E-Mail-Sicherheit für KMU: SPF, DKIM, DMARC und Schutz vor Phishing
Jemand verschickt Mails mit Ihrer Absenderadresse, Rechnungen landen beim Kunden im Spam, oder eine Phishing-Mail sieht aus, als käme sie aus dem eigenen Haus. Meist fehlt dann nicht ein teures Produkt, sondern drei DNS-Einträge (SPF, DKIM und DMARC) und eine geprüfte Konfiguration in Microsoft 365.
- Kunden oder Lieferanten erhalten Mails mit Ihrer Adresse, die Sie nie verschickt haben
- Ihre Rechnungen und Offerten landen beim Empfänger im Spam
- Für Ihre Domain ist kein DMARC-Eintrag veröffentlicht, oder er steht seit Jahren auf p=none
- Der SPF-Eintrag ist über die Jahre gewachsen, und niemand weiss mehr, wer darin steht
- Niemand weiss, ob DKIM in Microsoft 365 aktiv ist
Wir prüfen zuerst nur lesend, was öffentlich und im Tenant eingestellt ist. Danach schliessen wir die Lücken in der Reihenfolge ihrer Wirkung, DMARC gestaffelt, damit der eigene Versand nicht blockiert wird.
Die meisten KMU haben einen Spamfilter und halten ihre E-Mail damit für geschützt. Der Filter prüft aber nur, was hereinkommt. Ob Fremde Ihre Domain als Absender missbrauchen, entscheidet der Empfänger, und zwar anhand von SPF, DKIM und DMARC. Fehlen diese Einträge, kann er echte und gefälschte Mails von Ihnen nicht unterscheiden.
Was nach 30 Tagen klar ist.
Nach 30 Tagen soll klar und belegt sein, wer in Ihrem Namen Mails versenden darf, und gefälschte Absender sollen sichtbar statt unbemerkt sein.
So gehen wir Schritt für Schritt vor
Lesend prüfen, nichts verändern
Wir starten mit dem, was öffentlich sichtbar ist: SPF, DKIM, DMARC, MTA-STS und DNSSEC Ihrer Domain, gemessen mit einem offenen Prüfwerkzeug wie internet.nl, das Sie selbst nachstellen können. Danach prüfen wir mit reinem Lesezugriff die Einstellungen in Microsoft 365.
- Öffentlicher Mail-Test mit dokumentiertem Ausgangswert
- Liste aller Dienste, die in Ihrem Namen senden
- Prüfung von Defender-Richtlinien, Weiterleitungen und Postfach-Regeln
- Befundliste nach Wirkung sortiert
- Lesezugriff auf Microsoft 365 (keine Schreibrechte)
- Zugang zur DNS-Verwaltung Ihrer Domain
- Liste der Programme, die Mails verschicken (Buchhaltung, Shop, Newsletter)
SPF und DKIM in Ordnung bringen
SPF legt fest, welche Server in Ihrem Namen senden dürfen. DKIM unterschreibt jede Mail digital. Wir entfernen Altlasten aus dem SPF, aktivieren DKIM in Microsoft 365 und bei den weiteren Versendern und stellen Formularmails der Website wenn möglich auf den eigenen Tenant um.
- Bereinigter SPF-Eintrag mit nur den Diensten, die wirklich senden
- DKIM-Schlüssel in Microsoft 365 aktiviert und im DNS veröffentlicht
- DKIM bei Newsletter-, Shop- und Buchhaltungs-Versand, soweit der Anbieter es kann
- Testmails mit Prüfung der Kopfzeilen
- Freigabe der DNS-Änderungen
- Zugang zu den Konten der externen Versanddienste
DMARC gestaffelt einführen
DMARC sagt dem Empfänger, was er mit Mails tun soll, die SPF und DKIM nicht bestehen, und schickt Ihnen Berichte darüber, wer Ihre Domain verwendet. Wir starten im Beobachtungsmodus (p=none), werten die Berichte aus und verschärfen erst, wenn klar ist, dass kein legitimer Versand mehr durchfällt.
- DMARC-Eintrag mit Berichtsadresse
- Auswertung der Berichte und Liste unbekannter Versender
- Stufenplan über quarantine bis reject
- Hinweis bei jedem Versender, der noch fehlt
- Rückmeldung zu unbekannten Versendern aus den Berichten
- Entscheid zum Zeitpunkt jeder Verschärfung
Phishing-Schutz und Spamfilter beurteilen
Ob ein zusätzlicher Spamfilter vor Microsoft 365 nötig ist, hängt davon ab, was Ihre Lizenz bereits mitbringt. Wir vergleichen die Varianten nüchtern: den Schutz in Microsoft 365 (Defender for Office 365), einen Open-Source-Filter wie Proxmox Mail Gateway oder einen kommerziellen Dienst. Sie bekommen eine begründete Empfehlung mit Kostenfolge.
