14 Tage kostenlos testen

Grundlagen

SPF erklärt: wer darf für Ihre Domain senden?

SPF ist der älteste und bekannteste Baustein der E-Mail-Sicherheit. Er ist schnell eingerichtet, aber oft fehlerhaft: Ein vergessener Dienst oder ein Eintrag zu viel genügt, und Ihre eigenen Mails werden abgelehnt.

3 Min. LesezeitWie gut ist Ihre Domain geschützt? Domain gratis prüfen

Das Wichtigste in Kürze

  • SPF listet im DNS die Server auf, die für Ihre Domain Mails senden dürfen.
  • Es darf nur einen SPF-Eintrag geben, und er darf höchstens 10 DNS-Abfragen auslösen.
  • SPF allein schützt nicht vor gefälschten Absendern im Postfach – dafür braucht es DMARC.

Was SPF macht

Mit SPF (Sender Policy Framework, RFC 7208) veröffentlichen Sie im DNS eine Liste der Server, die Mails für Ihre Domain versenden dürfen. Der empfangende Server prüft, ob die Mail von einem dieser Server kommt. Beispiel: example.com TXT «v=spf1 include:_spf.example.net -all».

So prüft der Empfänger SPF
  1. Mail kommt anDer Empfänger sieht die technische Absenderdomain und die Adresse des sendenden Servers.
  2. DNS-AbfrageEr liest den SPF-Eintrag dieser Domain.
  3. VergleichSteht der sendende Server auf der Liste?
  4. ErgebnisTreffer: bestanden. Sonst gilt die Regel am Ende, -all oder ~all.

Die wichtigsten Bausteine

  • include: übernimmt die Liste eines Dienstes, etwa Ihres Mail-Anbieters oder Newsletter-Tools.
  • ip4 und ip6: erlauben einzelne Adressen oder Netze.
  • a und mx: erlauben die Server hinter dem A- bzw. MX-Eintrag.
  • -all (hart) oder ~all (weich): legt fest, was mit allen übrigen Servern geschieht.

Die drei häufigsten Fehler

  • Mehr als ein SPF-Eintrag: Es darf nur genau einen geben, sonst ist SPF ungültig.
  • Mehr als 10 DNS-Abfragen: Jedes include zählt, auch verschachtelte. Ab der elften Abfrage gilt SPF als Fehler («permerror»).
  • Vergessene Dienste: Ein Shop, CRM oder Ticketsystem sendet in Ihrem Namen, steht aber nicht im Eintrag.

Achtung beim Limit von 10 Abfragen

Wer viele Dienste per include einbindet, überschreitet das Limit schnell. Dann ist SPF ungültig und hilft keiner Ihrer Mails mehr – auch den echten nicht.

Warum SPF allein nicht reicht

SPF prüft nur die technische Absenderadresse (Return-Path), nicht die Adresse, die im Postfach angezeigt wird. Ein Betrüger kann also eine Mail mit Ihrer sichtbaren Adresse schicken, die SPF für seine eigene Domain besteht. Zudem bricht SPF, wenn eine Mail weitergeleitet wird. Erst DMARC verbindet SPF mit der sichtbaren Adresse.

Tipp für Domains ohne Mailversand

Domains, die nie Mails senden, schützen Sie mit «v=spf1 -all». So weiss jeder Empfänger: Von dieser Domain kommt keine echte Mail.

So hilft DomainRadar

DomainRadar prüft Ihren SPF-Eintrag laufend, zählt die DNS-Abfragen, erkennt doppelte oder ungültige Einträge und meldet sich, wenn sich etwas ändert. Wird das Limit knapp, kann DomainRadar ein gehostetes SPF bereitstellen, das die Abfragen zusammenfasst.

Der Domain-Check bleibt gratis. Danach testen Sie Business 14 Tage lang – ohne Kreditkarte, der Test endet von selbst.

Weitere Artikel

Wie steht Ihre Domain da?

DomainRadar prüft SPF, DKIM und DMARC Ihrer Domains laufend und sagt Ihnen in klaren Worten, was zu tun ist.