Sophos Email DMARC Manager einrichten
Der DMARC Manager zeigt, welche Systeme im Namen einer Domain senden und ob SPF oder DKIM für DMARC ausgerichtet sind. Er wird von Sendmarc bereitgestellt und ist in Sophos Fusion (ehemals Sophos Central) eingebunden. Der sichere Einstieg besteht aus drei getrennten Schritten: Berichte erfassen, legitime Sender bereinigen und erst danach die DMARC-Policy verschärfen.
Schnellweg: Lizenz und DNS-Zugriff prüfen, den Istzustand sichern, bei der Domain auf DMARC Reporting klicken, den von View Setup Instructions angezeigten CNAME unverändert veröffentlichen und mit Verify prüfen. Danach 24 bis 48 Stunden auf erste Aggregatberichte warten und bekannte sowie unbekannte Sender klassifizieren.
Wichtig: Eine DMARC-Migration ändert die Empfänger von Authentifizierungsberichten und gegebenenfalls den verwalteten DMARC-DNS-Eintrag. Sie ändert weder MX-Records noch Sophos-Mailflow-Connectors und ist kein Mailflow-Cutover. MX, Smarthosts und Connectors bleiben unangetastet, sofern ein separates, freigegebenes Mailprojekt nichts anderes vorsieht.
Voraussetzungen und Ausgangszustand erfassen
Für die Nutzung ist entweder eine Lizenz für Sophos Email oder eine Sophos Email Monitoring System (EMS) license erforderlich. In beiden Fällen benötigt man zusätzlich eine separate DMARC Manager add-on license; in der EMS-Basislizenz ist DMARC Manager nicht enthalten. Die Einrichtung und der Betrieb von EMS sind nicht Teil dieser Anleitung.
Vor der Einrichtung müssen beide erforderlichen Lizenzen in Sophos Fusion aktiviert sein. Ausserdem werden Schreibzugriff auf die autoritative DNS-Zone jeder Absenderdomain sowie ein festgelegter Domain-Owner, DNS-Owner, ein Change-Fenster und ein Rückweg benötigt.
Bevor man DNS-Records ändert, öffnet man in Sophos Fusion My Products > Email Security > DMARC Manager. Dort muss die Zusammenfassung erreichbar sein. Über Manage DMARC öffnet man das integrierte Sendmarc-Portal; dessen erweiterte Ansicht zeigt die DMARC-Authentifizierung und -Compliance der ausgewählten Domain. Unter Accounts > Domains wählt man bei der Domain Edit Settings und den Tab DMARC.
Fehlt DMARC Manager an diesem Pfad oder öffnet sich das Portal nicht, prüft man zunächst, ob im richtigen Tenant entweder die Lizenz für Sophos Email oder die Sophos Email Monitoring System (EMS) license sowie die separate DMARC Manager add-on license aktiviert sind. Bleibt der Zugriff danach aus, klärt man den Lizenz- oder Portalzugriff mit Sophos. Bis dahin setzt man die Einrichtung nicht fort und lässt die freigegebenen DNS-Records unverändert.
Pro Domain hält man fest:
- den vollständigen aktuellen DMARC-Record an
_dmarc.example.com, einschliesslichv=DMARC1, Policy, Prozentwert,rua,ruf,aspfundadkim; - alle legitimen Versanddienste, deren Return-Path, DKIM-Selector, verantwortliches Team und erwartetes Volumen;
- aktuelle Aggregat- und Failure-Report-Empfänger sowie Aufbewahrungs- und Datenschutzvorgaben;
- DNS-TTL, bestehende CNAME-, TXT- oder NS-Delegationen und einen Zonensicherungsstand;
- Basiswerte für DMARC-Compliance, Nachrichtenvolumen und bekannte Weiterleitungen.
Ein DNS-Name darf nicht gleichzeitig einen CNAME und andere Records tragen. Vor dem Wechsel prüft man deshalb, ob der von Sophos angezeigte Host bereits belegt ist. Bei Cloudflare muss ein neuer CNAME für diese Validierung auf DNS only stehen; ein aktivierter Proxy kann Auflösung oder Verifikation verhindern.
DMARC Reporting für eine Domain aktivieren
- In Sophos Fusion öffnet man Global Settings > Products and Services > Email und danach Gateway Domains oder M365 Mailflow Domains.
- In der Spalte DMARC Reporting klickt man bei der gewünschten Domain auf Not verified. Falls DMARC reporting setup erscheint, liest man den Hinweis und wählt Proceed.
- Im Portal öffnet man den Tab DMARC und klickt auf View Setup Instructions.
- Man kopiert Host, Ziel und TTL des angezeigten CNAME exakt in die autoritative DNS-Zone. Es werden keine Beispielwerte aus dieser Anleitung eingesetzt.