- Vergleich Defender for Office 365, Open-Source-Filter und kommerzieller Dienst
- Empfehlung mit Begründung und Kostenfolge
- Härtung von Anti-Phishing-, Anhang- und Link-Schutz
- Sperre von automatischen Weiterleitungen nach aussen
- Vertrag und Laufzeit eines bestehenden Spamfilters, falls vorhanden
- Lizenzübersicht Microsoft 365
Wer was liefert. Und was dabei besser wird.
Drei klare Spalten: was SYSINFRA übernimmt, was Sie liefern müssen, was an Risiko nachweisbar runtergeht. Damit niemand am Tag 1 überrascht wird.
Was Sie liefern müssen
Risiken, die reduziert werden
So lief es bei einem KMU mit ähnlicher Ausgangslage.
Anonymisierter Praxisfall · Rechnungen eines Treuhandbüros landen bei Mandanten im Spam.
Ausgangslage.
Monatsrechnungen und Lohnabrechnungen aus dem Buchhaltungsprogramm kamen bei mehreren Mandanten im Spam an. Über die Jahre waren Microsoft 365, ein Newsletter-Dienst, das Buchhaltungsprogramm und ein Terminbuchungs-Tool in den SPF-Eintrag gewandert. Damit überschritt er die Grenze von zehn DNS-Abfragen und war für viele Empfänger ungültig. DKIM gab es nur für Microsoft 365, DMARC gar nicht.
Vorgehen.
Zuerst lesend geprüft und alle Versender aufgelistet. SPF unter die Grenze gebracht, indem zwei Dienste auf eigene Absender-Subdomains umgezogen wurden. DKIM für alle vier Versender aktiviert, DMARC im Beobachtungsmodus eingeführt. Die Berichte zeigten nach zwei Wochen keine Fehler mehr, danach folgte die Verschärfung.
Ergebnis.
Rechnungen und Abrechnungen kommen wieder im Posteingang an. Gefälschte Mails mit der Domain des Büros werden von den Empfängern abgewiesen, und die Berichte zeigen, wer es versucht.
Erkenntnis.
SPF hat eine harte Grenze von zehn DNS-Abfragen, und jeder neue Dienst rückt näher an sie heran. Wer neue Versender nicht mit DKIM und eigener Subdomain einbindet, sabotiert die eigene Zustellung, ohne es zu merken.
Passende Leistungen in diesem Szenario.
Security & Compliance
Wir suchen laufend nach Sicherheitslücken und schliessen sie, testen die Wiederherstellung nach einem Ausfall und dokumentieren Ihre Massnahmen zum Schweizer Datenschutzgesetz. Alles belegbar.
Managed Workplace & M365
Microsoft 365 sicher einrichten, Zugriffe regeln und alle Geräte zentral verwalten. Logins und Cloud-Arbeitsplatz aus einer Hand.
Hosting & Betrieb
Wir betreiben Ihre Server in europäischen Rechenzentren. Datensicherung, laufende Überwachung und zugesicherte Reaktionszeit inklusive.
Web & Commerce
Websites und Onlineshops, gepflegt, schnell und datenschutzfreundlich. Mit sauberem, dokumentiertem Betrieb.
FAQ · zuletzt geprüft 2026-04-28
Was wir oft im Erstgespräch hören.
Geprüft und ehrlich beantwortet. Bei Unklarheit: 30-Min-Erstgespräch direkt buchen.
Wie möchten Sie starten?
Drei Wege zum 30-Minuten-Erstgespräch: kostenlos, ohne Vorbereitung, schriftlicher Plan im Anschluss. Sie wählen, was Ihnen am liebsten ist.
Kontaktformular
Schildern Sie Ihren Sachverhalt schriftlich. Antwort meistens am gleichen Werktag, ≤ 4 h.
Video-Meeting
30 Min per Microsoft Teams. Bildschirm teilen, gemeinsam sortieren, Termin frei wählbar.
Telefonisch
Lieber direkt reden? Rufen Sie an unter +41 55 552 83 30, Schlatt TG, Europe/Zurich.