SPF-Abflachung

Die Beschränkung auf 10 Suchvorgänge automatisch beheben

Fassen Sie Ihren komplexen SPF-Eintrag in einem einzigen Include zusammen. Wird automatisch aktualisiert, sobald Ihre E-Mail-Anbieter ihre IP-Adressen ändern. Vollständig automatisierter Ansatz. Keine DNS-Bearbeitung. Kein Wartungsaufwand.

Sehen Sie sich Ihren SPF-Eintrag in vereinfachter Form an, bevor Sie Änderungen an Ihrem DNS vornehmen

Sie sind sich nicht sicher, wie Ihr „flattened“ Eintrag aussehen wird? Fügen Sie Ihre E-Mail-Absender hinzu, beobachten Sie, wie die Anzahl der DNS-Abfragen in Echtzeit steigt, und sehen Sie sich eine Vorschau der genauen „flattened“-Ausgabe an, bevor Sie Änderungen an Ihrem Live-DNS vornehmen.

Was ist die SPF-Abflachung?

Bei der SPF-Flattening-Verarbeitung wird ein komplexer SPF-Eintrag (der mehrere „include:“, „a“, „mx“ oder „redirect=“-Mechanismen enthält) in eine vereinfachte Version umgewandelt, in der die aufgelösten IP-Adressen direkt aufgeführt sind. Anstatt die empfangenden Mailserver anzuweisen, selbst nachzuschlagen, welche IP-Adressen die einzelnen E-Mail-Anbieter verwenden, werden bei einem „flattened“ Eintrag all diese Informationen im Voraus aufgelöst und die Ergebnisse direkt in Ihr DNS geschrieben.

Vergleich von SPF-Einträgen
VOR DEM AUSROLLEN
NACH DEM AUSROLLEN
SPF-Konfiguration

13 DNS-Abfragen, über dem Limit

v=spf1 include:u538675.wl176.sendgrid.net include:_spf.google.com include:spf.protection.outlook.com include:zoho.com include:amazonses.com include:spf.sendinblue.com ~all
SPF-Konfiguration

1 DNS-Abfrage, stets innerhalb des Limits

v=spf1 include:kfho42w5d9.powerspf.com ~all

So funktioniert die Beschränkung auf 10 DNS-Abfragen

Jedes Mal, wenn ein empfangender Mailserver Ihren SPF-Eintrag auswertet, folgt er jedem „include:“, „a“ oder „mx“-Eintrag, um die autorisierten IP-Adressen zu ermitteln. Gemäß RFC 7208 (der offiziellen SPF-Spezifikation) ist diese Abfragekette auf 10 DNS-Abfragen begrenzt. Wird diese Obergrenze überschritten, gibt SPF einen „PermError“ (permanenten Fehler) zurück, was in der Regel dazu führt, dass Ihre legitimen E-Mails die Authentifizierung nicht bestehen und im Spam-Ordner landen oder direkt abgelehnt werden.

Was passiert, wenn man diesen Wert überschreitet (PermError)

Wenn für die vollständige Auflösung Ihres Eintrags mehr als 10 Abfragen erforderlich sind, brechen die Mailserver die Auswertung nach der 10. Abfrage ab, sodass alle danach aufgeführten Absender einfach nicht mehr überprüft werden. SPF gibt „PermError“ zurück, und je nach Ihrer DMARC-Richtlinie werden E-Mails dieser nicht überprüften Absender möglicherweise in Quarantäne verschoben oder abgelehnt. Der Fehler verläuft in der Regel unbemerkt: Sie erhalten keine Rückmeldung. Ihre E-Mails kommen einfach nicht mehr an.

Dienstleistung
SPF-Mechanismus
Nachschlagen
Microsoft 365
include:spf.protection.outlook.com
1 (+3 verschachtelte)
Google Arbeitsbereich
include:_spf.google.com
1 (+3 verschachtelte)
Mailchimp / Mandrill
include:spf.mandrillapp.com
1 (+1 verschachtelt)
Salesforce
include:_spf.salesforce.com
1 (+1 verschachtelt)
SendGrid
include:sendgrid.net
1 (+1 verschachtelt)
Zendesk
include:mail.zendesk.com
1
Insgesamt
~11 — über dem Grenzwert ×

Das Kernproblem beim statischen SPF-Flattening

Durch das „Flattening“ werden alle diese „include:“-Mechanismen in ihre zugrunde liegenden IP-Adressen aufgelöst und direkt in Ihren Eintrag geschrieben. Theoretisch werden dadurch verschachtelte Lookups vollständig vermieden. In der Praxis hat ein statisch „geflattenter“ Eintrag jedoch eine vorhersehbare Lebensdauer: Sobald einer Ihrer E-Mail-Anbieter seine IP-Bereiche ändert, ist Ihr abgeflachter Datensatz falsch.

