Sicherheit
DMARC-Subdomain-Policy (sp=) schwächer als die Hauptdomain
Woran du es erkennst
Der DMARC-Eintrag schützt die Hauptdomain mit p=quarantine oder p=reject, setzt für Subdomains aber explizit ein schwächeres sp= (z. B. sp=none).
Warum es zählt
Gefälschte Mails von beliebigen Subdomains (shop., blog., …) werden dann zugestellt, obwohl die Hauptdomain hart abgelehnt wird — und Subdomains wirken im Absender besonders vertrauenswürdig. Fehlt sp= ganz, erben Subdomains p= — nur ein explizit schwächeres sp= ist der Mangel.
So behebst du es
- sp= auf denselben Stand wie p= heben (z. B. sp=reject) — oder das Feld entfernen, dann erben Subdomains die p=-Richtlinie.
- Vorher prüfen, ob legitime Dienste über Subdomains versenden (Newsletter-Tools, Ticketsysteme) und deren SPF/DKIM sauber einrichten.