Was SPF ist
SPF (Sender Policy Framework) ist ein TXT-Record, der die Server aufzählt, die für Ihre Domain E-Mails versenden dürfen. Der empfangende Server vergleicht die IP-Adresse der einliefernden Verbindung mit dieser Liste. Der Record beginnt mit v=spf1, enthält Mechanismen wie include, ip4, a und mx und endet mit einem all-Mechanismus, der festlegt, was mit allen übrigen Absendern geschehen soll.
-all bedeutet: E-Mails von nicht aufgeführten Servern ablehnen. ~all bedeutet: annehmen, aber als verdächtig behandeln. ?all trifft keine Aussage, und +all erlaubt jedem den Versand, was den Zweck des Eintrags aufhebt.
Worauf diese Prüfung achtet
Eine Domain darf genau einen SPF-Record veröffentlichen. Zwei Records führen beim Empfänger zu einem permanenten Fehler. Die übliche Ursache: Für einen neuen Maildienst wurde ein zweiter Record angelegt, statt ihn in den ersten einzuarbeiten. Die Prüfung meldet außerdem einen Record, der auf +all endet, der weder all noch redirect enthält oder der offenbar mehr als die zehn DNS-Abfragen benötigt, die der Standard erlaubt.
Gezählt werden die Mechanismen in Ihrem eigenen Record. Verschachtelte includes in den Records anderer Anbieter kommen zur tatsächlichen Summe hinzu. Ein Record, der hier knapp unter zehn liegt, kann das Limit also bereits überschreiten.
Was SPF nicht leisten kann
SPF prüft den Envelope-Absender, nicht die From-Adresse, die Menschen sehen, und es bricht bei weitergeleiteten E-Mails. Für sich allein verhindert es nicht, dass Ihre sichtbare Adresse gefälscht wird. Dafür ist DMARC da, zusammen mit DKIM. Ein gültiger SPF-Record garantiert auch nicht, dass Ihre E-Mails im Posteingang landen.