Google, Microsoft, Mailchimp und SendGrid aktualisieren ihre Versandinfrastruktur, ohne die Domaininhaber, die darauf angewiesen sind, darüber zu informieren.

Begrenzungen der Datensatzlänge

Für DNS-TXT-Einträge gelten praktische Größenbeschränkungen (255 Byte pro Zeichenfolge). Ein vollständig erweiterter Eintrag mit vielen IP-Bereichen kann diese Grenzen überschreiten, was zu Validierungsfehlern führt.

Laufender Wartungsaufwand

Jedes Mal, wenn Sie einen neuen E-Mail-Dienst hinzufügen, führen Sie eine erneute Abflachung durch. Jedes Mal, wenn Sie einen entfernen, führen Sie eine erneute Abflachung durch. Mit zunehmender Größe der Infrastruktur wird dies untragbar.

Unbemerkte IP-Änderungen

Der SPF-Standard sieht keinen Benachrichtigungsmechanismus vor. Wenn ein Anbieter IP-Adressen verlegt, bemerkt man dies erst, wenn die Zustellbarkeit bereits beeinträchtigt ist.

So funktioniert unsere automatische SPF-Anpassung

Das SPF-Flattening-Tool von PowerDMARC ist Teil des gehosteten SPF-Dienstes PowerSPF und wickelt den gesamten Prozess automatisch ab, sodass Ihr Eintrag stets auf dem neuesten Stand bleibt, wenn sich Ihre E-Mail-Infrastruktur ändert.

1
Fügen Sie Ihre Domain hinzu

Registrieren Sie sich und fügen Sie Ihre Domain hinzu. PowerDMARC erkennt Ihren aktuellen SPF-Eintrag sofort automatisch, ohne dass eine manuelle Eingabe erforderlich ist.

2
Analysieren Sie Ihre Abfragen

Sehen Sie genau, wie viele DNS-Abfragen Ihr Eintrag nutzt, welche Dienste am meisten dazu beitragen und ob bei Ihnen das Risiko eines PermError besteht.

3
Mit einem Klick glätten

Alle Include-Mechanismen werden auf ihre aktuellen IP-Adressen aufgelöst und zu einem einzigen optimierten Include komprimiert. Ihre Anzahl sinkt auf 1.

4
Bereitstellen und auf dem Laufenden bleiben

Veröffentlichen Sie den neuen Datensatz. PowerDMARC überwacht Ihre Anbieter und passt die Daten automatisch an, wenn sich IP-Adressen ändern, sodass sie stets auf dem neuesten Stand sind.

Manuelles Abflachen vs. automatisiertes SPF-Abflachen

Manuelles Abflachen

Durch die manuelle Nachverfolgung entstanden operative Engpässe und versteckte Reibungsverluste.

Die Suchgrenzen werden häufig überschritten

Das manuelle Hinzufügen von Diensten von Drittanbietern führt schnell dazu, dass Ihr DNS das Limit von 10 Abfragen überschreitet, wodurch die E-Mail-Zustellung ohne Vorwarnung unterbrochen wird.

Unbemerkte SPF-Fehler

Wenn Anbieter ihre zugrunde liegenden IP-Adressen aktualisieren, veraltet Ihr statischer, manuell erstellter Eintrag unbemerkt, bis Sie feststellen, dass die Zustellung nicht mehr funktioniert.

Unbegrenzte Charakterentwicklung

Das manuelle Erweitern von Untereinträgen führt dazu, dass die Zeichenfolgen rapide an Länge zunehmen und die strenge Begrenzung auf 255 Zeichen für einzelne DNS-Zeichenfolgen leicht überschritten wird.

Anfällig für menschliches Versagen

Tippfehler, falsche Formatierungssyntax oder das fehlerhafte Kopieren langer Blöcke von IP-Bereichen führen zu schwerwiegenden Sicherheits- und Zustellbarkeitsproblemen.

Schwierig zu warten und zu überwachen

Erfordert kontinuierliche manuelle Prüfungen, die Überwachung mittels Tabellenkalkulationen und den Zeitaufwand von Entwicklern, nur um den Überblick über Standard-Geschäftsanwendungen zu behalten.

VS
Dynamisches SPF-Flattening von PowerDMARC

Eine automatisierte, effiziente Sicherheitsinfrastruktur in Ihrer nativen Umgebung.

Hält automatisch die Grenzwerte ein

Dank fortschrittlichem dynamischem Mapping werden zahlreiche Abfragen automatisch und sicher auf einen Wert unterhalb der im Protokoll festgelegten Höchstgrenze von 10 Abfragen zusammengefasst.

