SPF -all (Hard Fail)
SPF -all weist E-Mails von nicht autorisierten Servern hart ab. Wann der Hard Fail sinnvoll ist und wie Sie sicher dorthin wechseln.
Was ist SPF -all?
Der Mechanismus -all in einem SPF-Eintrag (Sender Policy Framework) definiert die strengstmögliche Richtlinie für nicht autorisierte E-Mail-Absender. Er weist empfangende Mailserver an, jede E-Mail abzulehnen, die nicht von einer IP-Adresse oder Domain stammt, die ausdrücklich in Ihrem SPF-Eintrag aufgeführt ist.
Kurz gesagt bedeutet -all: „Steht der Absender nicht auf der Liste, lass ihn durchfallen.“
Beispiel für einen SPF-Eintrag:
v=spf1 include:_spf.google.com -allDieser Eintrag besagt, dass nur die durch den SPF-Eintrag von Google autorisierten Server E-Mails für die Domain versenden dürfen. Jeder andere Server, der versucht, Mails mit derselben Domain zu versenden, soll abgelehnt werden.
So funktioniert SPF -all
Ein SPF-Eintrag ist ein DNS-TXT-Eintrag, der festlegt, welche Mailserver im Namen Ihrer Domain Nachrichten versenden dürfen. Er besteht aus Mechanismen (wie ip4, include oder a), gefolgt von einem Qualifikator, der angibt, was bei einer Übereinstimmung geschehen soll, und was ohne sie.
Der Qualifikator -all dient als letzte Regel:
- Der empfangende Mailserver wertet die Mechanismen der Reihe nach aus.
- Wird keine Übereinstimmung gefunden, weist die Anweisung
-allden Server an, die SPF-Authentifizierung für diese Nachricht als fehlgeschlagen zu bewerten.
Weitere gängige Qualifikatoren:
~all→ Softfail (annehmen, aber als verdächtig markieren)?all→ Neutral (keine Richtlinie)+all→ Alles erlauben (nicht empfohlen)
Mit -all setzen Domain-Inhaber einen Hard Fail durch und signalisieren, dass nur die definierten Quellen legitim sind.
Warum SPF -all wichtig ist
Der Einsatz von -all stärkt den Schutz der Domain gegen Spoofing- und Phishing-Angriffe erheblich. Ohne diesen Qualifikator könnten nicht autorisierte Server Nachrichten versenden, die scheinbar von Ihrer Domain stammen, Empfänger täuschen oder Ihre Absender-Reputation beschädigen.
Ein Hard Fail hilft empfangenden Mailservern und DMARC-Richtlinien, eindeutig zu handeln. Zum Beispiel:
- Scheitert SPF und wird das DMARC-Alignment durchgesetzt, kann die Nachricht unter Quarantäne gestellt oder abgelehnt werden.
- Sicherheitssysteme können Nachrichten, die SPF bestehen, stärker vertrauen, was Fehlalarme reduziert.
Wer -all jedoch vorschnell einführt, bevor alle legitimen Versandquellen überprüft sind, riskiert Zustellfehler bei gültigen Mails. Als Best Practice beginnen Sie in der Testphase mit ~all (Softfail) und wechseln zu -all, sobald Ihre SPF-Konfiguration vollständig validiert ist.
SPF -all und DMARCeye
DMARCeye hilft Organisationen, sicher zu einer -all-Richtlinie überzugehen, indem es überwacht, welche Server Mails für ihre Domain versenden. Detaillierte DMARC-Berichte zeigen, ob jede Quelle die SPF-Prüfungen besteht oder nicht. So lassen sich legitime Systeme leicht identifizieren, bevor Sie die Durchsetzung verschärfen.
Sobald Sie bereit sind, stellen die Erkenntnisse von DMARCeye sicher, dass Ihre SPF-Konfiguration mit -all Ihre DMARC-Richtlinie unterstützt, ohne gültigen Datenverkehr zu blockieren.
Prüfen Sie Ihren eigenen SPF-Eintrag:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.