DMARCGeeks
Login 📅 Anfragen Tool starten

← alle Services

📨 Service · Mail-Authentifizierung

DMARC, SPF, DKIM —
richtig aufgesetzt.

Wir bringen deine Domain Schritt für Schritt von v=DMARC1; p=none auf eine durchgesetzte p=reject-Policy. Datengetrieben, mit Reports im Aggregator-Tool, ohne dass deine legitimen Mails (Mailchimp, Salesforce, eigener Mailserver, …) im Spam landen.

★ Kerngeschäft · seit 2018 · 30-Tage-Geld-zurück · Festpreis ab CHF 690 · Remote oder vor Ort in DACH
7+ Jahre DMARC-Praxis
200+ Domains begleitet
6-12 Wochen bis p=reject
< 48h Angebot nach Erstgespräch

Wenn deine Domain noch keinen DMARC-Record hat …

… kennt jeder Spam-Filter dieser Welt sie als „spoofbar". Heißt konkret:

📉

Marketing-Mails landen im Spam

Gmail und Yahoo verlangen seit Februar 2024 DMARC für Bulk-Sender. Ohne fliegen Newsletter, Rechnungen, Notifications zunehmend in den Junk-Ordner.

🎭

Phisher senden in deinem Namen

Ohne DMARC kann jeder unter chef@deine-firma.ch Mails an deine Kunden, Lieferanten und Mitarbeitenden schicken. Reputation und Schadenpotenzial: enorm.

📋

Compliance-Audit ohne Antwort

FINMA, ISO 27001, NIS2, NIST CSF — alle verlangen DMARC. Beim Audit kommt die Frage „wo ist euer Mail-Auth-Konzept?" Mit handgeklöppeltem SPF antwortest du nicht.

Was wir konkret machen

Vier Phasen — typisch 6-12 Wochen bis p=reject, ohne dass legitime Mails kaputtgehen.

1

Bestandsaufnahme (Tag 1)

  • SPF-Record-Analyse (10-Lookup-Limit, ?all/-all-Audit, Macro-Use)
  • DKIM-Selektoren über alle Sender hinweg suchen
  • Bestehender DMARC-Status (falls vorhanden)
  • MX-Record-Audit, MTA-STS, TLS-RPT, BIMI-Status
  • Output: 1-Pager Status-Report mit Risiko-Matrix
2

Sender-Inventar (Woche 1)

  • Welche Tools schicken in deinem Namen? Marketing, CRM, Helpdesk, Booking, …
  • Custom-DKIM-Setup pro Sender wo nötig (Mailchimp, SendGrid, Klaviyo, Postmark, Salesforce, …)
  • SPF-Flattening wenn 10-Lookup-Limit gesprengt wird
  • DKIM-Selektor-Rotation wenn alte Keys > 12 Monate
3

DMARC-Reise (Woche 2-12)

  • Start mit p=none; pct=100 + Aggregator-Anbindung
  • Wöchentliche Auswertung: Pass-Rate, neue Quellen, Spoofing-Versuche
  • Schrittweise: p=quarantine; pct=10 → 25 → 50 → 100
  • Dann p=reject sobald 30 Tage stabil > 99 % Pass-Rate
  • Sub-Domain-Strategie (sp=) für Marketing- vs. Transactional-Domains
4

Übergabe (Monat 3+)

  • Doku: Stand vor/nach, Sender-Inventar, DNS-Record-Änderungen
  • Runbook für die nächste Domain / den nächsten Sender
  • Audit-Bericht für FINMA/ISO/NIS2 mit Tool-Beitrag-Mapping
  • Optional: Retainer für laufendes Monitoring + Spike-Alerts

Was uns von „Klick-Dich-DMARC"-Tools unterscheidet

Tools können DMARC-Records bauen. Wir lösen das Detail-Problem das die meisten Tools übersehen: Alignment.

Tool-only-Ansatz

  • Generiert dir den Record
  • Empfängt RUA-Reports
  • Zeigt eine Pass-Rate
  • Sagt „erhöhe auf p=quarantine"
  • Du fragst: „wieso failt Mailchimp jetzt?"
  • Tool: 🤷

Wir + Tool zusammen

  • Alignment-Diagnose pro Sender (nicht nur Pass/Fail)
  • Custom-DKIM-Roll-out beim Sender, sodass d=-Domain mit Header-From übereinstimmt
  • SPF-Flattening wenn 10-Lookup-Limit droht
  • Subdomain-Strategie (news.firma.ch separat von firma.ch)
  • ARC-Verständnis für Mailing-Listen / Forwarding-Szenarien
  • Audit-Bericht der dem Compliance-Officer reicht

Mehr zum Alignment-Knackpunkt: Wiki-Eintrag „Warum 80 % aller Setups trotz allem failen" →

Was inklusive ist — und was nicht

Damit klar ist, was du von uns bekommst und was nicht. Keine Überraschungen.

