SPF-Fehler systematisch finden
SPF prüfen: ein Record, alle Absender, höchstens zehn Lookups.
Ein vorhandener SPF-Record ist nur der Anfang. Er muss jede legitime Sendequelle abdecken, syntaktisch gültig bleiben und darf das harte DNS-Lookup-Limit nicht überschreiten.
Geprüft: 19. Juli 2026 · Primärquellen am Seitenende
Genau einen SPF-Record finden
SPF wird als TXT-Record an der sendenden Domain veröffentlicht und beginnt exakt mit v=spf1. Mehr als ein passender Record führt laut Standard zu permerror; kombinieren Sie Quellen deshalb in einem Record.
Alle realen Sendequellen inventarisieren
Berücksichtigen Sie Mailplattform, Newsletter, CRM, Rechnungssoftware, Website, Scanner, Ticketing und externe Dienstleister. Ein neuer Dienst muss in SPF oder über ausgerichtetes DKIM abgedeckt werden.
Mechanismen von links nach rechts lesen
SPF wertet Mechanismen in Reihenfolge aus. include, a, mx, exists und redirect können weitere DNS-Abfragen auslösen; ip4 und ip6 nicht. Beenden Sie den Record bewusst mit einem all-Mechanismus.
Das Lookup-Limit zählen
Der SPF-Standard begrenzt die auswertungszeitlichen DNS-Lookups auf zehn. Wird das Limit überschritten, ist das Ergebnis permerror. Verschachtelte include-Records zählen mit und können sich ohne Ihre Änderung vergrössern.
Die Endung bewusst wählen
~all signalisiert Softfail, -all ein hartes Fail für nicht autorisierte Quellen. Wechseln Sie nicht blind zu -all, solange das Absender-Inventar unvollständig ist. Google verwendet für reine Workspace-Setups als Beispiel Softfail.
v=spf1 include:_spf.google.com ~allMit echten Nachrichten und DMARC bestätigen
Prüfen Sie Authentication-Results in gesendeten Nachrichten. SPF authentifiziert die technische Envelope-Domain; für DMARC muss sie zur sichtbaren From-Domain ausgerichtet sein oder ausgerichtetes DKIM bestehen.
Wichtig
SPF-Flattening ist keine automatische Dauerlösung.
Das Ersetzen von include-Mechanismen durch aktuelle IP-Adressen kann Lookups reduzieren, verschiebt aber die Pflege zu Ihnen. Ändert der Anbieter seine Infrastruktur, wird der statische Record veraltet. Bevorzugen Sie weniger Sendeplattformen, ausgerichtetes DKIM und kontrollierte Anbietermechanismen.
Wenn Sie den Schutz laufend überwachen wollen
Sehen Sie, wer wirklich in Ihrem Namen sendet.
DMARCTrust ist eine externe Plattform für DMARC-Berichte, Warnungen und Absender-Inventar. Die kostenlose Teststufe ist auf eine Domain begrenzt; bezahlte Business-Tarife starten bei $19 pro Monat für zwei Domains. Der MX-Audit-Score bleibt unabhängig.
Darf eine Domain zwei SPF-Records haben?
Nein. Wenn die TXT-Abfrage mehr als einen passenden v=spf1-Record liefert, verlangt RFC 7208 das Ergebnis permerror. Fassen Sie alle Mechanismen in einem Record zusammen.
Was zählt zum 10-Lookup-Limit?
include, a, mx, ptr, exists und redirect lösen DNS-Abfragen aus und zählen. Verschachtelte includes werden während der Auswertung ebenfalls verfolgt. ip4, ip6 und all zählen nicht zu diesem Limit.
Reicht SPF ohne DKIM und DMARC?
Nein. SPF schützt nur eine technische Absenderidentität und kann bei Weiterleitungen brechen. DKIM signiert die Nachricht; DMARC verbindet SPF oder DKIM per Alignment mit der sichtbaren From-Domain und publiziert eine Policy.
Warum zeigt MX Audit keinen exakten Lookup-Zähler?
Der schnelle Browser-Check zeigt den veröffentlichten SPF-Record, folgt aber bewusst nicht jeder rekursiven include-Kette. Ein exakter Zähler muss die vollständige aktuelle DNS-Auswertung durchführen und Fehlerpfade berücksichtigen.