Anleitung zur Einrichtung von CodeTwo DKIM, DMARC und SPF

von

Zuletzt aktualisiert:
5 Lesezeit: 5 Minuten
Anleitung zur Einrichtung von CodeTwo DKIM, DMARC und SPF

Wichtigste Erkenntnisse

  • Die Absicherung Ihrer CodeTwo-Nachrichten mit SPF, DKIM und DMARC ist für den Schutz Ihrer Domain und eine zuverlässige Zustellung in den Posteingang unerlässlich.
  • Aktualisieren Sie Ihren bestehenden SPF-Eintrag mit der entsprechenden regionalen Adresse von CodeTwo, wenn Sie den Cloud- oder Combo-Modus nutzen.
  • Konfigurieren Sie DKIM direkt über Ihr Microsoft 365 Defender-Portal, da CodeTwo für die E-Mail-Signatur Exchange Online verwendet.
  • Beginnen Sie Ihre DMARC-Einführung mit einer „p=none“-Richtlinie, um Ihren E-Mail-Verkehr sicher zu beobachten und Konfigurationsfehler zu erkennen, bevor Sie strengere Regeln durchsetzen.
  • Überprüfen Sie Ihre aktualisierten DNS-Einträge stets mit einem speziellen Tool zur Überprüfung des Domain-Zustands.
  • Nachdem Sie Ihre Authentifizierung stabilisiert haben, sollten Sie auf die DMARC-Durchsetzung umsteigen und sich mit fortgeschrittenen Standards wie BIMI und MTA-STS befassen.

Wenn Ihr Unternehmen CodeTwo Email Signatures 365 einsetzt, um die Fußzeilen der Unternehmens-E-Mails zu vereinheitlichen, hat die korrekte Einrichtung der Domain-Authentifizierung höchste Priorität. Da die Plattform Ihre Nachrichten zur Anfügung von Signaturen über ihre eigene Azure-Umgebung leitet, müssen Sie SPF, DKIM und DMARC korrekt konfigurieren. Diese drei Protokolle arbeiten zusammen , um Spoofing-Versuche zu blockieren und großen Anbietern wie Google und Yahoo zu signalisieren, dass Ihre Nachrichten legitim sind und in den Posteingang gehören.

Warum sollten Sie Ihre Domain für CodeTwo authentifizieren?

CodeTwo ist eine leistungsstarke Plattform zur zentralen Verwaltung von Markenzeichen und rechtlichen Hinweisen in Ihrer gesamten Microsoft 365-Umgebung.

Die Implementierung von Authentifizierungsprotokollen für diesen Dienst bringt Ihrem Unternehmen mehrere unmittelbare Vorteile:

  • Erhöhte Sicherheit: Schützt Ihren Domainnamen vor Phishing- und Spoofing-Angriffen.
  • Bessere Platzierung im Posteingang: Zeigt den empfangenden Mailservern, dass Ihre E-Mails vertrauenswürdig sind, wodurch sich die Wahrscheinlichkeit, dass sie im Spam-Ordner landen, drastisch verringert.
  • Verbessertes Absendervertrauen: Schafft eine solide Absenderreputation im globalen E-Mail-Ökosystem.
  • Klare Einblicke in den Datenverkehr: Bietet detaillierte Einblicke in alle Server und Dienste, die in Ihrem Namen Nachrichten versenden.

Schritte zur Konfiguration von CodeTwo SPF und DKIM

Schritte zur Konfiguration von CodeTwo SPF und DKIM

Quelle: CodeTwo Admin Panel

Um den SPF-TXT-Eintrag zu konfigurieren, benötigen Sie zunächst Administratorrechte für die DNS-Einstellungen Ihrer Domain sowie Zugriff auf Ihr Microsoft 365 Defender-Portal.

Schritt 1: Überprüfen Sie den Routing-Modus von CodeTwo

Bevor Sie Änderungen an Ihren DNS-Einstellungen vornehmen, überprüfen Sie bitte, wie CodeTwo in Ihrer Umgebung eingesetzt wird. Wenn Sie ausschließlich im Outlook-Modus (clientseitig) arbeiten, werden Ihre ausgehenden Nachrichten nicht über externe Server geleitet. In diesem Fall können Sie die SPF-Aktualisierung überspringen.

