ServerRecords

SPF-Eintrag Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

SPF (Sender Policy Framework) ist ein TXT-Eintrag, der die Server auflistet, die E-Mails für deine Domain senden dürfen. Empfänger prüfen den sich verbindenden Server gegen die Liste; kombiniert mit DMARC verhindert es, dass andere deine Adresse fälschen.

So liest du dein Ergebnis

Ein Eintrag, der mit v=spf1 beginnt, Mechanismen für jeden legitimen sendenden Dienst und ein abschließendes all-Qualifizierer — idealerweise ~all oder -all. Achte auf die Anzahl der DNS-Abfragen: Die Mechanismen include/a/mx/exists dürfen zusammen höchstens 10 ergeben.

Häufige Probleme und wie du sie behebst

Mehr als 10 DNS-Abfragen (permerror)

Wie es sich zeigt: SPF wird bei Empfängern als permanenter Fehler ausgewertet; die Authentifizierung schlägt fehl, obwohl der Eintrag "richtig aussieht". Häufig, nachdem mehrere SaaS-Includes gestapelt wurden.

So behebst du es: Entferne Includes für Dienste, die du nicht mehr nutzt, ersetze a/mx wo praktikabel durch explizite ip4/ip6, oder nutze das SPF-Flattening-Tool, um Includes in reine IPs aufzulösen (dann regelmäßig neu flatten, da sich Anbieter-Bereiche ändern).

Legitime Mail scheitert, weil ein sendender Dienst fehlt

Wie es sich zeigt: Mail von einem Tool (Helpdesk, Newsletter, CRM) landet im Spam oder wird zurückgewiesen, während andere Mail in Ordnung ist.

So behebst du es: Füge den dokumentierten Include (oder die IP-Bereiche) dieses Anbieters zum bestehenden Eintrag hinzu. Erstelle nie einen zweiten v=spf1-Eintrag — erweitere den einen Eintrag.

Eintrag endet mit +all oder ?all

Wie es sich zeigt: Jeder überall besteht SPF für deine Domain — Spammer eingeschlossen; die Reputation deiner Domain erodiert.

So behebst du es: Verschärfe die Richtlinie: ~all (Softfail), während du deine Absenderliste validierst, dann -all, sobald du sicher bist, dass jede legitime Quelle enthalten ist.

SPF korrekt, aber weitergeleitete Mail scheitert trotzdem

Wie es sich zeigt: Über Weiterleiter (Mailinglisten, Universitätsweiterleitungen) geroutete Mail scheitert an SPF beim endgültigen Empfänger.

So behebst du es: Das ist systembedingt: Weiterleitung bricht SPF, weil die IP des Weiterleiters nicht in deinem Eintrag steht. Setze DKIM ein (das die Weiterleitung übersteht) plus DMARC, damit Nachrichten sich über DKIM authentifizieren, selbst wenn SPF scheitert.

Häufig gestellte Fragen

Was ist ein SPF-Eintrag?
Ein SPF-Eintrag (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der die Mailserver auflistet, die E-Mails für Ihre Domain senden dürfen. Empfangende Server prüfen ihn, um Spoofing zu erkennen.
Wie prüfe ich meinen SPF-Eintrag?
Geben Sie oben Ihre Domain ein und starten Sie die Abfrage — sie ruft den veröffentlichten v=spf1-TXT-Eintrag ab und erklärt jeden Mechanismus verständlich.
Kann eine Domain mehrere SPF-Einträge haben?
Nein. Eine Domain muss genau einen v=spf1-Eintrag veröffentlichen; mehrere SPF-Einträge führen zu einem PermError. Führen Sie sie zu einem zusammen — das SPF-Flattening-Tool hilft dabei.
Was bedeutet -all im Vergleich zu ~all?
Das abschließende „all" legt die Standardaktion fest: -all (Hard Fail) weist Empfänger an, nicht autorisierte Absender abzulehnen, während ~all (Soft Fail) sie nur als verdächtig markiert. Verwenden Sie ~all zum Testen, dann -all, sobald Sie sicher sind.
Warum schlägt SPF über 10 DNS-Lookups fehl?
SPF erlaubt höchstens 10 DNS-abfragende Mechanismen (include, a, mx usw.). Wird das überschritten, gibt es einen PermError und SPF schlägt fehl — flatten Sie Includes in IP-Adressen, um unter dem Limit zu bleiben.