So verwenden Sie das SPF-Flattening-Tool
Die Nutzung unseres SPF-Flattening-Tools erfordert nur wenige Klicks und verschafft Ihnen sofort einen Überblick über Ihre E-Mail-Authentifizierungsinfrastruktur. Anstatt zu raten, wie viele Abfragen Ihre Provider hinter den Kulissen durchführen, können Sie das Problem innerhalb weniger Minuten diagnostizieren und beheben.
Geben Sie zunächst Ihren Domainnamen ein oder fügen Sie Ihren bestehenden SPF-Eintrag im Rohformat in das Tool ein. Das System fragt automatisch das öffentliche DNS ab, um den aktiven Eintrag abzurufen.
Das Tool wertet Ihren Datensatz aus und zeigt genau an, wie viele DNS-Abfragen Sie derzeit nutzen. Es schlüsselt die Anzahl nach Anbietern auf, um Ihnen genau zu zeigen, welche Inklusivpakete Ihre Kontingente beanspruchen.
Mit einem einzigen Klick verfolgt das Tool jedes verschachtelte Include, extrahiert die zugrunde liegenden IP-Adressen und fasst sie in einer übersichtlichen, flachen Liste zusammen.
Sie können den neu zusammengefassten Eintrag kopieren und die Daten bei Ihrem DNS-Anbieter manuell aktualisieren oder auf automatische Aktualisierungen umstellen. Unsere Plattform überwacht Ihre Anbieter und aktualisiert die IP-Adressen automatisch.
Was versteht man unter „SPF-Flattening“?
Unter „SPF-Flattening“ versteht man den Vorgang, bei dem ein komplexer SPF-Eintrag, der mehrere verschachtelte Mechanismen wie „include:“, „a“, „mx“ oder „redirect=“ enthält, in eine vereinfachte Version umgewandelt wird, in der die aufgelösten IP-Adressen direkt aufgeführt sind. Anstatt den empfangenden Mail-Servern mitzuteilen, dass sie rekursiv nachschlagen sollen, welche IP-Adressen die einzelnen E-Mail-Anbieter verwenden, werden bei einem „flattened“ Eintrag alle diese Daten vorab aufgelöst und das Ergebnis direkt in Ihr DNS geschrieben.
Durch den Einsatz eines SPF-Flatteners können Unternehmen mit vielen externen E-Mail-Absendern ihre Einträge konsolidieren. Ohne SPF-Flattening besteht die Gefahr, dass Authentifizierungsprüfungen aufgrund übermäßig verschachtelter Lookups fehlschlagen. Ein guter SPF-Flattening-Dienst automatisiert diesen Prozess, um die Sicherheit Ihrer Domain zu gewährleisten und die Einhaltung der Authentifizierungsstandards sicherzustellen.
Mehr erfahrenSo funktioniert die Beschränkung auf 10 DNS-Abfragen
Jedes Mal, wenn ein empfangender Mailserver Ihren SPF-Eintrag auswertet, folgt er jedem „include“--, „a“- oder „mx“-Eintrag, um die autorisierten IP-Adressen zu ermitteln. Gemäß RFC 7208 (der offiziellen SPF-Spezifikation) ist diese Auflösungskette auf 10 DNS-Abfragen begrenzt. Wird diese Obergrenze überschritten, gibt SPF einen „PermError“ (permanenten Fehler) zurück, was in der Regel dazu führt, dass Ihre legitimen E-Mails die Authentifizierung nicht bestehen und im Spam-Ordner landen oder gar nicht erst zugestellt werden.
Was passiert, wenn man diesen Wert überschreitet (PermError)
Wenn für die vollständige Auflösung Ihres Eintrags mehr als 10 Abfragen erforderlich sind, brechen die Mailserver die Überprüfung nach der 10. Abfrage ab, sodass alle ab diesem Punkt aufgeführten Dienste einfach nicht mehr überprüft werden. SPF gibt „PermError“ zurück, und je nach Ihrer DMARC-Richtlinie sind E-Mails von diesen nicht überprüften Diensten möglicherweise nicht erreichbar oder werden abgelehnt. Der Fehler tritt in der Regel unbemerkt auf: Sie erhalten keine Rückmeldung, aber Ihre E-Mails kommen einfach nicht mehr an.
include:spf.protection.outlook.cominclude:_spf.google.cominclude:spf.mandrillapp.cominclude:_spf.salesforce.cominclude:sendgrid.netinclude:mail.zendesk.comMüssen Sie Ihren SPF-Eintrag wirklich „flatten“?
