SPF-Checker

Validieren Sie den SPF-Record einer Domain, verfolgen Sie jedes Include und zählen Sie die DNS-Lookups, damit Ihre Mailserver autorisiert sind und SPF nie einen permanenten Fehler liefert.

Was ist ein SPF-Record?

SPF (Sender Policy Framework, RFC 7208) ist eine Methode zur E-Mail-Authentifizierung, die die Server auflistet, die E-Mails für eine Domain senden dürfen. Die Liste wird als einzelner TXT-Record veröffentlicht, der mit v=spf1 beginnt. Trifft eine Nachricht ein, vergleicht der empfangende Server die sendende IP-Adresse mit dieser Liste.

Ein fehlender oder fehlerhafter SPF-Record lässt legitime E-Mails eher im Spam landen und schwächt DMARC, das auf bestandenem SPF oder DKIM mit Alignment beruht.

So funktioniert der SPF-Checker

  • Wir rufen alle TXT-Records der Domain ab und finden den, der mit v=spf1 beginnt.
  • Jeder Mechanismus und Modifier wird geparst und validiert: ip4- und ip6-Bereiche, include, a, mx, exists, redirect und das abschließende all.
  • Wir verfolgen rekursiv jedes include und redirect, bauen den Include-Baum auf und zählen jedes Element, das eine DNS-Abfrage auslöst.
  • Sie sehen die Gesamtzahl der DNS-Lookups von 10, Void-Lookups, Schleifen und alle Syntaxprobleme mit Empfehlung.

Beispiel für einen SPF-Record

Eine Domain, die über einen eigenen Server und Google Workspace sendet, könnte Folgendes veröffentlichen:

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

Er autorisiert eine IPv4-Adresse und die Mailserver von Google und fordert Empfänger auf, alle anderen Absender abzulehnen. Jedes include kostet mindestens einen DNS-Lookup – halten Sie die Liste der Dienste also kurz.

Das Limit von 10 DNS-Lookups

Zum Schutz der Empfänger darf eine SPF-Auswertung höchstens 10 DNS-Lookups auslösen. Die Mechanismen include, a, mx, ptr und exists sowie der Modifier redirect kosten je einen Lookup, auch innerhalb verschachtelter Includes. ip4, ip6 und all sind kostenlos. Übersteigt die Summe 10, ist das Ergebnis ein permanenter Fehler (permerror) und SPF schlägt für jede Nachricht fehl.

Das Überschreiten des Limits ist das häufigste SPF-Problem wachsender Unternehmen, die regelmäßig neue E-Mail-Dienste hinzufügen. So bleiben Sie darunter: Entfernen Sie nicht mehr genutzte Dienste, ersetzen Sie a und mx durch explizite ip4/ip6-Bereiche und fragen Sie Anbieter nach einem schmaleren Include.

SPF-Qualifier: -all, ~all und ?all

  • -all (Fail) — nicht autorisierte Absender schlagen fehl. Der strengste und empfohlene Abschluss, sobald die Liste vollständig ist.
  • ~all (Softfail) — nicht autorisierte E-Mails werden angenommen, aber als verdächtig markiert. Üblich bei Migrationen und weit verbreitet zusammen mit DMARC.
  • ?all (Neutral) — keinerlei Aussage. Bietet keinen Schutz.
  • +all (Pass) — autorisiert jeden. Niemals verwenden: Jeder könnte E-Mails im Namen Ihrer Domain senden.

Häufige SPF-Fehler

  • Mehrere SPF-Records — eine Domain darf genau einen v=spf1-Record haben. Führen Sie sie zusammen.
  • Zu viele DNS-Lookups — mehr als 10 Lookups führen zu permerror; Includes zusammenfassen oder entfernen.
  • Includes von Domains ohne SPF — zählen als Void-Lookups; mehr als 2 verursachen einen permanenten Fehler.
  • Verwendung von ptr — veraltet, langsam und von vielen Empfängern ignoriert.
  • Elemente nach all — alles nach dem all-Mechanismus wird nie ausgewertet.

Häufig gestellte Fragen

Wie prüfe ich meinen SPF-Record?

Geben Sie Ihre Domain oben in den SPF-Checker ein. Das Tool findet den v=spf1-TXT-Record, validiert die Syntax, verfolgt alle Includes und zeigt die Gesamtzahl der DNS-Lookups samt Fehlern und Empfehlungen.

Was bedeutet „too many DNS lookups“?

SPF erlaubt bei der Auswertung höchstens 10 Elemente mit DNS-Abfragen, verschachtelte Includes eingeschlossen. Werden mehr benötigt, melden Empfänger einen permanenten Fehler und SPF schlägt fehl. Entfernen Sie ungenutzte Dienste oder ersetzen Sie Includes und a/mx durch explizite IP-Bereiche.

Kann eine Domain zwei SPF-Records haben?

Nein. Mehr als ein v=spf1-Record führt zu einem permanenten Fehler. Fassen Sie alle autorisierten Absender in einem Record zusammen.

Sollte ich -all oder ~all verwenden?

-all ist strenger und empfehlenswert, sobald alle legitimen Absender aufgeführt sind. ~all ist bei Änderungen sicherer. Mit durchgesetzter DMARC-Richtlinie ist der praktische Unterschied gering, da DMARC über das Ergebnis entscheidet.

Schützt SPF die From-Adresse, die Nutzer sehen?

Allein nicht. SPF prüft den Envelope-Absender (Return-Path), nicht den sichtbaren From-Header. DMARC sorgt für das Alignment zwischen beiden – deshalb brauchen Sie beides.

Wie füge ich einen neuen E-Mail-Dienst zu SPF hinzu?

Fügen Sie das vom Dienst angegebene include oder den IP-Bereich vor dem all-Mechanismus ein, zum Beispiel include:sendgrid.net. Führen Sie den SPF-Checker danach erneut aus, um sicherzustellen, dass Sie unter dem Limit von 10 Lookups bleiben.

Ist dieser SPF-Checker kostenlos?

Ja, völlig kostenlos und ohne Anmeldung. Wir speichern die geprüften Domains nicht.

Weitere kostenlose E-Mail-Tools