SPF-Makro
SPF-Makros fügen zur Laufzeit dynamische Werte in SPF-Prüfungen ein. Funktionsweise, gängige Makros sowie Nutzen und Risiken im Überblick.
Was ist ein SPF-Makro?
SPF-Makros sind dynamische Variablen in SPF-Einträgen, mit denen Domain-Inhaber Laufzeitinformationen in die SPF-Auswertung einbeziehen können. Sie ermöglichen eine erweiterte Abgleichlogik, indem sie während der Authentifizierung Werte wie die IP-Adresse des Absenders, die Domain oder das Ergebnis der Reverse-DNS-Abfrage einsetzen. SPF-Makros bieten Flexibilität für komplexe Mailumgebungen mit variablem Routing oder mehreren Versanddiensten.
Makros erscheinen in SPF-Mechanismen und -Modifikatoren mit dem Prozentzeichen (%), gefolgt von einem Buchstaben, der für einen bestimmten Datentyp steht. Zum Beispiel wird %{i} zur IP-Adresse des Absenders aufgelöst und %{d} zur geprüften Domain.
Wie SPF-Makros funktionieren
Bei einer SPF-Prüfung ersetzt der empfangende Server die Makros durch Echtzeitwerte, bevor er den SPF-Eintrag auswertet. So kann sich der Eintrag dynamisch an unterschiedliche Absender oder Nachrichtenkontexte anpassen.
Gängige SPF-Makros:
%{i}- IP-Adresse des Absenders%{s}- Envelope-Absenderadresse%{d}- geprüfte Domain%{h}- HELO- oder EHLO-Domain%{l}- lokaler Teil der Absenderadresse (vor dem @-Zeichen)%{r}- Domainname des empfangenden Servers
Beispiel für einen SPF-Eintrag mit Makro:
v=spf1 include:%{d2}.spf.example.net -allHier setzt das Makro dynamisch einen Teil der sendenden Domain in den eingebundenen SPF-Eintrag ein. Das ermöglicht eine flexible Delegation von Richtlinien über Subdomains hinweg.
Nutzen und Risiken von SPF-Makros
SPF-Makros ermöglichen leistungsfähige Konfigurationen, müssen aber mit Bedacht eingesetzt werden:
- Sie unterstützen dynamische SPF-Logik für Infrastrukturen mit vielen Domains
- Sie können die Komplexität der DNS-Abfragen erhöhen und das Risiko steigern, das DNS-Lookup-Limit zu überschreiten
- Eine fehlerhafte Makro-Auflösung kann zu einer unbeabsichtigten IP-Autorisierung führen
- Bei falscher Verwendung können sie sensible Daten offenlegen
SPF-Makros und DMARCeye
DMARCeye erkennt und interpretiert SPF-Makros bei der Analyse von Einträgen, um Korrektheit und Konformität sicherzustellen. Die Plattform identifiziert dynamische Komponenten, die die Zahl der DNS-Abfragen beeinflussen oder Risiken mit sich bringen könnten, und warnt Administratoren, bevor Fehlkonfigurationen die Authentifizierungsergebnisse beeinträchtigen.
Durch die Visualisierung des Makro-Verhaltens und der DNS-Abhängigkeiten hilft DMARCeye Organisationen, komplexe SPF-Architekturen sicher und effektiv zu verwalten.
Prüfen Sie Ihren eigenen SPF-Eintrag:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.