Bevor Sie Ihren SPF-Eintrag vereinfachen, sollten Sie prüfen, ob Sie ihn tatsächlich benötigen. Das Limit von 10 DNS-Abfragen für SPF wird oft eher aufgrund veralteter oder unnötiger Einträge überschritten als aufgrund eines tatsächlichen Bedarfs an einer Vereinfachung.
Beginnen Sie mit einem SPF-Audit:
Überprüfen Sie Ihren aktuellen SPF-Eintrag und identifizieren Sie alle „include:“-Anweisungen.
Entfernen Sie Einträge zu Marketingplattformen, CRM-Tools und Drittanbietern, die Sie nicht mehr nutzen.
Überprüfen Sie, ob Ihr Datensatz durch diese Bereinigung unter die Grenze von 10 Abfragen fällt.
Sollten Sie nach einer gründlichen Überprüfung das Limit weiterhin überschreiten, sollten Sie SPF-Flattening oder eine gehostete SPF-Lösung in Betracht ziehen.
Warum ein gehosteter SPF oft die bessere Wahl ist:
Beim manuellen Flattening werden „include:“-Anweisungen durch statische IP-Adressen ersetzt, die jedoch veralten können, wenn Anbieter ihre Infrastruktur ändern.
Statische Datensätze müssen kontinuierlich überwacht und gepflegt werden, damit sie korrekt bleiben.
Hosted SPF verwaltet Ihre SPF-Einträge und Abfrageanforderungen dynamisch auf Serverebene.
Dadurch ist gehostetes SPF eine skalierbarere Option für Unternehmen, die auf mehrere Cloud-Dienste und externe Absender angewiesen sind.
Das Kernproblem beim statischen SPF-Flattening
Durch das „Flattening“ werden alle diese „include:“-Mechanismen in ihre zugrunde liegenden IP-Adressen aufgelöst und direkt in Ihren Eintrag geschrieben. Theoretisch werden dadurch verschachtelte Abfragen vollständig vermieden. In der Praxis hat ein statisch „geflachten“ Eintrag jedoch eine vorhersehbare Lebensdauer: Sobald einer Ihrer E-Mail-Anbieter seine IP-Adressen ändert, ist Ihr „geflachter“ Eintrag nicht mehr korrekt.
Für DNS-TXT-Einträge gelten praktische Größenbeschränkungen (255 Byte pro Zeichenfolge). Ein vollständig erweiterter Eintrag mit vielen IP-Bereichen kann diese Grenzen überschreiten, was zu Validierungsfehlern führt.
Jedes Mal, wenn Sie einen neuen E-Mail-Dienst hinzufügen, führen Sie eine erneute Abflachung durch. Jedes Mal, wenn Sie einen entfernen, führen Sie eine erneute Abflachung durch. Mit zunehmender Größe der Infrastruktur wird dies untragbar.
Der SPF-Standard sieht keinen Benachrichtigungsmechanismus vor. Wenn ein Anbieter IP-Adressen verlegt, bemerkt man dies erst, wenn die Zustellbarkeit bereits beeinträchtigt ist.
So funktioniert unsere automatische SPF-Anpassung
Das SPF-Flattening-Tool von PowerDMARC ist Teil des gehosteten SPF-Dienstes PowerSPF und wickelt den gesamten Prozess automatisch ab, sodass Ihr Eintrag stets auf dem neuesten Stand bleibt, auch wenn sich Ihre E-Mail-Infrastruktur ändert.
Registrieren Sie sich und fügen Sie Ihre Domain hinzu. PowerDMARC erkennt Ihren aktuellen SPF-Eintrag sofort automatisch, ohne dass eine manuelle Eingabe erforderlich ist.
Sehen Sie genau, wie viele DNS-Abfragen Ihr Eintrag nutzt, welche Dienste am meisten dazu beitragen und ob bei Ihnen das Risiko eines PermError besteht.
Alle Include-Mechanismen werden auf ihre aktuellen IP-Adressen aufgelöst und zu einem einzigen optimierten Include komprimiert. Ihre Anzahl sinkt auf 1.
Veröffentlichen Sie den neuen Datensatz. PowerDMARC überwacht Ihre Anbieter und passt die Daten automatisch an, wenn sich IP-Adressen ändern, sodass sie stets auf dem neuesten Stand sind.
Durch die manuelle Nachverfolgung entstanden operative Engpässe und versteckte Reibungsverluste.
Das manuelle Hinzufügen von Diensten von Drittanbietern führt schnell dazu, dass Ihr DNS das Limit von 10 Abfragen überschreitet, wodurch die E-Mail-Zustellung ohne Vorwarnung unterbrochen wird.
