MX AuditPraxiswissen

DMARC Aggregate Reports praktisch lesen

DMARC-Reports verstehen, ohne in XML zu versinken.

Aggregate Reports zeigen, welche IP-Adressen Ihre Domain verwenden, wie viele Nachrichten betroffen sind und ob SPF oder DKIM ausgerichtet bestanden haben. Entscheidend ist die Zuordnung zu echten Absendern.

Geprüft: 19. Juli 2026 · Primärquellen am Seitenende

01

Berichtszeitraum und Empfänger prüfen

Beginnen Sie mit Reporter, Report-ID und Zeitraum. Ein Report fasst die Beobachtung eines empfangenden Systems zusammen; mehrere Provider liefern deshalb getrennte Dateien für denselben Tag.

02

Quell-IP und Nachrichtenanzahl priorisieren

Sortieren Sie zuerst nach Volumen. Eine unbekannte Quelle mit tausenden Nachrichten verdient vor einer Einzelmeldung Aufmerksamkeit. Die IP allein ist noch kein Beweis für Missbrauch: Viele legitime Plattformen verwenden gemeinsame Infrastruktur.

03

SPF- und DKIM-Ergebnis getrennt lesen

Der Report zeigt Authentifizierungsergebnisse für SPF und DKIM. Ein technisches pass reicht für DMARC nur dann, wenn die geprüfte Domain auch zur sichtbaren From-Domain ausgerichtet ist.

04

Alignment als eigentliche DMARC-Frage prüfen

Ein Newsletter kann SPF bestehen, aber mit der Domain des Versanddienstes statt Ihrer From-Domain. Dann hilft DKIM mit Ihrer Domain – oder eine angepasste Return-Path-Konfiguration – beim Alignment.

05

Disposition und Overrides einordnen

none, quarantine oder reject beschreibt die Behandlung im Report. Empfänger dürfen ihre lokale Policy anwenden und eine Nachricht anders behandeln. Ein Override ist deshalb nicht automatisch ein Konfigurationsfehler.

06

Jede Quelle einer Aktion zuordnen

Markieren Sie Quellen als legitim und korrekt, legitim aber fehlerhaft, unbekannt oder missbräuchlich. Beheben Sie zuerst volumenstarke legitime Fehler; erst danach wird eine strengere Policy sicher.

Kostenloses Browser-Werkzeug · 0 Uploads

Reports nicht nur lesen, sondern direkt auswerten.

Öffnen Sie XML-, GZIP- oder ZIP-Aggregat-Reports lokal im Browser. MX Audit bündelt Quellen, zeigt fehlerhafte Volumen sowie beobachtete SPF- und DKIM-Domains und schätzt konservativ, was quarantine oder reject treffen könnte.

Eigene Reports analysieren

Wichtig

Aggregate Reports sind Betriebsdaten, keine vollständigen E-Mails.

Der aktuelle IETF-Standard beschreibt XML-Aggregate mit IP-, Domain-, Authentifizierungs- und Volumendaten. Trotzdem gehören die Dateien nicht in öffentliche Tickets oder Foren: Sie können interne Versanddienste und Infrastruktur offenlegen. Failure Reports sind eine andere, potenziell sensiblere Berichtsklasse.

Wenn Sie den Schutz laufend überwachen wollen

Sehen Sie, wer wirklich in Ihrem Namen sendet.

DMARCTrust ist eine externe Plattform für DMARC-Berichte, Warnungen und Absender-Inventar. Die kostenlose Teststufe ist auf eine Domain begrenzt; bezahlte Business-Tarife starten bei $19 pro Monat für zwei Domains. Der MX-Audit-Score bleibt unabhängig.

Business ab $19/Monat · kostenlos testen · keine KreditkarteMonitoring kostenlos testen Noch kein Partnerlink: MX Audit erhält derzeit keine Vergütung.
Häufige Fragen
Warum erhalte ich ZIP- oder GZIP-Dateien?

Aggregate Reports werden üblicherweise als komprimierte XML-Dateien per E-Mail zugestellt. Kompression hält grosse tägliche Berichte handhabbar.

Ist eine unbekannte IP automatisch ein Angreifer?

Nein. Sie kann zu einem vergessenen Newsletter-, CRM-, Rechnungs- oder Supportsystem gehören. Ordnen Sie die Quelle anhand des Dienstes, des Volumens und realer Nachrichtenheader zu, bevor Sie sie blockieren.

Warum besteht SPF, aber DMARC schlägt fehl?

Meist besteht SPF für eine technische Envelope-From-Domain des Dienstes, die nicht zur sichtbaren From-Domain ausgerichtet ist. DMARC verlangt nicht nur Authentifizierung, sondern Alignment.

Muss ich jeden Report manuell lesen?

Nein. Für eine einzelne kleine Domain kann ein Parser reichen. Bei mehreren Quellen oder täglichem Volumen reduziert eine spezialisierte Plattform die manuelle Zuordnung und zeigt Trends über Zeit.

Primärquellen