Skip to content

Authentication-Results

Zurückgegeben von alle grossen Empfänger. Der Klartext unterscheidet sich je nach Betreiber und Version — identifiziert wird der Fehler über den Code.

spf=fail (sender IP is 203.0.113.5) smtp.mailfrom=ihredomain.ch; dkim=fail reason="signature verification failed"; dmarc=fail action=quarantine
Häufig zusammen mit Authentication-Results

Was der Empfänger geprüft hat

Jeder grosse Empfänger schreibt einen Authentication-Results-Header in Nachrichten, die er annimmt, und hält darin fest, was die einzelnen Prüfungen ergeben haben. Er stammt vom Empfänger — verlässlich ist er also nur auf der Kopie, die angekommen ist. Ein Header im eigenen Gesendet-Ordner beweist nichts.

So lesen Sie ihn: eine zugestellte Nachricht öffnen, Original oder Quelltext anzeigen, und die oberste Authentication-Results-Zeile suchen. Die oberste stammt vom letzten Empfänger; darunterliegende kommen von Zwischenstationen und lassen sich fälschen.

Drei Ergebnisse zählen, und sie sind voneinander unabhängig. SPF beschreibt den verbindenden Server. DKIM beschreibt die Signatur. DMARC beschreibt, ob eines von beiden für eine Domain bestanden hat, die zu der passt, die der Leser sieht.

Mögliche Ursachen — in der Reihenfolge ihrer Häufigkeit

  1. 1

    spf=softfail — der Record sagt „dieser Server vermutlich nicht"

    Der Record endet auf ~all und die verbindende IP ist nicht gelistet. Die Zustellung läuft meist weiter, aber mit Vermerk. Ist der Versender legitim, tragen Sie ihn ein; ist er es nicht, tut der Record genau seine Arbeit.

    SPF record has no all mechanism — why unmatched senders get a free pass (englisch)
  2. 2

    spf=permerror — der Record konnte nicht ausgewertet werden

    Fast immer das Zehn-Lookup-Limit oder zwei gleichzeitig veröffentlichte Records. Empfänger behandeln permerror als unbrauchbares Ergebnis — eine Domain in diesem Zustand hat praktisch gar kein SPF.

    SPF PermError: too many DNS lookups (the 10-lookup limit) — how to fix it (englisch)
  3. 3

    dkim=none — es wurde nichts signiert

    Nicht zu verwechseln mit dkim=fail. none heisst: die Nachricht trug keine Signatur. fail heisst: sie trug eine, die nicht verifizierte — oft weil eine Mailingliste den Text unterwegs verändert hat.

    DKIM selector not found — how to locate your actual selector (englisch)
  4. 4

    dmarc=fail trotz spf=pass oder dkim=pass

    Hier scheitert die Ausrichtung, nicht die Authentifizierung. Vergleichen Sie header.d= beim DKIM-Ergebnis und smtp.mailfrom= beim SPF-Ergebnis mit der Domain in der From-Adresse. Weichen sie ab, hat die Prüfung für jemand anderen bestanden.

    DMARC p=none is monitoring, not protection — how to reach enforcement (englisch)
  5. 5

    dmarc=none — es wurde keine Policy gefunden

    Weder auf der Domain noch auf ihrer organisatorischen Elterndomain existiert ein DMARC-Record. Es wird nichts durchgesetzt, und es entstehen auch keine Reports, die Ihnen sagen würden, was passiert wäre.

    No DMARC record — what to publish first (englisch)

Prüfen, was Ihre Domain gerade veröffentlicht

Kostenlos, ohne Anmeldung. Zählt Ihre SPF-Lookups, probiert 24 DKIM-Selektoren und liest Ihre DMARC-Policy — und sagt Ihnen, welche der Ursachen oben auf Sie zutrifft.

Weiterführende Anleitungen

Bisher nur auf Englisch verfügbar.