E-Mail-Sicherheit

E-Mail-Sicherheit & Mail-Zustellung — geprüft statt angenommen

Ihre Rechnungen landen beim Kunden im Spam, während jemand anderes unter Ihrer Domain Phishing verschickt: Beides hat dieselbe Ursache. Ohne korrekt eingerichtetes SPF, DKIM und DMARC kann ein empfangender Server echte Mails Ihrer Domain nicht von gefälschten unterscheiden.

Wir prüfen den gesamten E-Mail-Kanal — DNS-Einträge, Absendersysteme, Filter und Quarantäne in Exchange Online — und richten ihn so ein, dass legitime Nachrichten zugestellt und gefälschte abgewiesen werden. Schrittweise, damit unterwegs keine echte Mail verloren geht.

Was wir übernehmen

E-Mail-Sicherheit in Exchange Online: was wir einrichten und prüfen

SPF richtig konfigurieren

Wir erfassen alle Systeme, die in Ihrem Namen senden — Exchange Online, Newsletter-Dienst, ERP, Website — und bilden sie in einem einzigen gültigen SPF-Eintrag ab, der das Limit von zehn DNS-Abfragen einhält.

DKIM in Microsoft 365

Für jede Absenderdomain werden die DKIM-Schlüssel veröffentlicht und die Signatur aktiviert — auch für Drittsysteme, die unter Ihrer Domain versenden. Anders als SPF bleibt eine DKIM-Signatur bei Weiterleitungen in der Regel gültig.

DMARC einführen

DMARC startet im Beobachtungsmodus. Wir werten die Berichte aus, korrigieren Absender, die noch durchfallen, und verschärfen die Richtlinie schrittweise von none über quarantine bis reject — ohne dass legitime Mails verloren gehen.

Anti-Phishing und Spoofing-Schutz

Die Schutzrichtlinien in Exchange Online Protection und Microsoft Defender for Office 365 werden auf Ihre Organisation eingestellt: Identitätswechsel, gefälschte Absender, schädliche Links und Anhänge.

Quarantäne mit Zuständigkeit

Ein Filter ist nur so gut wie der Prozess dahinter. Wir legen fest, wer Quarantäne prüft, in welchem Rhythmus und nach welchen Regeln Nachrichten freigegeben werden — damit weder Phishing durchrutscht noch Aufträge liegen bleiben.

SMTP-Relay und Zustellwege

Geräte und Anwendungen, die Mails versenden, erhalten einen dokumentierten Versandweg, der zu SPF und DMARC passt. So scheitern Scans und Rechnungen nicht an der eigenen Absicherung.

Typische Ausgangslagen

Mail-Zustellung und Spoofing: woran es meistens liegt

Mails landen im Spam

Angebote und Rechnungen erreichen den Empfänger nicht oder nur im Junk-Ordner. Häufig fehlt die DKIM-Signatur, der SPF-Eintrag ist unvollständig oder ein Drittsystem sendet ohne Berechtigung.

Jemand sendet in Ihrem Namen

Kunden erhalten gefälschte Nachrichten mit Ihrer Absenderadresse. Solange DMARC fehlt oder auf none steht, gibt Ihre Domain empfangenden Servern keine Anweisung, solche Mails abzuweisen.

DMARC steht seit Jahren auf none

Der Eintrag wurde einmal angelegt, die Berichte hat nie jemand gelesen. Wir werten sie aus und bringen die Richtlinie kontrolliert auf einen Stand, der tatsächlich schützt.

Ablauf

Von der Prüfung zur wirksamen DMARC-Richtlinie

Prüfung

Wir prüfen SPF, DKIM, DMARC, MX-Einträge und die Schutzrichtlinien Ihrer Umgebung und erfassen alle Systeme, die unter Ihrer Domain senden.

Korrektur

Fehlende und fehlerhafte Einträge werden korrigiert, DKIM aktiviert und DMARC im Beobachtungsmodus gestartet.

Auswertung

Über mehrere Wochen werten wir die DMARC-Berichte aus und bereinigen Absender, die noch nicht korrekt authentifiziert sind.

Verschärfung

Die Richtlinie wird schrittweise verschärft. Sie erhalten eine Dokumentation aller Einträge und Absendersysteme.

FAQ

Häufige Fragen

Weitere Fragen beantwortet unsere FAQ-Seite — oder schreiben Sie uns kurz.

Warum landen unsere E-Mails im Spam?

Meist, weil der empfangende Server die Nachricht nicht eindeutig Ihrer Domain zuordnen kann: SPF unvollständig, DKIM nicht aktiviert, DMARC fehlt. Weitere Ursachen sind ein Drittsystem, das ohne Berechtigung in Ihrem Namen sendet, oder Inhalte und Anhänge, die Filter auslösen. Die Header einer betroffenen Mail zeigen, welche Prüfung fehlgeschlagen ist.

Reicht SPF allein nicht aus?

Nein. SPF prüft nur den technischen Absender und versagt häufig bei Weiterleitungen. DKIM signiert die Nachricht selbst, und erst DMARC legt fest, was mit Mails geschieht, die die Prüfungen nicht bestehen. Wirksam ist nur das Zusammenspiel aller drei.

Wie lange dauert die Einführung von DMARC?

Die Einträge selbst sind schnell gesetzt. Zeit braucht die Beobachtungsphase: Erst wenn die Berichte über mehrere Wochen zeigen, dass alle legitimen Absender korrekt authentifiziert sind, wird die Richtlinie verschärft. Je mehr Systeme unter Ihrer Domain senden, desto länger dauert dieser Schritt.

Brauchen wir dafür Microsoft Defender for Office 365?

Für SPF, DKIM und DMARC nicht — das sind DNS-Einträge und Einstellungen, die mit Exchange Online zur Verfügung stehen. Defender for Office 365 ergänzt den Schutz um erweiterte Anti-Phishing-Richtlinien sowie die Prüfung von Links und Anhängen. Ob sich das für Sie lohnt, klären wir anhand Ihrer Lizenzierung.

Erstcheck

Kommen Ihre E-Mails zuverlässig an?

Wir prüfen SPF, DKIM, DMARC und die Schutzrichtlinien Ihrer Domain und sagen Ihnen, wo nachgebessert werden muss — der Erstcheck ist kostenlos und unverbindlich.