SPF-Record erstellen: SPF Generator

Wählen Sie Ihre E-Mail-Anbieter, ergänzen Sie Ihre eigenen Server und kopieren Sie einen gültigen SPF-Record. Die Zahl der Lookups und die Länge werden während der Eingabe geprüft. An einen Server wird nichts gesendet.

Wer versendet E-Mails für Ihre Domain?

E-Mail-Anbieter

Als Vorlage werden nur Anbieter angeboten, deren include-Wert der Anbieter selbst dokumentiert.

Ein Host pro Zeile, so wie er in der Dokumentation Ihres Anbieters steht, zum Beispiel _spf.example.net. Zarfio und andere Anbieter: Fügen Sie den include-Host ein, der in Ihrem Konto angezeigt wird.

Eine pro Zeile, zum Beispiel 192.0.2.10 oder 198.51.100.0/24.

Eine pro Zeile, zum Beispiel 2001:db8::/32.

E-Mails aus allen anderen Quellen

Ihr SPF-Record

Host / Name
@ (die Domain selbst)
Typ
TXT
Wert
v=spf1 ~all

Mechanismen mit DNS-Abfrage in diesem Record: 0 von 10

include, a und mx kosten je eine Abfrage. Abfragen innerhalb der eingebundenen Records zählen ebenfalls und sind hier nicht sichtbar. Prüfen Sie deshalb den veröffentlichten Record.

Länge: 11 Zeichen

Dieser Record autorisiert niemanden. Für eine Domain, die keine E-Mails versendet, ist das richtig (verwenden Sie -all); andernfalls ergänzen Sie Ihre Absender.
Eine Domain darf genau einen SPF-Record haben. Gibt es bereits einen, ersetzen Sie ihn, statt einen zweiten anzulegen.

Den veröffentlichten Record mit dem SPF-Check prüfen →

Dieser Generator läuft in Ihrem Browser. Nichts von dem, was Sie eingeben, wird irgendwohin gesendet.

Wie ein SPF-Record aufgebaut ist

Ein SPF-Record ist ein einzelner TXT-Record auf der Domain, der auflistet, wer E-Mail mit dieser Domain im Envelope-Absender senden darf. Er beginnt mit v=spf1, setzt sich mit Mechanismen fort, die von links nach rechts gelesen werden, und endet mit einem all-Term, der festlegt, was mit allen anderen geschieht. include:_spf.google.com autorisiert alles, was Google in seinem eigenen Record aufführt; ip4: und ip6: autorisieren Adressen oder Bereiche direkt; a und mx autorisieren die Adressen hinter den eigenen A- und MX-Records der Domain.

Eine Domain muss genau einen SPF-Record haben. Wenn Sie bereits einen haben, bearbeiten Sie ihn, statt einen zweiten hinzuzufügen: Zwei Records sind ein Fehler, und Empfänger werten das Ergebnis als permanenten Fehler.

~all oder -all

~all (softfail) sagt, dass E-Mail aus anderen Quellen wahrscheinlich nicht legitim ist; Empfänger nehmen sie meist an und gewichten das. -all (fail) sagt, dass sie nicht legitim ist, Punkt. Mit DMARC ist der Unterschied weniger wichtig als früher, weil DMARC entscheidet, was mit E-Mail geschieht, die durchfällt. Solange Sie noch herausfinden, welche Systeme für Sie senden, ist ~all die vorsichtige Wahl; eine Domain, die überhaupt keine E-Mail sendet, sollte v=spf1 -all veröffentlichen.

Die zwei Limits, an denen SPF-Records scheitern

Die Auswertung eines Records darf höchstens 10 DNS-Lookups auslösen. Jedes include, a, mx, exists und redirect kostet einen, und die Lookups innerhalb eines eingebundenen Records zählen ebenfalls. Der Generator zählt die Mechanismen in Ihrem Record; die Records der Anbieter kommen noch hinzu. Bleiben Sie deshalb deutlich unter zehn und prüfen Sie den veröffentlichten Record mit dem SPF-Checker. ip4 und ip6 kosten nichts.

Eine einzelne Zeichenkette in einem TXT-Record fasst 255 Zeichen. Längere Records sind gültig, wenn sie in mehrere Zeichenketten in Anführungszeichen aufgeteilt werden. Das erledigt der Generator für Sie; viele DNS-Verwaltungsoberflächen tun es ebenfalls automatisch.

So verwenden Sie dieses Tool

  1. Absender auswählen. Haken Sie die Mail-Anbieter an, die Sie nutzen, und ergänzen Sie include-Hosts sowie die IPv4- und IPv6-Adressen Ihrer eigenen Server.
  2. ~all oder -all wählen. Legen Sie fest, wie Empfänger E-Mails aus nicht aufgeführten Quellen behandeln sollen, und achten Sie darauf, dass der Lookup-Zähler unter 10 bleibt.
  3. Kopieren und veröffentlichen. Kopieren Sie den Record, veröffentlichen Sie ihn als TXT-Record direkt auf der Domain und kontrollieren Sie ihn mit dem Tool „SPF prüfen“.

Dasselbe auf der Kommandozeile

Dieselbe Prüfung im Terminal. Die Befehle verwenden example.com: Ersetzen Sie es durch Ihren eigenen Namen.

  • Aktuell veröffentlichter Recorddig example.com TXT +short | grep -i "v=spf1"
  • Windowsnslookup -type=TXT example.com

Der Generator selbst braucht keinen Befehl: Er erzeugt nur Text. Diese Befehle zeigen, was veröffentlicht ist, nachdem Sie den Record angelegt haben.

Häufige Fragen

Wie erstelle ich einen SPF-Record?

Wählen Sie die Dienste aus, die E-Mail für Ihre Domain senden, ergänzen Sie die IP-Adressen Ihrer eigenen Mailserver, wählen Sie ~all oder -all, kopieren Sie den Wert und veröffentlichen Sie ihn als TXT-Record auf der Domain selbst (Host @).

Wie lautet der SPF-Record für Google Workspace oder Microsoft 365?

Google Workspace dokumentiert include:_spf.google.com, Microsoft 365 dokumentiert include:spf.protection.outlook.com. Eine Domain, die nur einen der beiden nutzt, veröffentlicht zum Beispiel v=spf1 include:_spf.google.com ~all.

Was passiert bei mehr als 10 DNS-Lookups?

Die Auswertung bricht mit einem permanenten Fehler ab, und Empfänger werten SPF für jede Nachricht als fehlgeschlagen, auch für legitime. Entfernen Sie Includes, die Sie nicht mehr nutzen, oder ersetzen Sie Includes durch ip4/ip6-Bereiche, die Sie selbst kontrollieren.

Veröffentlicht dieses Tool etwas oder greift es auf mein DNS zu?

Nein. Es läuft in Ihrem Browser und erzeugt nur Text. Sie veröffentlichen den Record bei Ihrem DNS-Anbieter und prüfen ihn danach mit dem SPF-Checker.

Mein Anbieter steht nicht in der Liste. Was tue ich?

Schlagen Sie den Include-Host in der Dokumentation Ihres Anbieters nach und tragen Sie ihn in das Include-Feld ein. Wir bieten Voreinstellungen nur für Werte an, die wir in der Dokumentation des Anbieters belegen können.