✓ Im Paket dabei

  • Alle DNS-Record-Strings zum Copy-Paste oder direkt von uns gesetzt
  • Wöchentliche Status-Updates während der Reise
  • Drittsender-Onboarding (Mailchimp, SendGrid, Salesforce & Co.)
  • SPF-Flattening / DKIM-Rotation wenn nötig
  • Doku & Runbook in deinem Wiki / SharePoint
  • Audit-tauglicher Abschluss-Bericht
  • 30 Tage Mail-Support nach Übergabe

— Nicht im Paket

  • Mail-Server-Migrationen (z.B. Exchange → M365) — separates Angebot
  • EOP/Defender-Threat-Hardening — siehe M365-Service
  • Mail-Encryption (S/MIME, OpenPGP) — siehe SeppMail-Service
  • End-User-Schulungen (Phishing-Awareness)
  • Domain-Lizenz / DNS-Hosting-Kosten beim Provider
  • Mailbox-Lizenzen (Aggregator-Tool ist davon getrennt)

Pakete für dieses Thema

Festpreis und klar abgegrenzt. Größere Setups (mehrere Domains, komplexe Sender-Landschaft) als individuelles Angebot.

⚡ Einstieg

DMARC-Quickstart

CHF 990
einmalig · 1 Domain · ½ Tag
  • ✓ Bestandsaufnahme SPF/DKIM/DMARC/MX
  • ✓ DMARC-Record im Monitoring-Mode
  • ✓ Aggregator-Anbindung & IMAP-Postfach
  • ✓ Sender-Inventar als Doku
  • ✓ 30 Tage Mail-Support
Buchen
🔍 Audit

SPF/DKIM-Audit

CHF 690
einmalig · 1-3 Domains · 3h
  • ✓ SPF-Record-Analyse (10-Lookup-Trap)
  • ✓ DKIM-Selektor-Audit über alle Sender
  • ✓ Empfehlungs-Bericht (PDF, Whitelabel)
  • ✓ DNS-Vorschläge zum Copy-Paste
  • ✓ 30 Tage Mail-Support
Buchen

Preise zzgl. MWST. Kombi-Rabatt mit M365-Hardening möglich.

Stimme aus der Praxis

„Wir haben die DMARC-Reise mit drei verschiedenen Tools selbst versucht — alle drei haben uns auf p=quarantine empfohlen, ohne dass jemand das Mailchimp-Alignment-Problem erkannte. Erst der gemeinsame Sprint hat das aufgelöst. Heute steht die Domain auf p=reject, Pass-Rate seit Monaten 99,8 %."

SR
Stefan R. · Head of IT, KMU Maschinenbau (anonymisiert) · 4 Domains, ~80 Mitarbeitende

Häufige Fragen.

Brauche ich DMARC wenn ich nur intern Mails verschicke?

Ja — und gerade dann besonders. Phishing zielt auf interne Mails (CEO-Fraud, fingierte Rechnungen). Ohne DMARC kann jeder unter deinem Domain-Namen senden, auch an deine eigenen Mitarbeitenden.

Wie lange dauert die Reise von p=none auf p=reject?

Typisch 6-12 Wochen. Erstes Monat Beobachtung, zweites Monat Schärfung, drittes Monat Stabilisierung. Bei sauberen Mail-Setups schneller, bei chaotischen Drittsender-Landschaften länger.

Was kostet die laufende Pflege nach der Migration?

Optional ein Retainer ab CHF 990 / Monat — wir monitoren Pass-Rate-Spikes, neue Sender, DNSBL-Listings. Ohne Retainer: einmaliges Setup, du betreibst's selbst, wir helfen bei Bedarf zum Stundensatz.

Funktioniert das mit Mailing-Listen / Newsletter-Forwarding?

Ja. ARC ist seit 2019 Standard und wird von Google/Microsoft/Apple verifiziert — Mailing-Listen sind kein DMARC-Showstopper mehr. Mehr im Wiki.

Behaltet ihr unsere DNS-Zugänge?

Nein. Wir arbeiten mit Time-Limited-API-Tokens oder du setzt die DNS-Records selbst — wir liefern den exakten Record-String. Nach Projekt-Ende werden alle Tokens deaktiviert. Audit-Trail vorhanden.

Was wenn nach p=reject doch eine wichtige Mail kaputt geht?

30-Tage-Geld-zurück. Plus: wir kommen erst auf p=reject wenn die Pass-Rate > 99 % über 30 Tage stabil ist. Restrisiko ~unter 0,1 %, und wir monitoren weiter.

Müssen wir das Aggregator-Tool kaufen, um den Service zu buchen?

Nein. Wir können auch mit anderen DMARC-Reporting-Tools arbeiten (dmarcian, EasyDMARC, Postmark). Mit unserem Aggregator wird's allerdings transparenter und das Reporting-Element ist günstiger im Bundle.

Reden wir 30 Min — ist gratis.

Du bringst deinen Status (oder einfach den Domain-Namen). Wir bringen 7 Jahre DMARC-Erfahrung. Am Ende des Calls weißt du was zu tun ist — entweder selbst oder mit uns.

DMARC-Reise — Festpreis ab CHF 690 Erstgespräch →