Validieren Sie den SPF-Record einer Domain, verfolgen Sie jedes Include und zählen Sie die DNS-Lookups, damit Ihre Mailserver autorisiert sind und SPF nie einen permanenten Fehler liefert.
SPF (Sender Policy Framework, RFC 7208) ist eine Methode zur E-Mail-Authentifizierung, die die Server auflistet, die E-Mails für eine Domain senden dürfen. Die Liste wird als einzelner TXT-Record veröffentlicht, der mit v=spf1 beginnt. Trifft eine Nachricht ein, vergleicht der empfangende Server die sendende IP-Adresse mit dieser Liste.
Ein fehlender oder fehlerhafter SPF-Record lässt legitime E-Mails eher im Spam landen und schwächt DMARC, das auf bestandenem SPF oder DKIM mit Alignment beruht.
Eine Domain, die über einen eigenen Server und Google Workspace sendet, könnte Folgendes veröffentlichen:
v=spf1 ip4:203.0.113.10 include:_spf.google.com -all
Er autorisiert eine IPv4-Adresse und die Mailserver von Google und fordert Empfänger auf, alle anderen Absender abzulehnen. Jedes include kostet mindestens einen DNS-Lookup – halten Sie die Liste der Dienste also kurz.
Zum Schutz der Empfänger darf eine SPF-Auswertung höchstens 10 DNS-Lookups auslösen. Die Mechanismen include, a, mx, ptr und exists sowie der Modifier redirect kosten je einen Lookup, auch innerhalb verschachtelter Includes. ip4, ip6 und all sind kostenlos. Übersteigt die Summe 10, ist das Ergebnis ein permanenter Fehler (permerror) und SPF schlägt für jede Nachricht fehl.
Das Überschreiten des Limits ist das häufigste SPF-Problem wachsender Unternehmen, die regelmäßig neue E-Mail-Dienste hinzufügen. So bleiben Sie darunter: Entfernen Sie nicht mehr genutzte Dienste, ersetzen Sie a und mx durch explizite ip4/ip6-Bereiche und fragen Sie Anbieter nach einem schmaleren Include.
Geben Sie Ihre Domain oben in den SPF-Checker ein. Das Tool findet den v=spf1-TXT-Record, validiert die Syntax, verfolgt alle Includes und zeigt die Gesamtzahl der DNS-Lookups samt Fehlern und Empfehlungen.
SPF erlaubt bei der Auswertung höchstens 10 Elemente mit DNS-Abfragen, verschachtelte Includes eingeschlossen. Werden mehr benötigt, melden Empfänger einen permanenten Fehler und SPF schlägt fehl. Entfernen Sie ungenutzte Dienste oder ersetzen Sie Includes und a/mx durch explizite IP-Bereiche.
Nein. Mehr als ein v=spf1-Record führt zu einem permanenten Fehler. Fassen Sie alle autorisierten Absender in einem Record zusammen.
-all ist strenger und empfehlenswert, sobald alle legitimen Absender aufgeführt sind. ~all ist bei Änderungen sicherer. Mit durchgesetzter DMARC-Richtlinie ist der praktische Unterschied gering, da DMARC über das Ergebnis entscheidet.
Allein nicht. SPF prüft den Envelope-Absender (Return-Path), nicht den sichtbaren From-Header. DMARC sorgt für das Alignment zwischen beiden – deshalb brauchen Sie beides.
Fügen Sie das vom Dienst angegebene include oder den IP-Bereich vor dem all-Mechanismus ein, zum Beispiel include:sendgrid.net. Führen Sie den SPF-Checker danach erneut aus, um sicherzustellen, dass Sie unter dem Limit von 10 Lookups bleiben.
Ja, völlig kostenlos und ohne Anmeldung. Wir speichern die geprüften Domains nicht.