Wird automatisch neu angeglichen, wenn sich IP-Adressen ändern

Hintergrund: Automatisierte Prüfskripte erkennen Änderungen bei den Systemanbietern sofort und sorgen innerhalb weniger Minuten für eine nahtlose automatische Aktualisierung der Netzwerkdaten.

Auf die minimale Größe komprimiert

Durch intelligentes algorithmisches Zeilenumbruchverfahren werden überflüssige Syntax-Leerzeichen entfernt und Datensätze komprimiert, um die Zeichenwege zu minimieren.

Vollautomatisch, keine manuellen Änderungen

Vermeidet riskante, manuelle Anpassungen an der Struktur und überlässt es Software-Regeln, Ihre Plattformkonfigurationen systematisch und fehlerfrei zu überwachen.

Einmal konfiguriert, dauerhaft aktiv

Stellen Sie einen permanenten, statischen Konfigurations-Handle für den Motor bereit und schützen Sie die Authentifizierungsparameter für den digitalen Bereich langfristig und kontinuierlich.

Risiken und bewährte Verfahren bei der SPF-Abflachung

Die SPF-Flattening-Methode ist eine legitime Technik, birgt jedoch Risiken, die man kennen sollte, bevor man sich darauf verlässt – insbesondere, wenn man den Datensatz manuell pflegen möchte.

Risiken, die Sie kennen sollten, bevor Sie beginnen

Änderungen der IP-Adressen – Große Provider ändern regelmäßig ihre ausgehenden IP-Adressbereiche; in diesem Fall scheitern E-Mails von den neuen IP-Adressen sofort am SPF, und Sie bemerken dies erst, wenn die Zustellbarkeit nachlässt.

Aufblähung von Datensätzen und DNS-Beschränkungen – Ein „abgeflachter“ Datensatz für eine Organisation mit vielen Diensten kann sich auf Hunderte von IP-Einträgen ausweiten, wodurch praktische Größenbeschränkungen überschritten werden und ein „Permerror“ verursacht wird.

Wartungsaufwand – Eine manuelle Erfassung ist keine einmalige Angelegenheit. Wenn Sie einen Dienst hinzufügen, einen entfernen oder die Infrastruktur von einem Anbieter aktualisieren lassen, müssen Sie die Daten erneut bereinigen und veröffentlichen.

Bewährte Verfahren

Lassen Sie nur aktive, legitime Absender zu – Überprüfen Sie vor der Bereinigung Ihre Datensätze und entfernen Sie Verweise auf Dienste, die Sie nicht mehr nutzen. Jeder unnötige Eintrag erhöht die Anzahl der Abfragen und vergrößert die Angriffsfläche.

Überwachen Sie die SPF-Erfolgs- und Fehlerquoten in DMARC-Berichten – In den aggregierten Berichten wird genau angezeigt, welche Quellen die Prüfung bestehen und welche nicht. Unerklärliche Fehler nach der Flachstellung deuten in der Regel auf einen veralteten IP-Bereich hin.

Verwenden Sie SPF zusammen mit DKIM und DMARC – SPF allein verhindert Spoofing nicht. Für eine ordnungsgemäße Authentifizierung sind alle drei erforderlich: SPF und DKIM zur Abstimmung, DMARC zur Festlegung, was geschieht, wenn diese versagen.

Nach jeder Änderung an der Infrastruktur erneut überprüfen — Wenn Sie einen E-Mail-Dienst hinzufügen oder entfernen, überprüfen Sie Ihren Eintrag mit einem SPF-Checker, bevor Sie davon ausgehen, dass er weiterhin gültig ist.

Für fortgeschrittene Anwendungsfälle: SPF-Makros

Bei komplexen Konfigurationen mit mehreren Absenderdomänen, einer Infrastruktur mit hohem Datenaufkommen und sich häufig ändernden Anbieter-IP-Adressen nutzen SPF-Makros dynamische Variablen, die zum Zeitpunkt der Auswertung aufgelöst werden. So wird die Beschränkung auf 10 Lookups umgangen, ohne dass Sie jemals Ihre DNS-Einträge aktualisieren müssen. PowerSPF unterstützt sowohl das „Flattening“ als auch Makros: Das automatisierte „Flattening“ eignet sich für die meisten Organisationen; Makros sind die nachhaltigere Wahl für Unternehmen.

Tausende Menschen weltweit vertrauen uns

Jennifer Heisel

Jennifer Heisel

Systemadministrator

★★★★★

„PowerDMARC hebt die Beschränkung der SPF-Abfragen für unsere Domains durch den gehosteten SPF auf; wir müssen lediglich einen SPF-Eintrag in unserem DNS veröffentlichen.“

David Spigelman

David Spigelman

Präsident

★★★★★

"PowerDMARC hilft sehr bei SPF-Fehlern, insbesondere indem es das "SPF-Folding" erleichtert, das oft für Kunden benötigt wird, die mehr SPF-Einschlüsse benötigen, als technisch zulässig sind.

