SPF-Qualifier
SPF-Qualifier (+, -, ~, ?) bestimmen, wie Mechanismen in einem SPF-Eintrag ausgewertet werden: Bedeutung, Beispiele und Best Practices.
Was sind SPF-Qualifier?
SPF-Qualifier legen fest, wie jeder Mechanismus in einem Sender Policy Framework (SPF)-Eintrag das Ergebnis einer E-Mail-Authentifizierungsprüfung beeinflusst. Sie bestimmen, ob ein Treffer als bestanden, nicht bestanden oder neutral gewertet wird. Qualifier wirken als Steuerzeichen, die empfangenden Mailservern helfen, die Absicht des Absenders für jede Regel im SPF-Eintrag zu interpretieren.
Jeder Mechanismus in einem SPF-Eintrag kann einen von vier Qualifiern enthalten. Diese Symbole stehen unmittelbar vor dem Mechanismus und verändern, wie der empfangende Server ihn auswertet. Fehlt der Qualifier, gilt standardmäßig „+“ (Pass).
So funktionieren SPF-Qualifier
Die SPF-Qualifier und ihre Bedeutung:
+(Pass): Der Host ist berechtigt, E-Mails für die Domain zu senden.-(Fail): Der Host ist nicht berechtigt; die Nachricht sollte abgelehnt werden.~(SoftFail): Der Host ist wahrscheinlich nicht berechtigt; die Nachricht kann angenommen, aber als verdächtig markiert werden.?(Neutral): Es wird keine Richtlinie angegeben; das Ergebnis ist nicht eindeutig.
Beispiel eines SPF-Eintrags mit Qualifiern:
v=spf1 ip4:192.0.2.0/24 -allIn diesem Beispiel setzt der Qualifier -all eine strikte Richtlinie durch und lehnt Nachrichten von allen IP-Adressen ab, die nicht ausdrücklich aufgeführt sind. Mit ~all würden diese Nachrichten stattdessen durchgelassen, aber als potenzieller Spam markiert.
Best Practices für SPF-Qualifier
Die Wahl des richtigen Qualifiers ist entscheidend für die Balance zwischen Sicherheit und Zustellbarkeit. Zu strenge Regeln können legitime E-Mails blockieren, zu nachsichtige Regeln lassen eine Domain für Spoofing angreifbar. Administratoren beginnen in der Testphase üblicherweise mit ~all und wechseln zu -all, sobald alle legitimen Quellen überprüft sind.
- Verwenden Sie
~all, solange Sie alle sendenden IPs validieren - Wechseln Sie nach der Überprüfung zu
-allfür vollständigen Schutz - Vermeiden Sie
?, außer zur Fehlersuche bei Authentifizierungsergebnissen - Halten Sie den Eintrag innerhalb des SPF-Abfragelimits, um Lookup-Fehler zu vermeiden
SPF-Qualifier und DMARCeye
DMARCeye analysiert kontinuierlich die SPF-Einträge Ihrer gesamten Domain-Infrastruktur und zeigt, wie sich jeder Qualifier auf den E-Mail-Fluss und die Authentifizierungsergebnisse auswirkt. Durch die Korrelation der Qualifier mit aggregierten DMARC-Daten hilft die Plattform, zu großzügige oder inkonsistente Richtlinien zu erkennen, die die Sicherheit schwächen könnten.
Mit visuellen Auswertungen macht es DMARCeye einfach, SPF-Qualifier so abzustimmen, dass die Durchsetzung genau der Absicht der Organisation entspricht und sowohl Zustellbarkeit als auch Schutz maximiert werden.
Prüfen Sie Ihren eigenen SPF-Eintrag:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.