an und schickt sie erneut los — jetzt liefert ER ein, und er steht natürlich nicht in Ihrem SPF. Aus Sicht des Endempfängers: SPF fail. Das ist konstruktionsbedingt und betrifft jede Domain der Welt.
Warum DKIM die Lage rettet
Die DKIM-Signatur steckt IN der Mail und übersteht die Weiterleitung, solange der Inhalt unverändert bleibt. DMARC braucht nur EINE bestandene, ausgerichtete Prüfung — deshalb besteht eine sauber signierte Mail auch nach der Weiterleitung: SPF fail, DKIM pass, DMARC pass. Genau deshalb gehört DKIM zwingend zur Einrichtung, bevor DMARC verschärft wird.
Wann wirklich Post verloren geht
- Ihre Domain hat p=reject, aber KEIN funktionierendes DKIM: Dann fällt jede weitergeleitete Mail komplett durch — der häufigste echte Schaden.
- Der Weiterleitungs-Server verändert die Mail (Virenscanner-Fußzeilen!): DKIM bricht trotz korrekter Einrichtung.
- Der Empfänger einer Weiterleitung sieht ständig SPF-fails von derselben Quelle und stuft sie irgendwann als verdächtig ein.
Die Praxis-Empfehlung daraus: DKIM für jeden Versandweg aktivieren, DMARC erst nach sauberen Berichten verschärfen — und in den Berichten Weiterleitungs-fails als das lesen, was sie sind: Rauschen, kein Alarm. Wer selbst viel weiterleitet (etwa Info-Adressen an mehrere Postfächer), verteilt besser serverseitig ans selbe Postfachsystem statt über externe Weiterleitungen.
Häufige Fragen
In meinen DMARC-Berichten steht ein fremder Server mit SPF fail und DKIM pass — Angriff?
Nein, das ist die Signatur einer Weiterleitung: fremder Einlieferer (SPF fail), aber Ihre gültige Unterschrift (DKIM pass). DMARC besteht, alles in Ordnung.
Sollte ich den Weiterleitungs-Server in mein SPF aufnehmen?
Nein. Sie wissen nie vollständig, wohin Empfänger weiterleiten, und jeder zusätzliche include weicht Ihre Liste auf und kostet DNS-Lookups. Die richtige Antwort auf Weiterleitungen ist DKIM, nicht ein aufgeblähtes SPF.
Was ist ARC?
Authenticated Received Chain — ein Verfahren, mit dem Zwischenstationen (Listen, Weiterleiter) die ursprünglichen Prüfergebnisse signiert mitgeben. Große Anbieter werten es aus, um legitime Weiterleitungen trotz gebrochener Prüfungen anzunehmen. Als Domain-Inhaber müssen Sie dafür nichts tun.