S

SPF-Eintrag

Was ein SPF-Eintrag ist, wie die Syntax mit v=spf1, include und -all funktioniert und wie Sie SPF-Fehlkonfigurationen mit DMARC-Berichten vermeiden.


Was ist ein SPF-Eintrag?

Ein SPF-Eintrag (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der empfangenden Mailservern mitteilt, welche IP-Adressen oder Hosts berechtigt sind, E-Mails im Namen einer Domain zu versenden.

Er ist eine der drei zentralen Methoden der E-Mail-Authentifizierung, neben DKIM und DMARC, und hilft, Spoofing, Phishing und andere Formen der E-Mail-Nachahmung zu verhindern.

Jeder SPF-Eintrag beginnt mit dem Versions-Tag v=spf1, gefolgt von einer Liste zugelassener Absender und einer abschließenden Richtlinien-Anweisung.

Wie SPF-Einträge funktionieren

Beim Empfang einer E-Mail führt der Mailserver des Empfängers eine SPF-Prüfung durch: Er schlägt den SPF-Eintrag der Domain im DNS nach und überprüft, ob die sendende IP-Adresse in diesem Eintrag enthalten ist.

Ein typischer SPF-Eintrag sieht so aus:

 v=spf1 include:_spf.google.com ip4:192.0.2.0/24 -all

Die einzelnen Bestandteile bedeuten Folgendes:

  • v=spf1 - Kennzeichnet den Eintrag als SPF-Eintrag.
  • include:_spf.google.com - Autorisiert die Mailserver von Google für den Versand.
  • ip4:192.0.2.0/24 - Autorisiert einen bestimmten IP-Adressbereich.
  • -all - Weist empfangende Server an, alle nicht aufgeführten Absender abzulehnen.

Anhand des abschließenden Qualifiers (-all, ~all, ?all oder +all) entscheidet das empfangende System, wie es mit nicht aufgeführten Absendern umgeht: Ablehnung, Softfail, neutral oder Zulassen.

SPF effektiv verwalten

SPF-Einträge sind im Konzept einfach, aber leicht falsch zu konfigurieren. Da pro SPF-Auswertung höchstens zehn DNS-Lookups erlaubt sind, können zu komplexe Einträge die Authentifizierung zum Scheitern bringen oder unerwartete Zustellprobleme verursachen.

So bleibt der Eintrag korrekt:

  • Konsolidieren oder vereinfachen Sie include-Anweisungen.
  • Nutzen Sie subdomainspezifische SPF-Einträge für unterschiedliche Versanddienste.
  • Testen Sie das SPF-Alignment zusammen mit DKIM und DMARC, um Konsistenz sicherzustellen.

Eine regelmäßige Überprüfung ist entscheidend, besonders wenn neue Drittanbieter-Tools zu Ihrem E-Mail-Ökosystem hinzukommen.

SPF-Einträge und DMARCeye

DMARCeye hilft Ihnen, die SPF-Authentifizierung über alle Ihre Versandquellen hinweg zu überwachen und zu validieren.

Durch die Analyse aggregierter DMARC-Berichte zeigt DMARCeye, welche IP-Adressen und Domains die SPF-Prüfung bestehen oder nicht bestehen - und ob diese Absender unter DMARC zu Ihrer Absenderdomain passen.

Mit dieser Transparenz können Sie veraltete SPF-Einträge bereinigen, nicht autorisierte Absender erkennen und strengere DMARC-Richtlinien durchsetzen, ohne legitime E-Mails zu beeinträchtigen.

Sie möchten wissen, wie Ihre eigene Domain konfiguriert ist? Führen Sie einen kostenlosen DMARC-Check durch:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.