Dylan Bouterse

Dylan Bouterse

Berater für Technologiesicherheit

★★★★★

"Mit dem SPF-Flattening konnten wir den SPF problemlos erweitern, um die Besonderheiten des Datensatzes zu prüfen."

Häufig gestellte Fragen

Was passiert, wenn mein SPF-Eintrag mehr als 10 Lookups überschreitet?
E-Mail-Anbieter haben Schwierigkeiten, Ihren SPF-Eintrag nach der zehnten Abfrage zu überprüfen. Wenn Ihr SPF-Eintrag also diese Grenze überschreitet, führt dies in der Regel zu einem „PermError“, und Ihre legitimen E-Mails werden möglicherweise abgelehnt oder in den Spam-Ordner verschoben.
Erhöht SPF-Flattening die Sicherheit?
Durch Flattening wird SPF nicht sicherer, sondern es hilft Ihnen lediglich dabei, die Grenze von 10 Lookups einzuhalten, wodurch die Genauigkeit Ihrer SPF-Konfiguration verbessert wird. Echter Schutz wird weiterhin durch das Zusammenspiel von SPF + DKIM + DMARC gewährleistet.
Sollte ich die von Google/Microsoft bereitgestellten Datensätze flach machen?
Große E-Mail-Anbieter wie Google und Microsoft aktualisieren ihre IP-Adressen häufig, sodass ein manuell abgeflachter Datensatz schnell veralten kann, wenn Sie ihn nicht ständig aktualisieren. Eine dynamische Lösung wie PowerDMARC löst dieses Problem.
Woher weiß ich, wann ich erneut glätten muss?
Bei der manuellen Vereinheitlichung ist es immer ratsam, Ihre Einträge neu zu vereinheitlichen, wenn Sie einen E-Mail-Dienst hinzufügen oder entfernen oder wenn Ihr Provider seine IP-Bereiche aktualisiert. Wenn Sie in Berichten plötzliche SPF-Fehler feststellen, ist dies ein weiteres Anzeichen dafür, dass es Zeit dafür ist. Mit unserem SPF-Vereinheitlichungstool erfolgt dies automatisch und problemlos.
Ist Flattening auch 2026 noch empfehlenswert?
Traditionelles Flattening ist in bestimmten Fällen nach wie vor nützlich, aber keine langfristige Lösung. Da Anbieter ihre IP-Adressen immer häufiger ändern und Automatisierung zur Norm wird, entwickeln sich dynamische SPF-Lösungen wie PowerSPF schnell zum zuverlässigeren Ansatz.
Was ist der Unterschied zwischen SPF-Flattening und SPF-Makros?
Die SPF-Flattening-Funktion wandelt alle Ihre „include:“-Mechanismen in direkte IP-Adressen um und schreibt diese in Ihren Eintrag. Dies reduziert die Anzahl der Lookups, erzeugt jedoch eine statische Momentaufnahme, die aktualisiert werden muss, sobald sich die IP-Adressen der Anbieter ändern. SPF-Makros verwenden dynamische Variablen, die zum Zeitpunkt der Auswertung aufgelöst werden, sodass der Eintrag niemals aktualisiert werden muss, selbst wenn sich die Infrastruktur der Anbieter ändert. Makros sind technisch überlegen, erfordern jedoch einen gehosteten SPF-Dienst, um korrekt implementiert zu werden. Für die meisten Organisationen ist die automatisierte Flattening-Methode ausreichend; für Unternehmensumgebungen mit komplexen Multi-Domain-Konfigurationen sind Makros die nachhaltigere Langzeitlösung.
Kann ich zwei SPF-Einträge für dieselbe Domain haben?
Nein. RFC 7208 verbietet ausdrücklich mehrere SPF-Einträge für dieselbe Domain. Wenn ein empfangender Server mehr als einen SPF-TXT-Eintrag findet, gibt er einen „PermError“ zurück, und beide Einträge werden ignoriert. Sie müssen genau einen SPF-Eintrag haben, der ordnungsgemäß konfiguriert ist und die Grenze von 10 Lookups einhält.

Sind Sie bereit, Ihren SPF-Eintrag zu korrigieren?

Das „SPF-Flattening“ muss kein wiederkehrendes Problem sein. Mit unserem Tool ist das ganz einfach!

  • SPF-PermError sofort beheben
  • Automatische Aktualisierungen bei Änderungen der IP-Adressen von Anbietern
  • Einmal einfügen, für immer erhalten
  • Integriert mit DMARC-Überwachung
  • Es sind keine technischen Kenntnisse erforderlich
  • 15 Tage kostenlos, keine Kreditkarte erforderlich