Wie ein SPF-Record aufgebaut ist
Ein SPF-Record ist ein einzelner TXT-Record auf der Domain, der auflistet, wer E-Mail mit dieser Domain im Envelope-Absender senden darf. Er beginnt mit v=spf1, setzt sich mit Mechanismen fort, die von links nach rechts gelesen werden, und endet mit einem all-Term, der festlegt, was mit allen anderen geschieht. include:_spf.google.com autorisiert alles, was Google in seinem eigenen Record aufführt; ip4: und ip6: autorisieren Adressen oder Bereiche direkt; a und mx autorisieren die Adressen hinter den eigenen A- und MX-Records der Domain.
Eine Domain muss genau einen SPF-Record haben. Wenn Sie bereits einen haben, bearbeiten Sie ihn, statt einen zweiten hinzuzufügen: Zwei Records sind ein Fehler, und Empfänger werten das Ergebnis als permanenten Fehler.
~all oder -all
~all (softfail) sagt, dass E-Mail aus anderen Quellen wahrscheinlich nicht legitim ist; Empfänger nehmen sie meist an und gewichten das. -all (fail) sagt, dass sie nicht legitim ist, Punkt. Mit DMARC ist der Unterschied weniger wichtig als früher, weil DMARC entscheidet, was mit E-Mail geschieht, die durchfällt. Solange Sie noch herausfinden, welche Systeme für Sie senden, ist ~all die vorsichtige Wahl; eine Domain, die überhaupt keine E-Mail sendet, sollte v=spf1 -all veröffentlichen.
Die zwei Limits, an denen SPF-Records scheitern
Die Auswertung eines Records darf höchstens 10 DNS-Lookups auslösen. Jedes include, a, mx, exists und redirect kostet einen, und die Lookups innerhalb eines eingebundenen Records zählen ebenfalls. Der Generator zählt die Mechanismen in Ihrem Record; die Records der Anbieter kommen noch hinzu. Bleiben Sie deshalb deutlich unter zehn und prüfen Sie den veröffentlichten Record mit dem SPF-Checker. ip4 und ip6 kosten nichts.
Eine einzelne Zeichenkette in einem TXT-Record fasst 255 Zeichen. Längere Records sind gültig, wenn sie in mehrere Zeichenketten in Anführungszeichen aufgeteilt werden. Das erledigt der Generator für Sie; viele DNS-Verwaltungsoberflächen tun es ebenfalls automatisch.