SPF-Datensatz-Syntax

von

Zuletzt aktualisiert:
5 Lesezeit: 5 Minuten
SPF-Datensatz-Syntax

Wichtigste Erkenntnisse

  • SPF-Einträge nutzen Mechanismen, Qualifizierer und Modifikatoren, um festzulegen, welche Absender E-Mails für Ihre Domain versenden dürfen.
  • Mechanismen wie „include“, „a“, „mx“, „ptr“ und „exists“ können DNS-Abfragen auslösen, während „ip4“, „ip6“ und „all“ nicht auf das Limit angerechnet werden.
  • SPF-Qualifizierer legen fest, wie empfangende Server mit übereinstimmenden Absendern verfahren, wobei „-all“ einen „Fail“ und „~all“ einen „SoftFail“ bedeutet.
  • Ein SPF-Eintrag kann einen PermError auslösen, wenn er das Limit von 10 DNS-Abfragen überschreitet, was dazu führen kann, dass legitime E-Mails die SPF-Authentifizierung nicht bestehen.
  • Eine Domain sollte nur einen SPF-Eintrag enthalten, und Syntaxfehler wie ein fehlendes „v=spf1“, eine falsche Formatierung oder die Verwendung des veralteten „ptr“ können zu Authentifizierungsproblemen führen.

Ein SPF-Eintrag ist eine einzelne Textzeichenfolge, die als DNS-TXT-Eintrag veröffentlicht wird. Er dient als Regelwerk, das genau festlegt, welche IP-Adressen E-Mails im Namen Ihrer Domain versenden dürfen. Ein korrekt formatierter Eintrag beginnt immer mit einer Versionskennzeichnung, gefolgt von einem oder mehreren Mechanismen, und endet mit einer Durchsetzungsregel.

Hier ist ein typischer SPF-Eintrag, aufgeschlüsselt in seine einzelnen Bestandteile:

v=spf1 ip4:192.0.2.0/24 include:_spf.google.com ~all

  • v=spf1: Das Versionskennzeichen, das den Datensatz einleitet.
  • ip4:192.0.2.0/24: Ein Mechanismus zur Autorisierung eines bestimmten IPv4-Adressbereichs.
  • include:_spf.google.com: Ein Mechanismus mit einer Domain, der auf die Liste der zugelassenen IP-Adressen eines Drittabsenders verweist.
  • ~all: Der Qualifizierer (~) und der Mechanismus (all), die die Fallback-Richtlinie für nicht autorisierte Absender festlegen.

Wenn Sie einen neuen Eintrag für Ihre Domain erstellen müssen, verwenden Sie einen SPF-Eintrag-Generator , um die exakte Zeichenfolge automatisch zu erstellen.

SPF-Mechanismen

Mechanismen sind die Bausteine Ihres SPF-Eintrags. Sie geben dem empfangenden Mailserver vor, wie er autorisierte Absender identifizieren kann.

MechanismusWomit es zusammenpasstBeispielWird auf das Limit von 10 Abfragen angerechnet
alleStimmt immer überein. Wird ganz am Ende eines Datensatzes als Auffangregel für alle IP-Adressen verwendet, die nicht durch die vorangegangenen Mechanismen abgedeckt sind.~alleNein
einschließen.Es wird ein Treffer erzielt, wenn die IP-Adresse des Absenders gemäß der SPF-Richtlinie der angegebenen Domain autorisiert ist.include:_spf.google.comJa
aEs wird ein Treffer erzielt, wenn die IP-Adresse des Absenders mit der IP-Adresse übereinstimmt, die aus dem A- oder AAAA-DNS-Eintrag der Domain aufgelöst wird.a:example.comJa
mxEs wird ein Treffer erzielt, wenn die IP-Adresse des Absenders mit einer der in den MX-Einträgen der Domain aufgeführten IP-Adressen übereinstimmt.mx:example.comJa
ip4Es wird ein Treffer erzielt, wenn die IP-Adresse des Absenders genau in den definierten IPv4-Netzwerk- oder Subnetzbereich fällt.ip4:192.0.2.0/24Nein
ip6Es wird ein Treffer erzielt, wenn die IP-Adresse des Absenders genau in den definierten IPv6-Netzwerk- oder Subnetzbereich fällt.ip6:2001:db8::/32Nein
ptrEs wird ein Treffer erzielt, wenn die Reverse-DNS-Auflösung der IP-Adresse zu der angegebenen Domain führt. (Veraltet und aufgrund der hohen Leistungsbelastung dringend nicht empfohlen).ptr:example.comJa
existiertEs wird ein Treffer erzielt, wenn ein DNS-A-Eintrag für den angegebenen Domänennamen erfolgreich aufgelöst wird.existiert:example.comJa

