SPF-Eintrag Abfrage
Verwandte Tools
Worum es geht
SPF (Sender Policy Framework) ist ein TXT-Eintrag, der die Server auflistet, die E-Mails für deine Domain senden dürfen. Empfänger prüfen den sich verbindenden Server gegen die Liste; kombiniert mit DMARC verhindert es, dass andere deine Adresse fälschen.
So liest du dein Ergebnis
Ein Eintrag, der mit v=spf1 beginnt, Mechanismen für jeden legitimen sendenden Dienst und ein abschließendes all-Qualifizierer — idealerweise ~all oder -all. Achte auf die Anzahl der DNS-Abfragen: Die Mechanismen include/a/mx/exists dürfen zusammen höchstens 10 ergeben.
Häufige Probleme und wie du sie behebst
Mehr als 10 DNS-Abfragen (permerror)
Wie es sich zeigt: SPF wird bei Empfängern als permanenter Fehler ausgewertet; die Authentifizierung schlägt fehl, obwohl der Eintrag "richtig aussieht". Häufig, nachdem mehrere SaaS-Includes gestapelt wurden.
So behebst du es: Entferne Includes für Dienste, die du nicht mehr nutzt, ersetze a/mx wo praktikabel durch explizite ip4/ip6, oder nutze das SPF-Flattening-Tool, um Includes in reine IPs aufzulösen (dann regelmäßig neu flatten, da sich Anbieter-Bereiche ändern).
Legitime Mail scheitert, weil ein sendender Dienst fehlt
Wie es sich zeigt: Mail von einem Tool (Helpdesk, Newsletter, CRM) landet im Spam oder wird zurückgewiesen, während andere Mail in Ordnung ist.
So behebst du es: Füge den dokumentierten Include (oder die IP-Bereiche) dieses Anbieters zum bestehenden Eintrag hinzu. Erstelle nie einen zweiten v=spf1-Eintrag — erweitere den einen Eintrag.
Eintrag endet mit +all oder ?all
Wie es sich zeigt: Jeder überall besteht SPF für deine Domain — Spammer eingeschlossen; die Reputation deiner Domain erodiert.
So behebst du es: Verschärfe die Richtlinie: ~all (Softfail), während du deine Absenderliste validierst, dann -all, sobald du sicher bist, dass jede legitime Quelle enthalten ist.
SPF korrekt, aber weitergeleitete Mail scheitert trotzdem
Wie es sich zeigt: Über Weiterleiter (Mailinglisten, Universitätsweiterleitungen) geroutete Mail scheitert an SPF beim endgültigen Empfänger.
So behebst du es: Das ist systembedingt: Weiterleitung bricht SPF, weil die IP des Weiterleiters nicht in deinem Eintrag steht. Setze DKIM ein (das die Weiterleitung übersteht) plus DMARC, damit Nachrichten sich über DKIM authentifizieren, selbst wenn SPF scheitert.
Weiterführende Artikel
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Häufig gestellte Fragen
- Was ist ein SPF-Eintrag?
- Ein SPF-Eintrag (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der die Mailserver auflistet, die E-Mails für Ihre Domain senden dürfen. Empfangende Server prüfen ihn, um Spoofing zu erkennen.
- Wie prüfe ich meinen SPF-Eintrag?
- Geben Sie oben Ihre Domain ein und starten Sie die Abfrage — sie ruft den veröffentlichten v=spf1-TXT-Eintrag ab und erklärt jeden Mechanismus verständlich.
- Kann eine Domain mehrere SPF-Einträge haben?
- Nein. Eine Domain muss genau einen v=spf1-Eintrag veröffentlichen; mehrere SPF-Einträge führen zu einem PermError. Führen Sie sie zu einem zusammen — das SPF-Flattening-Tool hilft dabei.
- Was bedeutet -all im Vergleich zu ~all?
- Das abschließende „all" legt die Standardaktion fest: -all (Hard Fail) weist Empfänger an, nicht autorisierte Absender abzulehnen, während ~all (Soft Fail) sie nur als verdächtig markiert. Verwenden Sie ~all zum Testen, dann -all, sobald Sie sicher sind.
- Warum schlägt SPF über 10 DNS-Lookups fehl?
- SPF erlaubt höchstens 10 DNS-abfragende Mechanismen (include, a, mx usw.). Wird das überschritten, gibt es einen PermError und SPF schlägt fehl — flatten Sie Includes in IP-Adressen, um unter dem Limit zu bleiben.