SPF (Sender Policy Framework)
SPF ist ein E-Mail-Authentifizierungsstandard, der in Ihrem DNS genau auflistet, welche Mailserver Nachrichten für Ihre Domain versenden dürfen — sodass Empfänger Mail von jedem nicht gelisteten Server ablehnen können.
So funktioniert SPF
SPF ist ein einzelner TXT-Eintrag in Ihrem DNS, der die IP-Adressen und Dienste benennt, die mit Ihrer Domain im Envelope-Absender senden dürfen. Erhält ein empfangender Server eine Nachricht, prüft er die IP des sendenden Servers gegen diese Liste. Passt sie, besteht SPF; passt sie nicht, behandelt der Empfänger die Mail als verdächtig.
SPF validiert die Envelope-Domain (Return-Path), nicht die sichtbare Absenderadresse — deshalb wirkt es gemeinsam mit DKIM und DMARC und nicht für sich allein.
Warum SPF wichtig ist
- Blockiert die einfachste Form des Domain-Spoofings direkt auf Server-Ebene
- Ist einer der beiden Wege, über die eine Nachricht die DMARC-Ausrichtung erreichen kann
- Wird von jedem großen Mailbox-Anbieter erwartet; ein fehlender oder fehlerhafter SPF-Eintrag schadet der Platzierung
- Ist günstig zu veröffentlichen und zu pflegen — ein einziger DNS-Eintrag deckt Ihre gesamte Domain ab
Häufige SPF-Fallstricke
- Das Limit von 10 DNS-Abfragen: Zu viele 'include'-Anweisungen lassen SPF mit einem Permerror scheitern
- Mehrere SPF-Einträge auf einer Domain — erlaubt ist nur ein einziger TXT-SPF-Eintrag
- Ein neuer Versanddienst wird vergessen, sodass seine Mail unbemerkt an der Authentifizierung scheitert
- Die Verwendung von '+all' (jeder darf senden) hebt den Sinn auf; enden Sie mit '~all' oder '-all'
Häufig gestellte Fragen
Was bedeutet '~all' im Vergleich zu '-all' bei SPF?
'-all' (Hard Fail) weist Empfänger an, nicht gelistete Server abzulehnen; '~all' (Soft Fail) sagt, sie als verdächtig zu behandeln, aber meist anzunehmen. Die meisten Versender beginnen mit '~all' und verschärfen zu '-all', sobald sie sicher sind.
Wie viele SPF-Einträge darf ich haben?
Genau einen pro Domain. Nutzen Sie mehrere Versanddienste, fassen Sie sie in einem einzigen Eintrag mit mehreren 'include'-Anweisungen zusammen — innerhalb des Limits von 10 Abfragen.
Übersteht SPF die E-Mail-Weiterleitung?
Oft nicht — durch die Weiterleitung ändert sich der sendende Server, was SPF bricht. DKIM übersteht die Weiterleitung, weshalb DMARC akzeptiert, wenn eines von beiden mit Ausrichtung besteht.
In Minuten mit dem Versand starten
Kostenloses Konto erstellen, Domain verbinden und Ihre Zielgruppe über alle Kanäle erreichen – ohne Kreditkarte.
Dauerhaft kostenloser Tarif · Keine Kreditkarte · In Minuten startklar