- Nach der DNS-Veröffentlichung klickt man auf Verify. Schlägt die Prüfung unmittelbar fehl, wartet man die TTL beziehungsweise DNS-Propagation ab und prüft Host und Ziel erneut.
- Optionale Konfigurationen werden bewusst separat bewertet. Danach wählt man Save & Back und kontrolliert, dass der Domainstatus auf Reporting wechselt.
Alternativ kann Entri die DNS-Veröffentlichung übernehmen, allerdings nur bei unterstützten DNS-Anbietern. Aus der Record-Einrichtung wählt man Configure DNS und Continue. Falls Entri den Anbieter nicht automatisch erkennt, wählt man einen unterstützten Anbieter aus. Anschliessend autorisiert der DNS-Owner den Anbieter; bei getrennter Zuständigkeit leitet der Administrator den Autorisierungs-Login an ihn weiter. Mit Change provider lässt sich eine falsche Auswahl korrigieren. Danach wählt man Connect und Done. Man bestätigt anschliessend, dass Entri die erforderlichen Records tatsächlich eingetragen hat, kehrt zur verbleibenden Domainkonfiguration zurück und führt die bestehende Verifikation und Abnahme durch. Done allein beweist keinen wirksamen autoritativen DNS-Stand. Bei einem nicht unterstützten Anbieter bleibt der manuelle Weg massgebend; Zonensicherung und freigegebener Rollback gelten für beide Wege.
Sophos empfiehlt den CNAME, weil spätere Änderungen im Portal ohne erneute manuelle Änderung des DMARC-TXT möglich sind. Ein TXT-Record ist ebenfalls möglich, muss aber nach jeder Konfigurationsänderung neu veröffentlicht werden. Die im Portal angezeigten Werte sind stets massgebend.
Policy zunächst beobachten und kontrolliert verschärfen
Unter Policy Settings beginnt eine neue oder noch nicht bereinigte Domain mit DMARC Policy: None. Das entspricht typischerweise p=none: Empfangssysteme melden Ergebnisse, ohne dass die DMARC-Policy Quarantäne oder Ablehnung verlangt. Dieser Zustand ist eine Beobachtungsphase, kein abgeschlossenes Schutzkonzept.
Unter Aggregate Reports > Reports Will Be Sent To werden nur zusätzlich benötigte und genehmigte Berichtsempfänger eingetragen. Unter Failure Reports kann man Report Processing: Enabled aktivieren und in Report Options den Umfang wählen. Failure Reports können personenbezogene oder nachrichtenbezogene Daten enthalten; Empfänger und Aufbewahrung müssen deshalb vorab freigegeben sein.
Bei Alignment Settings bleiben Strict oder Relaxed bewusst gewählt. DMARC besteht, wenn mindestens ein ausgerichteter Pfad erfolgreich ist: SPF mit passendem Envelope-From oder DKIM mit passender Signaturdomain. Eine reine SPF- oder DKIM-Pass-Anzeige ohne Alignment zur sichtbaren From-Domain genügt nicht.
Nach mindestens zwei Wochen repräsentativer Daten und der Bereinigung legitimer Quellen kann die Policy stufenweise von None auf Quarantine und später Reject gesetzt werden. Vor jeder Stufe prüft man geschäftskritische Systeme, Weiterleitungen, Subdomains und den freigegebenen Rollback. Mit Save wird die Konfiguration übernommen; eine höhere Score-Anzeige allein ist kein Grund für eine Verschärfung.
Grenze der Reporting-Migration verstehen
Die aktuelle Migrationsanleitung legt keine operativen Schritte für den Wechsel der Berichtszustellung von einer anderen Plattform zum DMARC Manager fest. Bestehende Anbieter können Berichtsempfänger, DMARC-TXT-Records oder DNS-Delegationen unterschiedlich verwalten. Vor jeder Änderung eines Berichtsziels müssen Administratoren die anbieterspezifischen Anforderungen an Übergabe, Parallelbetrieb, Aufbewahrung und Rollback mit dem bisherigen Anbieter und Sophos klären.
Eine Reporting-Änderung ist kein Mailflow-Cutover: MX-Records, Smarthosts und Sophos-Mailflow-Connectors dürfen dabei nicht geändert werden. Veröffentlichen Sie niemals zwei DMARC-Records für dieselbe Domain und setzen Sie einen Parallelbetrieb von Berichtsempfängern nur voraus, wenn beide Anbieter ihn ausdrücklich unterstützen und freigeben.
Zusammenfassung und Portalberichte auswerten
Unter My Products > Email Security > DMARC Manager zeigt Sophos Fusion die Zusammenfassung. Mindestens eine Domain muss Reporting sein und ausgehend senden. Erste Daten erscheinen gewöhnlich nach 24 bis 48 Stunden. Mit Domain und Date Range wählt man eine Domain oder All domains und einen Zeitraum; der Standard umfasst 30 Tage, benutzerdefiniert sind bis zu 365 Tage möglich.
