S

SPF-Mechanismen

SPF-Mechanismen legen fest, welche Mailserver für Ihre Domain senden dürfen. Übersicht der Mechanismen, Qualifier und bewährter Verfahren.


Was sind SPF-Mechanismen?

SPF-Mechanismen sind die einzelnen Regeln in einem SPF-Eintrag, die festlegen, welche Mailserver E-Mails für eine Domain versenden dürfen. Jeder Mechanismus führt eine andere Art von Abgleich mit der sendenden IP-Adresse durch und hilft dem empfangenden Mailserver zu bestimmen, ob eine E-Mail die SPF-Validierung besteht oder nicht. Der korrekte Einsatz von SPF-Mechanismen stellt sicher, dass legitime Nachrichten authentifiziert und nicht autorisierte abgelehnt werden.

SPF (Sender Policy Framework) funktioniert, indem diese Mechanismen in einem DNS-TXT-Eintrag veröffentlicht werden, der mit v=spf1 beginnt. Der empfangende Mailserver prüft den Eintrag, um festzustellen, ob die sendende IP mit einem der erlaubten Einträge übereinstimmt.

Gängige SPF-Mechanismen

Jeder Mechanismus in einem SPF-Eintrag definiert eine Regel, die einen bestimmten Absendertyp autorisiert oder ablehnt. Zu den gängigsten Mechanismen gehören:

  • a - autorisiert die IP-Adresse des A- oder AAAA-Eintrags der Domain
  • mx - autorisiert die IP-Adressen der Mailserver der Domain (MX-Einträge)
  • ip4 - autorisiert eine bestimmte IPv4-Adresse oder einen Adressbereich (z. B. ip4:192.0.2.0/24)
  • ip6 - autorisiert eine bestimmte IPv6-Adresse oder einen Adressbereich
  • include - verweist auf den SPF-Eintrag einer anderen Domain (z. B. eines Drittanbieters)
  • exists - führt eine DNS-Abfrage durch, um die Autorisierung dynamisch zu bestimmen
  • all - trifft auf alle IPs zu; steht üblicherweise am Ende und definiert die Standardregel

Beispiel für einen SPF-Eintrag:

v=spf1 ip4:192.0.2.0/24 include:_spf.google.com -all
 

In diesem Eintrag autorisiert die Domain E-Mails aus dem angegebenen IP-Bereich und von den Mailservern von Google, während alle anderen abgelehnt werden (-all).

Qualifier und Auswertung

Jeder Mechanismus kann einen Qualifier enthalten, der festlegt, wie der Empfänger einen Treffer interpretieren soll:

  • + Pass - die IP ist autorisiert (Standard)
  • - Fail - die IP ist nicht autorisiert
  • ~ Softfail - die IP ist nicht autorisiert, die E-Mail kann aber angenommen und markiert werden
  • ? Neutral - kein eindeutiges Ergebnis

Die Mechanismen werden von links nach rechts ausgewertet. Sobald ein Treffer gefunden wird, endet die SPF-Auswertung, und das entsprechende Ergebnis wird angewendet.

Wie SPF-Mechanismen Zustellbarkeit und Sicherheit beeinflussen

Korrekte SPF-Mechanismen sind entscheidend für Zustellbarkeit und Sicherheit. Fehlerhafte oder redundante Mechanismen können Validierungsfehler oder eine Überlastung der DNS-Abfragen verursachen. Das führt zu fehlgeschlagenen Nachrichten oder Verstößen gegen das SPF-Lookup-Limit.

Bewährte Verfahren:

  • SPF-Einträge unter 10 DNS-Abfragen halten
  • Unnötige include-Ketten vermeiden
  • Drittanbieter-Absender regelmäßig überprüfen
  • -all verwenden, um nach erfolgreichen Tests eine strikte Richtlinie durchzusetzen

SPF-Mechanismen und DMARCeye

DMARCeye analysiert die SPF-Mechanismen aller Ihrer sendenden Domains auf Korrektheit und Konformität. Die Plattform markiert redundante include-Verweise, falsch konfigurierte IP-Bereiche und DNS-Abfragen über dem Limit, die zu Authentifizierungsfehlern führen können.

Indem DMARCeye die SPF-Mechanismen dem tatsächlichen Versandverhalten zuordnet, hilft die Plattform Organisationen, effiziente, sichere und vollständig konforme SPF-Konfigurationen für eine optimale Zustellbarkeit zu pflegen.

Prüfen Sie Ihren eigenen SPF-Eintrag:

 

 

Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.


Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.


Similar posts

Get notified on new marketing insights

Be the first to know about new insights to build or refine your DMARC policy strategy.