← Record Studio

Null-MX

Geparkte und reine Web-Domains sind beliebte Spoofing-Ziele, weil niemand ihren Mailverkehr beobachtet. Vier Records unterbinden das vollständig: ein Null MX (RFC 7505), ein SPF-Record, der jeden Absender ablehnt, eine DMARC-Reject-Policy und ein Wildcard-DKIM-Record, der alle Signaturschlüssel widerruft.

Nur für Domains, die auch nicht senden. RFC 7505 §4.2: Mailsysteme „SOLLTEN NICHT einen Null-MX-Record für Domains veröffentlichen, die sie in RFC5321.MailFrom- oder RFC5322.From-Adressen verwenden. Tut ein System es dennoch, riskiert es, dass seine Mail abgewiesen wird.“ Versendet ein Kontaktformular, Shop oder Newsletter noch von einer Adresse dieser Domain, sind diese Records die falsche Konfiguration: v=spf1 -all lässt jede eigene Nachricht durchfallen, p=reject lässt Empfänger sie verwerfen, und der Null MX macht die Rückadresse unzustellbar. Dann den MX behalten und ein reguläres SPF-/DKIM-/DMARC-Setup veröffentlichen. RFC 7505 verlangt, dass der Null MX der einzige MX-Record ist – entfernen Sie alle anderen MX-Records der Domain. Zwei der vier Records stammen aus RFC 7505 selbst: der Null MX und die leere SPF-Policy — §4.2 hält fest, dass Betreiber nicht sendender Domains „SPF-‚-all‘-Policies veröffentlichen können, um ausdrücklich zu erklären, dass die Domain keine Mail versendet“. Der DMARC-Record mit p=reject ist nicht Teil von RFC 7505; er ist bewährte Branchenpraxis und steht im M3AAWG-Parked-Domains-BCP. Der Wildcard-DKIM-Widerruf (v=DKIM1; p=) stützt sich stattdessen auf RFC 6376 §3.6.1, wo ein leeres p= „Schlüssel widerrufen“ bedeutet – der M3AAWG-BCP geht den anderen Weg und empfiehlt, für eine geparkte Domain gar keinen DKIM-Record zu veröffentlichen. Web-, A- und AAAA-Records bleiben unberührt – die Website der Domain funktioniert weiter.

Läuft vollständig in Ihrem Browser. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen