Wissen · SPF
Mit SPF (Sender Policy Framework) legen Sie im DNS fest, welche Server E-Mails im Namen Ihrer Domain versenden dürfen. Fehlt der Eintrag oder ist er fehlerhaft, landen Ihre E-Mails im Spam – oder Fälscher haben leichtes Spiel. Mailsecurity24 prüft Ihren SPF-Eintrag vollständig, zählt die DNS-Abfragen über alle Ebenen und zeigt in den DMARC-Berichten, welche Ihrer Absender SPF tatsächlich bestehen.
Ein SPF-Eintrag ist ein TXT-Eintrag auf Ihrer Domain, der mit v=spf1 beginnt. Er listet die erlaubten Absender auf – etwa Ihren Mailserver, Microsoft 365 oder einen Newsletter-Dienst – und endet mit einer Regel für alle anderen: -all (abweisen) oder ~all (als verdächtig markieren). Der empfangende Server vergleicht die IP-Adresse des Absenders mit dieser Liste. Wichtig: SPF prüft die technische Absenderadresse (Return-Path), nicht die Adresse, die Ihre Empfänger sehen. Erst DMARC verknüpft beides.
Gut zu wissen: Pro Domain darf es nur einen SPF-Eintrag geben. Zwei Einträge mit v=spf1 führen dazu, dass SPF bei vielen Empfängern komplett fehlschlägt.
Listen Sie alle Dienste auf, die E-Mails mit Ihrer Domain versenden: Mailserver, Microsoft 365 oder Google Workspace, Newsletter, Shop, CRM und Buchhaltung. Die DMARC-Berichte in Mailsecurity24 zeigen Ihnen auch die Absender, die Sie vergessen haben.
Fassen Sie alle Absender in einem Eintrag zusammen, zum Beispiel v=spf1 mx include:spf.protection.outlook.com -all. Achten Sie darauf, höchstens zehn DNS-Abfragen zu benötigen.
Tragen Sie den Eintrag als TXT auf Ihrer Domain ein und prüfen Sie ihn mit dem Domain-Check. Mailsecurity24 überwacht ihn danach täglich und meldet jede Änderung.
Die meisten SPF-Probleme sind unsichtbar: Der Eintrag sieht korrekt aus, schlägt bei Empfängern aber trotzdem fehl. Mailsecurity24 erkennt diese Fehler automatisch:
Gut zu wissen: SPF scheitert bei Weiterleitungen, weil der weiterleitende Server nicht in Ihrem Eintrag steht. Darum braucht es zusätzlich DKIM – und DMARC, das beide Ergebnisse zusammenführt.
Kostenloser Domain-Check
In wenigen Sekunden prüfen wir DMARC, SPF, DKIM, MX, MTA-STS, TLS-Reporting und BIMI Ihrer Domain – kostenlos und ohne Anmeldung.
Mit -all (Hard Fail) sagen Sie Empfängern, dass alle nicht genannten Server keine E-Mails für Ihre Domain senden dürfen. ~all (Soft Fail) markiert solche Nachrichten nur als verdächtig. Mit DMARC ist ~all meist ausreichend, weil DMARC die eigentliche Entscheidung trifft; ohne DMARC ist -all die strengere Wahl.
Nein. SPF prüft nur die technische Absenderadresse und scheitert bei Weiterleitungen. Wirksamen Schutz vor gefälschten Absendern bietet erst die Kombination aus SPF, DKIM und DMARC.
Höchstens zehn. Jedes include, a, mx, ptr und exists zählt – auch in verschachtelten Einträgen der eingebundenen Dienste. Wird die Grenze überschritten, werten viele Empfänger SPF als Fehler (permerror).
Ja. Mit v=spf1 -all erklären Sie, dass von dieser Domain keine E-Mails kommen. In Mailsecurity24 können Sie solche Domains parken: Wir zeigen die passenden Schutz-Einträge und prüfen sie laufend.
Testen Sie Mailsecurity24 14 Tage kostenlos. Keine Zahlungsdaten nötig.