Der Include-Mechanismus

Der „Include“-Mechanismus ist eine der am häufigsten genutzten Komponenten der modernen E-Mail-Authentifizierung. Er weist empfangende Server an, die SPF-Regeln eines Drittanbieters – wie beispielsweise Google Workspace, Microsoft 365 oder einer Marketingplattform – abzurufen und auszuwerten. Wenn dieser Drittanbieter seine eigenen Server-IP-Adressen aktualisiert, bleibt Ihr Eintrag gültig, ohne dass manuelle Aktualisierungen erforderlich sind.

Der gesamte Mechanismus

Der Mechanismus „all“ steht immer ganz am Ende der Zeichenkette und fungiert als oberste Standardregel. Er erfasst alle Absender-IP-Adressen, die nicht mit den vorhergehenden Mechanismen im Eintrag übereinstimmen. Damit er wirksam ist, muss er mit einem Qualifizierer (wie „–“ oder „~“) kombiniert werden, der dem empfangenden Server mitteilt, ob die nicht autorisierte E-Mail abgelehnt oder akzeptiert werden soll.

Der a-Mechanismus

Dieser Mechanismus autorisiert die IP-Adresse, die dem A- oder AAAA-Eintrag einer Domain zugeordnet ist. Er ist besonders nützlich, wenn der Webserver, auf dem Ihre Hauptwebsite gehostet wird, auch zum Versenden ausgehender E-Mails verwendet wird, beispielsweise für Benachrichtigungen über Kontaktformulare auf der Website oder Systemwarnungen.

Der mx-Mechanismus

Wenn die Server, die für den Empfang Ihrer eingehenden E-Mails vorgesehen sind (wie in Ihren MX-Einträgen aufgeführt), auch den Versand Ihrer ausgehenden Nachrichten übernehmen, ist der MX-Mechanismus die richtige Wahl. Er autorisiert diese bestimmten IP-Adressen der Posteingangsserver, ausgehende E-Mails im Namen der Domain zu versenden.

SPF-Qualifikatoren

Qualifizierer fungieren als Präfixe, die an Mechanismen angehängt werden (am häufigsten an den „all“-Mechanismus). Sie legen genau fest, wie der empfangende Server eine E-Mail behandeln soll, wenn die IP-Adresse des Absenders mit dem Mechanismus übereinstimmt.

QualifierErgebnisBedeutungBeispiel
+PassDie IP-Adresse ist uneingeschränkt zum Versenden von E-Mails berechtigt. Das +-Zeichen ist optional und wird standardmäßig angenommen.+alle
-FailDie IP-Adresse ist strengstens unzulässig. Die E-Mail sollte vollständig abgelehnt werden.-alle
~SoftfailDie IP-Adresse ist nicht autorisiert, aber die E-Mail wird angenommen und in der Regel als Spam markiert oder unter Quarantäne gestellt.~alle
?NeutralEs wird keine explizite Richtlinie angegeben. Die E-Mail wird so behandelt, als ob überhaupt keine SPF-Regel angewendet würde.?alle

SPF-Modifikatoren

Modifikatoren liefern zusätzliche Anweisungen oder kontextbezogene Details zum SPF-Eintrag. Sie sind optional und sollten nur einmal vorkommen; in der Regel werden sie ganz am Ende der Zeichenfolge platziert.

