S

SPF-Alignment

SPF-Alignment prüft, ob die per SPF authentifizierte Domain zur sichtbaren Absenderdomain passt: Funktionsweise, strikt vs. relaxed und Vorteile.


Was ist SPF-Alignment?

SPF-Alignment ist ein Bestandteil von DMARC, der prüft, ob die per SPF authentifizierte Domain mit der Domain im From-Header der E-Mail übereinstimmt. Es stellt sicher, dass die Nachricht von einem Server versendet wurde, den dieselbe Domain autorisiert hat, die der Empfänger sieht. Stimmen die beiden Domains überein, besteht die Nachricht das SPF-Alignment; andernfalls schlägt es fehl.

Dieser Alignment-Schritt verhindert, dass Angreifer autorisierte Absender einer Domain ausnutzen und gleichzeitig einen anderen Domainnamen im sichtbaren From-Feld verwenden. Indem SPF-Alignment Konsistenz zwischen der technischen und der sichtbaren Identität einer Nachricht verlangt, stärkt es den Schutz vor Spoofing und Nachahmung.

So funktioniert SPF-Alignment

SPF (Sender Policy Framework) überprüft anhand eines gültigen SPF-Eintrags im DNS der Domain, ob ein Mailserver Nachrichten für diese Domain versenden darf. Besteht die SPF-Prüfung, führt DMARC eine zusätzliche Alignment-Prüfung durch: Es vergleicht die Domain der technischen Absenderadresse (des „Envelope From“ oder „Return-Path“) mit der Domain im sichtbaren From-Header.

Beispiel für die SPF-Alignment-Logik:

  • Envelope From: mail.example.com
  • From-Header: user@example.com

In diesem Fall stimmen die Domains überein, weil mail.example.com eine Subdomain von example.com ist. Wäre der Envelope-Absender mailer.otherdomain.com, könnte die SPF-Prüfung zwar weiterhin bestehen (sofern autorisiert), das Alignment unter DMARC würde jedoch fehlschlagen, weil sich die Domains unterscheiden.

Striktes vs. relaxed SPF-Alignment

Das Verhalten des SPF-Alignments wird über das aspf-Tag im DMARC-Eintrag festgelegt. Es gibt zwei mögliche Modi:

  • Relaxed Alignment (aspf=r): Erlaubt, dass Subdomains der Absenderdomain mit der übergeordneten Domain übereinstimmen. Beispiel: mail.example.com erreicht ein Alignment mit example.com.
  • Striktes Alignment (aspf=s): Erfordert eine exakte Übereinstimmung der Domains. Beispiel: mail.example.com erreicht kein Alignment mit example.com.

Beispiel eines DMARC-Eintrags mit striktem SPF-Alignment:

v=DMARC1; p=reject; aspf=s; rua=mailto:dmarc-reports@example.com
 

Ist kein aspf-Tag vorhanden, gilt standardmäßig Relaxed Alignment (aspf=r).

Warum SPF-Alignment wichtig ist

SPF allein authentifiziert die technische Versandquelle, stellt aber nicht sicher, dass die sichtbare Domain dazu passt. Ohne Alignment könnten Angreifer E-Mails über autorisierte Server unter fremden Domains versenden: Die SPF-Prüfung wäre bestanden, obwohl eine Marke nachgeahmt wird. SPF-Alignment ergänzt die entscheidende Verbindung zwischen Authentifizierung und Domain-Identität und bestätigt, dass die authentifizierte Quelle tatsächlich zum Absender gehört.

Zentrale Vorteile des SPF-Alignments:

  • Verhindert Domain-Nachahmung im sichtbaren From-Feld
  • Erhöht die Genauigkeit der DMARC-Authentifizierungsergebnisse
  • Unterstützt Full Alignment in Kombination mit DKIM
  • Verbessert Absenderreputation und Zustellbarkeit
  • Liefert bessere forensische Einblicke in DMARC-Berichten

Mailbox-Provider stützen sich auf das SPF-Alignment (zusammen mit dem DKIM-Alignment), um zu entscheiden, ob eine Nachricht der DMARC-Richtlinie des Absenders entspricht. Nachrichten, die bei beiden scheitern, werden gemäß dieser Richtlinie behandelt, typischerweise unter Quarantäne gestellt oder abgelehnt.

SPF-Alignment und DMARCeye

DMARCeye gibt Organisationen vollständige Transparenz über das SPF-Alignment aller sendenden Domains. Die Plattform wertet aggregierte DMARC-Berichte aus und zeigt, welche Nachrichten das SPF-Alignment bestehen oder nicht bestehen. So können Teams Fehlkonfigurationen und nicht autorisierte Absender gezielt aufspüren.

DMARCeye verknüpft die SPF-Alignment-Daten zudem mit den Authentifizierungsergebnissen von DKIM und hebt Quellen hervor, die Full Alignment erreichen oder DMARC vollständig nicht bestehen. Durch die Visualisierung dieser Ergebnisse hilft die Plattform Organisationen, die Kontrolle über ihre Domain-Identität zu stärken, Spoofing-Risiken zu senken und die Zustellbarkeit zu optimieren.

Prüfen Sie Ihren eigenen SPF-Eintrag:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.