Wenn Ihre Konfiguration jedoch im Cloud- oder Combo-Modus betrieben wird, ist die Aktualisierung Ihres SPF-Eintrags zwingend erforderlich. Außerdem müssen Sie die Region Ihres Microsoft 365-Tenants ermitteln, um die richtige Serveradresse auszuwählen.

Schritt 2: Aktualisieren Sie Ihren SPF-Eintrag

Öffnen Sie die DNS-Verwaltungskonsole Ihres Domain-Anbieters (z. B. GoDaddy, Cloudflare oder Route 53). Wahrscheinlich verfügen Sie bereits über einen aktiven SPF-Eintrag für Microsoft 365.

Sie dürfen auf keinen Fall einen zweiten SPF-Eintrag erstellen, da mehrere Einträge die E-Mail-Authentifizierung beeinträchtigen. Bearbeiten Sie einfach Ihren aktuellen Eintrag, indem Sie die richtige CodeTwo-Serveradresse vor dem Mechanismus „~all“ oder „-all“ einfügen.

Wählen Sie die „include“-Anweisung aus, die für Ihre Region zutrifft:

  • Vereinigte Staaten: include:spf-us.emailsignatures365.com
  • Europa: include:spf-eu.emailsignatures365.com
  • Vereinigtes Königreich: include:spf-uk.emailsignatures365.com
  • Kanada: include:spf-ca.emailsignatures365.com
  • Australien: include:spf-au.emailsignatures365.com
  • Deutschland: include:spf-de.emailsignatures365.com

Beispiel: Für einen Mandanten mit Sitz in den USA, der Microsoft 365 nutzt, sieht der geänderte TXT-Eintrag wie folgt aus:

v=spf1 include:spf.protection.outlook.com include:spf-us.emailsignatures365.com ~all

Wenn Ihre Domain zahlreiche Tools von Drittanbietern nutzt und Sie sich dem Limit für DNS-Abfragen nähern, sollten Sie die Nutzung eines gehosteten SPF-Dienstes in Betracht ziehen. Sie können Ihre bestehende Konfiguration auch mit dem SPF-Checker von PowerDMARC überprüfen.

Aktualisieren Sie Ihren SPF-Eintrag

Schritt 3: DKIM in Microsoft 365 aktivieren

CodeTwo unterscheidet sich in seiner Funktionsweise von vielen externen Versandplattformen, da Sie in seinem Portal keine benutzerdefinierten DKIM-Schlüssel generieren müssen. Der Dienst sendet E-Mails von Ihrem Mandanten an die CodeTwo-Server, fügt die Signatur hinzu und leitet sie zurück an Ihren Mandanten weiter. Aufgrund dieses Hin- und Rückwegs übernimmt Exchange Online die abschließende DKIM-Signierung.

Sie müssen lediglich sicherstellen, dass die Funktion in Ihrer Microsoft-Umgebung aktiviert ist.

  1. Melden Sie sich beim Microsoft Defender -Portal unter security.microsoft.com an.
  2. Navigieren Sie zu „E-Mail und Zusammenarbeit“ > „Richtlinien und Regeln“ > „Bedrohungsrichtlinien“ > „Einstellungen für die E-Mail-Authentifizierung“.
  3. Klicken Sie auf „DKIM“ und wählen Sie Ihre Absenderdomain aus.
  4. Schalten Sie den Schalter um, um DKIM zu aktivieren. Microsoft stellt Ihnen dann zwei CNAME-Einträge zur Verfügung (in der Regel „selector1“ und „selector2“).
  5. Kopieren Sie diese CNAME-Einträge und veröffentlichen Sie sie in der Konsole Ihres DNS-Anbieters.
  6. Kehren Sie zum Defender-Portal zurück, um die Einrichtung abzuschließen.

Überprüfen Sie mithilfe des DKIM-Checkers von PowerDMARC, ob Ihre Schlüssel aktiv sind.

