SPF Record prüfen

Fragen Sie den SPF-Record einer Domain ab und sehen Sie die Fehler, an denen er am häufigsten scheitert: mehr als ein Record, +all, kein all-Mechanismus oder zu viele DNS-Abfragen.

Was SPF ist

SPF (Sender Policy Framework) ist ein TXT-Record, der die Server aufzählt, die für Ihre Domain E-Mails versenden dürfen. Der empfangende Server vergleicht die IP-Adresse der einliefernden Verbindung mit dieser Liste. Der Record beginnt mit v=spf1, enthält Mechanismen wie include, ip4, a und mx und endet mit einem all-Mechanismus, der festlegt, was mit allen übrigen Absendern geschehen soll.

-all bedeutet: E-Mails von nicht aufgeführten Servern ablehnen. ~all bedeutet: annehmen, aber als verdächtig behandeln. ?all trifft keine Aussage, und +all erlaubt jedem den Versand, was den Zweck des Eintrags aufhebt.

Worauf diese Prüfung achtet

Eine Domain darf genau einen SPF-Record veröffentlichen. Zwei Records führen beim Empfänger zu einem permanenten Fehler. Die übliche Ursache: Für einen neuen Maildienst wurde ein zweiter Record angelegt, statt ihn in den ersten einzuarbeiten. Die Prüfung meldet außerdem einen Record, der auf +all endet, der weder all noch redirect enthält oder der offenbar mehr als die zehn DNS-Abfragen benötigt, die der Standard erlaubt.

Gezählt werden die Mechanismen in Ihrem eigenen Record. Verschachtelte includes in den Records anderer Anbieter kommen zur tatsächlichen Summe hinzu. Ein Record, der hier knapp unter zehn liegt, kann das Limit also bereits überschreiten.

Was SPF nicht leisten kann

SPF prüft den Envelope-Absender, nicht die From-Adresse, die Menschen sehen, und es bricht bei weitergeleiteten E-Mails. Für sich allein verhindert es nicht, dass Ihre sichtbare Adresse gefälscht wird. Dafür ist DMARC da, zusammen mit DKIM. Ein gültiger SPF-Record garantiert auch nicht, dass Ihre E-Mails im Posteingang landen.

So verwenden Sie dieses Tool

  1. Domain eingeben. Tippen Sie einen Domainnamen wie example.com ein oder fügen Sie ihn ein. Eine vollständige URL geht auch: Schema, Pfad und ein führendes www werden entfernt.
  2. SPF-Record lesen. Das Tool fragt die TXT-Records ab und wählt den aus, der mit v=spf1 beginnt.
  3. Befunde durchgehen. Geprüft wird auf mehrere Records, den Qualifier vor all und die Anzahl der Mechanismen, die DNS-Abfragen auslösen.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • SPF-Recorddig example.com TXT +short | grep -i "v=spf1"
  • Record eines per include eingebundenen Hostsdig _spf.example.com TXT +short
  • Windowsnslookup -type=TXT example.com

Häufige Fragen

Wie prüfe ich den SPF-Record einer Domain?

Geben Sie oben die Domain ein. Im Terminal zeigt dig TXT example.com alle TXT-Records. Der SPF-Record ist derjenige, der mit v=spf1 beginnt.

Darf eine Domain zwei SPF-Records haben?

Nein. Mehr als ein Record, der mit v=spf1 beginnt, ist ein Fehler, und Empfänger werten SPF dann als fehlgeschlagen. Führen Sie die Mechanismen in einem einzigen Record zusammen.

Was ist der Unterschied zwischen ~all und -all?

-all (fail) fordert Empfänger auf, E-Mails von nicht aufgeführten Servern abzulehnen. ~all (softfail) fordert sie auf, die E-Mail anzunehmen, aber als verdächtig zu markieren. Ist DMARC eingerichtet, führt beides dazu, dass die DMARC-Richtlinie angewendet wird.

Was ist das SPF-Limit von 10 DNS-Abfragen?

Die Auswertung eines SPF-Records darf höchstens zehn DNS-Abfragen auslösen. Gezählt werden include, a, mx, exists, redirect und ptr, auch innerhalb eingebundener Records. Darüber hinaus ist das Ergebnis ein permanenter Fehler.

Reicht ein gültiger SPF-Record, um im Posteingang zu landen?

Nein. Er beseitigt einen Grund für eine Ablehnung. Die Zustellung hängt außerdem von DKIM, DMARC, der Reputation des Absenders und dem Inhalt der Nachricht ab.