SPF-Eintrag
Was ein SPF-Eintrag ist, wie die Syntax mit v=spf1, include und -all funktioniert und wie Sie SPF-Fehlkonfigurationen mit DMARC-Berichten vermeiden.
Was ist ein SPF-Eintrag?
Ein SPF-Eintrag (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der empfangenden Mailservern mitteilt, welche IP-Adressen oder Hosts berechtigt sind, E-Mails im Namen einer Domain zu versenden.
Er ist eine der drei zentralen Methoden der E-Mail-Authentifizierung, neben DKIM und DMARC, und hilft, Spoofing, Phishing und andere Formen der E-Mail-Nachahmung zu verhindern.
Jeder SPF-Eintrag beginnt mit dem Versions-Tag v=spf1, gefolgt von einer Liste zugelassener Absender und einer abschließenden Richtlinien-Anweisung.
Wie SPF-Einträge funktionieren
Beim Empfang einer E-Mail führt der Mailserver des Empfängers eine SPF-Prüfung durch: Er schlägt den SPF-Eintrag der Domain im DNS nach und überprüft, ob die sendende IP-Adresse in diesem Eintrag enthalten ist.
Ein typischer SPF-Eintrag sieht so aus:
v=spf1 include:_spf.google.com ip4:192.0.2.0/24 -allDie einzelnen Bestandteile bedeuten Folgendes:
v=spf1- Kennzeichnet den Eintrag als SPF-Eintrag.include:_spf.google.com- Autorisiert die Mailserver von Google für den Versand.ip4:192.0.2.0/24- Autorisiert einen bestimmten IP-Adressbereich.-all- Weist empfangende Server an, alle nicht aufgeführten Absender abzulehnen.
Anhand des abschließenden Qualifiers (-all, ~all, ?all oder +all) entscheidet das empfangende System, wie es mit nicht aufgeführten Absendern umgeht: Ablehnung, Softfail, neutral oder Zulassen.
SPF effektiv verwalten
SPF-Einträge sind im Konzept einfach, aber leicht falsch zu konfigurieren. Da pro SPF-Auswertung höchstens zehn DNS-Lookups erlaubt sind, können zu komplexe Einträge die Authentifizierung zum Scheitern bringen oder unerwartete Zustellprobleme verursachen.
So bleibt der Eintrag korrekt:
- Konsolidieren oder vereinfachen Sie include-Anweisungen.
- Nutzen Sie subdomainspezifische SPF-Einträge für unterschiedliche Versanddienste.
- Testen Sie das SPF-Alignment zusammen mit DKIM und DMARC, um Konsistenz sicherzustellen.
Eine regelmäßige Überprüfung ist entscheidend, besonders wenn neue Drittanbieter-Tools zu Ihrem E-Mail-Ökosystem hinzukommen.
SPF-Einträge und DMARCeye
DMARCeye hilft Ihnen, die SPF-Authentifizierung über alle Ihre Versandquellen hinweg zu überwachen und zu validieren.
Durch die Analyse aggregierter DMARC-Berichte zeigt DMARCeye, welche IP-Adressen und Domains die SPF-Prüfung bestehen oder nicht bestehen - und ob diese Absender unter DMARC zu Ihrer Absenderdomain passen.
Mit dieser Transparenz können Sie veraltete SPF-Einträge bereinigen, nicht autorisierte Absender erkennen und strengere DMARC-Richtlinien durchsetzen, ohne legitime E-Mails zu beeinträchtigen.
Sie möchten wissen, wie Ihre eigene Domain konfiguriert ist? Führen Sie einen kostenlosen DMARC-Check durch:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.