DKIM in Microsoft 365 aktivieren

Schritte zur Konfiguration Ihres DMARC-Eintrags

Nachdem Sie SPF und DKIM eingerichtet haben, können Sie nun DMARC konfigurieren. Dieses Protokoll stützt sich auf die Übereinstimmung entweder mit SPF oder DKIM, um die Authentizität einer E-Mail zu überprüfen. Anstatt die richtige Syntax zu erraten, können Sie mit dem kostenlosen DMARC-Record-Generator von PowerDMARC ganz einfach einen vollständig konformen Eintrag erstellen.

  1. Öffnen Sie das kostenlose Tool „DMARC Record Generator“.
  2. Wählen Sie für Ihre Richtlinie „p=none“ (reiner Überwachungsmodus). Dies ist ein sicherer Ausgangspunkt, der verhindert, dass E-Mails blockiert werden, während Sie Ihren Datenverkehr auf Fehler überprüfen.

Kostenloses Tool zur Erstellung von DMARC-Einträgen

Hier finden Sie eine kurze Übersicht über die verfügbaren Tarife:

  • p=none (Monitor): Ermöglicht die normale E-Mail-Zustellung und erstellt gleichzeitig aussagekräftige Berichte über die Versandaktivitäten Ihrer Domain.
  • p=Quarantäne (weiche Durchsetzung): E-Mails, bei denen die Authentifizierung fehlschlägt, werden direkt in den Spam-Ordner des Empfängers verschoben.
  • p=reject (Strenge Durchsetzung): Lehnt fehlerhafte E-Mails sofort ab, sodass sie den Empfänger niemals erreichen.

Important: Do not jump straight to an enforcement policy. Doing so could block legitimate business communications. A monitoring policy helps you fix underlying issues safely.

1. Geben Sie im Feld „Berichterstattung“ eine eigene E-Mail-Adresse ein, damit Sie Ihre zusammengefassten (rua) Berichte erhalten können.

2. Rufen Sie Ihre DNS-Einstellungen auf und erstellen Sie einen neuen Eintrag:

  • Typ: TXT
  • Host/Name: _dmarc (oder _dmarc.yourdomain.com)
  • Wert: v=DMARC1; p=none; rua=mailto:[email protected];

3. Speichern Sie Ihren neuen TXT-Eintrag.

Überprüfen Sie Ihre Einrichtung

Schritt 1: Microsoft 365 überprüfen

Beachten Sie, dass es bis zu 24 Stunden dauern kann, bis DNS-Änderungen vollständig übernommen werden. Nachdem Sie Ihre Einträge gespeichert haben, rufen Sie das Microsoft Defender-Portal erneut auf, um zu überprüfen, ob Ihre DKIM-Schlüssel die Nachrichten erfolgreich signieren. Das Versenden einer internen Test-E-Mail und das Überprüfen der Kopfzeilen ist eine gute Möglichkeit, um sicherzustellen, dass die DKIM-Signatur erfolgreich ist.

Schritt 2: Führen Sie eine Zustandsprüfung der Domäne durch

Um ganz sicherzugehen, dass alles funktioniert, überprüfen Sie Ihre veröffentlichten Einträge mit dem kostenlosen DMARC Record Checker von PowerDMARC.

DKIM in Microsoft 365 aktivieren

Bei erfolgreicher Überprüfung wird Folgendes angezeigt:

  • DKIM: Bestanden / Angepasst
  • DMARC: Richtlinie erkannt
  • SPF: Bestanden

Wenn Ihre Gesamtpunktzahl etwas niedrig ausfällt, bedeutet das in der Regel, dass Sie noch erweiterte Sicherheitsmaßnahmen wie BIMI oder MTA-STS implementieren müssen.

Abschließende Worte

Sind Sie bereit, Ihre E-Mail-Sicherheit zu optimieren? Das PowerDMARC-Team unterstützt Sie dabei, sicher auf die DMARC-Durchsetzung umzustellen, Ihr Markenlogo mithilfe von BIMI in den Posteingängen Ihrer Kunden anzuzeigen und die Überwachung Ihrer Berichte zu vereinfachen.

Wenden Sie sich an unser Team oder vereinbaren Sie noch heute eine PowerDMARC-Demo, um Ihre geschäftliche Kommunikation zu schützen!

CTA