Wenn Anbieter ihre zugrunde liegenden IP-Adressen aktualisieren, veraltet Ihr statischer, manuell erstellter Eintrag unbemerkt, bis Sie feststellen, dass die Zustellung nicht mehr funktioniert.
Das manuelle Erweitern von Untereinträgen führt dazu, dass die Zeichenfolgen rapide an Länge zunehmen und die strenge Begrenzung auf 255 Zeichen für einzelne DNS-Zeichenfolgen leicht überschritten wird.
Tippfehler, falsche Formatierungssyntax oder das fehlerhafte Kopieren langer Blöcke von IP-Bereichen führen zu schwerwiegenden Sicherheits- und Zustellbarkeitsproblemen.
Erfordert kontinuierliche manuelle Prüfungen, die Überwachung mittels Tabellenkalkulationen und den Zeitaufwand von Entwicklern, nur um den Überblick über Standard-Geschäftsanwendungen zu behalten.
Eine automatisierte, effiziente Sicherheitsinfrastruktur in Ihrer nativen Umgebung.
Dank fortschrittlichem dynamischem Mapping werden zahlreiche Abfragen automatisch und sicher auf einen Wert unterhalb der im Protokoll festgelegten Höchstgrenze von 10 Abfragen zusammengefasst.
Hintergrund: Automatisierte Prüfskripte erkennen Änderungen bei den Systemanbietern sofort und sorgen innerhalb weniger Minuten für eine nahtlose automatische Aktualisierung der Netzwerkdaten.
Durch intelligentes algorithmisches Zeilenumbruchverfahren werden überflüssige Syntax-Leerzeichen entfernt und Datensätze komprimiert, um die Zeichenwege zu minimieren.
Vermeidet riskante, manuelle Anpassungen an der Struktur und überlässt es Software-Regeln, Ihre Plattformkonfigurationen systematisch und fehlerfrei zu überwachen.
Stellen Sie einen permanenten, statischen Konfigurations-Handle für den Motor bereit und schützen Sie die Authentifizierungsparameter für den digitalen Bereich langfristig und kontinuierlich.
Risiken und bewährte Verfahren bei der SPF-Abflachung
Die SPF-Flattening-Methode ist eine legitime Technik, birgt jedoch Risiken, die man kennen sollte, bevor man sich darauf verlässt – insbesondere, wenn man den Datensatz manuell pflegen möchte.
Risiken, die Sie kennen sollten, bevor Sie beginnen
Änderungen der IP-Adressen – Große Provider ändern regelmäßig ihre ausgehenden IP-Adressbereiche; in diesem Fall scheitern E-Mails von den neuen IP-Adressen sofort am SPF, und Sie bemerken dies erst, wenn die Zustellbarkeit nachlässt.
Aufblähung von Datensätzen und DNS-Beschränkungen – Ein „abgeflachter“ Datensatz für eine Organisation mit vielen Diensten kann sich auf Hunderte von IP-Einträgen ausweiten, wodurch praktische Größenbeschränkungen überschritten werden und ein „Permerror“ verursacht wird.
Wartungsaufwand – Eine manuelle Erfassung ist keine einmalige Angelegenheit. Wenn Sie einen Dienst hinzufügen, einen entfernen oder die Infrastruktur von einem Anbieter aktualisieren lassen, müssen Sie die Daten erneut bereinigen und veröffentlichen.
Bewährte Verfahren
Lassen Sie nur aktive, legitime Absender zu – Überprüfen Sie vor der Bereinigung Ihre Datensätze und entfernen Sie Verweise auf Dienste, die Sie nicht mehr nutzen. Jeder unnötige Eintrag erhöht die Anzahl der Abfragen und vergrößert die Angriffsfläche.
Überwachen Sie die SPF-Erfolgs- und Fehlerquoten in DMARC-Berichten – In den aggregierten Berichten wird genau angezeigt, welche Quellen die Prüfung bestehen und welche nicht. Unerklärliche Fehler nach der Flachstellung deuten in der Regel auf einen veralteten IP-Bereich hin.
Verwenden Sie SPF zusammen mit DKIM und DMARC – SPF allein verhindert Spoofing nicht. Für eine ordnungsgemäße Authentifizierung sind alle drei erforderlich: SPF und DKIM zur Abstimmung, DMARC zur Festlegung, was geschieht, wenn diese versagen.
Nach jeder Änderung an der Infrastruktur erneut überprüfen — Wenn Sie einen E-Mail-Dienst hinzufügen oder entfernen, überprüfen Sie Ihren Eintrag mit einem SPF-Checker, bevor Sie davon ausgehen, dass er weiterhin gültig ist.