Domain Score und Risk Level sind Priorisierungshilfen. Der Domain Score setzt sich aktuell aus Impersonation (80 %) für DMARC, SPF und DKIM, Branding (5 %) für BIMI sowie Privacy (15 %) für TLS-RPT und MTA-STS zusammen. Dabei gelten folgende veröffentlichte Bedingungen:
- fehlendes oder fehlerhaftes DMARC beziehungsweise None ergibt eine niedrige, Quarantine eine mittlere und Reject eine hohe DMARC-Bewertung; fehlende SPF-/DKIM-Konfiguration oder fehlendes Alignment kann den Impersonation-Anteil mindern;
- ohne BIMI beträgt der Branding-Wert 0, mit gültigem BIMI und VMC 5;
- Privacy hängt von der Vollständigkeit von TLS-RPT und MTA-STS sowie von In Testing gegenüber Enforced bei MTA-STS ab. Sind beide Records vorhanden, ergibt In Testing 4 und Enforced 5. Für unvollständige Zwischenstände nennt die Sophos-Dokumentation widersprüchliche Werte; daraus sollte keine exakte Formel abgeleitet werden.
Der Score ist ein verzögert aktualisierter Konfigurationsindikator, keine Entscheidung über die Bereitschaft zur Enforcement-Policy. Änderungen erscheinen nicht sofort und können erst am Folgetag in der Bewertung ankommen; der Score allein darf keine Policy-Verschärfung auslösen. Entscheidend für den Betrieb sind zusätzlich:
- Passing, Failing und Forwards im Compliance-Verlauf;
- plötzlich neue Quellländer, IPs, Hostnamen oder starke Volumenänderungen;
- Sender mit hohem Volumen und niedriger Compliance;
- Unterschiede zwischen erwarteter Plattform, SPF-Ergebnis, DKIM-Ergebnis und Alignment.
Mit View report oder Manage DMARC öffnet man Details. Der Bericht Email Senders eignet sich zum Zuordnen von IPs, Hostnamen, Volumen, Compliance, Deliverability und Reputation. Failure Reports liefern, sofern verfügbar und freigegeben, Einzelfalldetails. TLS-RPT Reports betreffen TLS-Transportberichte und sind nicht mit DMARC-Authentifizierung gleichzusetzen.
Einen Sender markiert man erst nach technischer und organisatorischer Bestätigung als legitim. Eine bekannte Marke oder ein plausibler Hostname reicht nicht; Owner, Versandzweck, SPF- oder DKIM-Konfiguration und Alignment müssen zusammenpassen.
Abnahme und laufender Betrieb
Die Einrichtung ist abgenommen, wenn:
- die Domain in Sophos Fusion Reporting zeigt und DNS autoritativ den erwarteten Wert liefert;
- für aktuelle ausgehende Nachrichten Aggregatberichte im erwarteten 24- bis 48-Stunden-Fenster eintreffen;
- alle geschäftskritischen Sender einem Owner zugeordnet und ihre Alignment-Ergebnisse erklärt sind;
- Policy, Alignment und freigegebene zusätzliche Empfänger im Change-Protokoll stehen.
Alerts sollten Compliance-Abfälle, neue Sender und DNS-Verifikationsprobleme an ein betreutes Postfach melden. Fehlt eine Meldung, prüft man auch den Spam-Ordner auf Nachrichten von alert@sophosdmarc.com. Monatlich werden unbekannte Sender, auslaufende Dienste, DNS-Status und die Eignung der aktuellen Policy geprüft.
Typische Fehler systematisch beheben
Verifikation schlägt fehl: Autoritative Abfrage für den exakt angezeigten Host prüfen, Tippfehler, angehängte Zonennamen, CNAME-Konflikte, TTL und Cloudflare-Proxy ausschliessen. Danach erneut Verify wählen; nicht durch wiederholte unterschiedliche Records experimentieren.
Keine Daten nach 48 Stunden: Prüfen, ob die Domain Reporting ist, tatsächlich ausgehend sendet und der aktuelle DMARC-Record den Manager als Berichtsziel erreicht. Zeitzone und Filter unter Domain und Date Range kontrollieren. Bei geringem Volumen länger warten.
Legitimer Sender schlägt fehl: Envelope-From, sichtbare From-Domain, DKIM-Signaturdomain und Selector getrennt untersuchen. Weiterleitungen können SPF brechen; ein ausgerichtetes DKIM kann DMARC dennoch bestehen lassen. aspf oder adkim nicht pauschal lockern, sondern zuerst den verantwortlichen Dienst korrigieren.
Unbekannter Sender erscheint: Nicht sofort freigeben. IP, Hostname, Volumen, Länder, Zeitfenster und betroffene Domain sichern, intern nach dem Owner suchen und bei fehlender Autorisierung als Missbrauch behandeln.