SPF-Mechanismen
SPF-Mechanismen legen fest, welche Mailserver für Ihre Domain senden dürfen. Übersicht der Mechanismen, Qualifier und bewährter Verfahren.
Was sind SPF-Mechanismen?
SPF-Mechanismen sind die einzelnen Regeln in einem SPF-Eintrag, die festlegen, welche Mailserver E-Mails für eine Domain versenden dürfen. Jeder Mechanismus führt eine andere Art von Abgleich mit der sendenden IP-Adresse durch und hilft dem empfangenden Mailserver zu bestimmen, ob eine E-Mail die SPF-Validierung besteht oder nicht. Der korrekte Einsatz von SPF-Mechanismen stellt sicher, dass legitime Nachrichten authentifiziert und nicht autorisierte abgelehnt werden.
SPF (Sender Policy Framework) funktioniert, indem diese Mechanismen in einem DNS-TXT-Eintrag veröffentlicht werden, der mit v=spf1 beginnt. Der empfangende Mailserver prüft den Eintrag, um festzustellen, ob die sendende IP mit einem der erlaubten Einträge übereinstimmt.
Gängige SPF-Mechanismen
Jeder Mechanismus in einem SPF-Eintrag definiert eine Regel, die einen bestimmten Absendertyp autorisiert oder ablehnt. Zu den gängigsten Mechanismen gehören:
a- autorisiert die IP-Adresse des A- oder AAAA-Eintrags der Domainmx- autorisiert die IP-Adressen der Mailserver der Domain (MX-Einträge)ip4- autorisiert eine bestimmte IPv4-Adresse oder einen Adressbereich (z. B.ip4:192.0.2.0/24)ip6- autorisiert eine bestimmte IPv6-Adresse oder einen Adressbereichinclude- verweist auf den SPF-Eintrag einer anderen Domain (z. B. eines Drittanbieters)exists- führt eine DNS-Abfrage durch, um die Autorisierung dynamisch zu bestimmenall- trifft auf alle IPs zu; steht üblicherweise am Ende und definiert die Standardregel
Beispiel für einen SPF-Eintrag:
v=spf1 ip4:192.0.2.0/24 include:_spf.google.com -allIn diesem Eintrag autorisiert die Domain E-Mails aus dem angegebenen IP-Bereich und von den Mailservern von Google, während alle anderen abgelehnt werden (-all).
Qualifier und Auswertung
Jeder Mechanismus kann einen Qualifier enthalten, der festlegt, wie der Empfänger einen Treffer interpretieren soll:
+Pass - die IP ist autorisiert (Standard)-Fail - die IP ist nicht autorisiert~Softfail - die IP ist nicht autorisiert, die E-Mail kann aber angenommen und markiert werden?Neutral - kein eindeutiges Ergebnis
Die Mechanismen werden von links nach rechts ausgewertet. Sobald ein Treffer gefunden wird, endet die SPF-Auswertung, und das entsprechende Ergebnis wird angewendet.
Wie SPF-Mechanismen Zustellbarkeit und Sicherheit beeinflussen
Korrekte SPF-Mechanismen sind entscheidend für Zustellbarkeit und Sicherheit. Fehlerhafte oder redundante Mechanismen können Validierungsfehler oder eine Überlastung der DNS-Abfragen verursachen. Das führt zu fehlgeschlagenen Nachrichten oder Verstößen gegen das SPF-Lookup-Limit.
Bewährte Verfahren:
- SPF-Einträge unter 10 DNS-Abfragen halten
- Unnötige include-Ketten vermeiden
- Drittanbieter-Absender regelmäßig überprüfen
-allverwenden, um nach erfolgreichen Tests eine strikte Richtlinie durchzusetzen
SPF-Mechanismen und DMARCeye
DMARCeye analysiert die SPF-Mechanismen aller Ihrer sendenden Domains auf Korrektheit und Konformität. Die Plattform markiert redundante include-Verweise, falsch konfigurierte IP-Bereiche und DNS-Abfragen über dem Limit, die zu Authentifizierungsfehlern führen können.
Indem DMARCeye die SPF-Mechanismen dem tatsächlichen Versandverhalten zuordnet, hilft die Plattform Organisationen, effiziente, sichere und vollständig konforme SPF-Konfigurationen für eine optimale Zustellbarkeit zu pflegen.
Prüfen Sie Ihren eigenen SPF-Eintrag:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.