Vergleich verschiedener Ansätze zur SPF-Abflachung
Die Verwaltung des DNS-Lookup-Limits kann auf verschiedene Arten erfolgen. Hier finden Sie einen Vergleich der vier wichtigsten Ansätze, die derzeit zur Verfügung stehen.
Was zeichnet ein gutes SPF-Flattening-Tool aus?
Ein gutes Tool zur SPF-Vereinheitlichung sollte die SPF-Verwaltung vereinfachen und gleichzeitig dafür sorgen, dass Ihre Daten korrekt und zuverlässig bleiben. Achten Sie auf folgende wichtige Funktionen:
Werden die IP-Adressen aktualisiert, wenn Anbieter ihre Infrastruktur ändern? Dadurch werden veraltete Einträge und wiederholte manuelle Aktualisierungen vermieden.
Erhalten Sie eine Warnung, bevor Ihr SPF-Eintrag 512 Byte überschreitet? Frühzeitige Warnungen tragen dazu bei, übergroße DNS-Einträge und Konfigurationsprobleme zu vermeiden.
Wird angezeigt, welche „include:“-Anweisungen Ihre SPF-Abfragen beanspruchen? So lassen sich unnötige oder stark genutzte Einträge leichter identifizieren.
Können Sie SPF-Einträge für mehrere Domains über ein einziges Dashboard verwalten? Eine zentralisierte Verwaltung ist für Unternehmen mit größeren Domain-Portfolios von Vorteil.
Gibt es eine kostenlose Basisversion oder eine Testversion, mit der Sie das Tool ausprobieren können? So können Sie die Lösung anhand Ihrer tatsächlichen SPF-Konfiguration überprüfen.
Lässt sich das System mit DMARC-Berichten und Daten zur Zustellbarkeit verknüpfen? So können Sie die Auswirkungen von SPF-Änderungen auf die E-Mail-Authentifizierung messen.
Warum sollten Sie sich für das SPF-Flattening-Tool von PowerDMARC entscheiden?
Unser SPF-Flattening-Tool verwandelt einen komplexen, manuellen Prozess in einen einfacheren, automatisierten Arbeitsablauf.
Halten Sie sich an das Abfrage-Limit: Wandeln Sie komplexe SPF-Konfigurationen in einen einzigen optimierten „include“-Eintrag um.
Automatische Aktualisierungen: Überwachen Sie Änderungen der IP-Adressen von Anbietern und halten Sie Ihren SPF-Eintrag auf dem neuesten Stand.
Weniger Wartungsaufwand: Profitieren Sie von den Vorteilen der SPF-Flattening-Funktion, ohne statische IP-Listen manuell verwalten zu müssen.
Zentrale Übersicht: Verwalten Sie SPF zusammen mit DMARC-Berichten und anderen E-Mail-Sicherheitstools.
Tausende Menschen weltweit vertrauen uns
Jennifer Heisel
Systemadministrator
„PowerDMARC hebt die Beschränkung für SPF-Abfragen bei unseren Domains dank des gehosteten SPF auf; wir müssen lediglich einen SPF-Eintrag in unserem DNS veröffentlichen.“
David Spigelman
Präsident
„PowerDMARC ist insbesondere bei SPF-Fehlern eine große Hilfe, da es das sogenannte ‚SPF Folding‘ vereinfacht – eine Funktion, die oft für Kunden erforderlich ist, die mehr SPF-Einbindungen benötigen, als technisch zulässig wären.“
Dylan Bouterse
Berater für Technologiesicherheit
„Mithilfe von SPF-Flattening konnten wir die SPF-Includes problemlos erweitern, um die Einzelheiten des Datensatzes zu überprüfen.“
Häufig gestellte Fragen
Was passiert, wenn mein SPF-Eintrag mehr als 10 Lookups überschreitet?
Erhöht SPF-Flattening die Sicherheit?
Sollte ich die von Google/Microsoft bereitgestellten Datensätze flach machen?
Woher weiß ich, wann ich erneut glätten muss?
Ist Flattening auch 2026 noch empfehlenswert?
Was ist der Unterschied zwischen SPF-Flattening und SPF-Makros?
Kann ich zwei SPF-Einträge für dieselbe Domain haben?
Gibt es ein kostenloses Tool zum Abflachen von SPF-Dateien?
Was ist der Unterschied zwischen einem SPF-Flattener und einem gehosteten SPF?
Wie oft muss ich meinen SPF-Eintrag neu flatten?
Sind Sie bereit, Ihren SPF-Eintrag zu korrigieren?
Das „SPF-Flattening“ muss kein wiederkehrendes Problem sein. Mit unserem Tool ist das ganz einfach!