ModifikatorWas es tutBeispielHinweise
umleitenWeist den empfangenden Server an, die aktuellen Regeln zu ignorieren und stattdessen den SPF-Eintrag einer anderen Domain zu verwenden.v=spf1 redirect=example.comDie Weiterleitung wird vollständig ignoriert, wenn in dem Eintrag auch ein „all“-Mechanismus vorhanden ist.
expGibt eine benutzerdefinierte Domain an, auf der ein TXT-Eintrag gehostet wird, der eine Erklärung liefert, wenn eine SPF-Prüfung fehlschlägt.exp=explain.example.comWird in modernen E-Mail-Authentifizierungskonzepten selten verwendet und von den meisten empfangenden Servern oft ignoriert.

Ergebnisse der SPF-Bewertung

Wenn ein empfangender Mailserver eine eingehende Nachricht anhand Ihres SPF-Eintrags überprüft, gibt er je nach Ihrer Syntax eines von sieben standardisierten Bewertungsergebnissen zurück.

ErgebnisWas es bedeutetWas der Empfänger normalerweise tut
PassDie IP-Adresse des Absenders stimmte erfolgreich mit einem autorisierten Eintrag in Ihrer Datenbank überein.Die E-Mail wird angenommen, vorbehaltlich weiterer DMARC-, DKIM- und allgemeiner Spam-Prüfungen.
FailDie IP-Adresse des Absenders stimmte mit einem Mechanismus überein, der einen „-“ als Qualifizierer enthielt.Die E-Mail wird auf Serverebene aussortiert oder zurückgewiesen, bevor sie den Posteingang erreicht.
SoftFailDie IP-Adresse des Absenders stimmte mit einem Mechanismus überein, der den Qualifizierer „~“ enthielt.Die E-Mail wird zwar angenommen, aber als verdächtig markiert und oft in den Spam-Ordner verschoben.
NeutralDie IP-Adresse des Absenders stimmte mit einem „?“-Qualifizierer überein, oder der Datensatz ließ keine eindeutige Schlussfolgerung zu.Die E-Mail wird streng nach den Kriterien des servereigenen Spamfilters verarbeitet.
KeineFür die betreffende Domain wurde kein gültiger SPF-Eintrag gefunden.Die E-Mail wird als nicht authentifiziert behandelt, was die Zustellbarkeit erheblich beeinträchtigt.
PermErrorDer Datensatz enthält einen dauerhaften Syntaxfehler oder überschreitet das Limit von 10 Abfragen.Die SPF-Prüfung schlägt sofort fehl, wodurch die E-Mail als nicht authentifiziert behandelt und wahrscheinlich abgelehnt wird.
TempErrorEin vorübergehendes DNS-Timeout oder ein Netzwerkausfall hat den Abschluss der Überprüfung verhindert.Verschiebt den Versand der E-Mail vorübergehend und versucht es später erneut.

Die Beschränkung auf 10 DNS-Abfragen

Um zu verhindern, dass böswillige Akteure SPF nutzen, um Denial-of-Service-Angriffe auf DNS-Server zu starten, sieht die SPF-Spezifikation eine strenge Begrenzung vor. Ein empfangender Server führt maximal 10 DNS-Abfragen durch, um einen einzelnen SPF-Eintrag zu überprüfen.

Zu den Mechanismen, die eine Backend-DNS-Abfrage erfordern, gehören „include“, „a“, „mx“, „ptr“, „exists“ und der Modifikator „redirect“. Entscheidend ist, dass Mechanismen wie „ip4“, „ip6“ und „all“ sofort funktionieren, ohne dass DNS-Abfragen erforderlich sind, was bedeutet, dass sie nicht auf Ihr Limit angerechnet werden.

Wenn Ihre Konfiguration mehr als 10 Lookups umfasst, geben die empfangenden Server sofort einen SPF-PermError zurück. Dies macht Ihre Richtlinie vollständig ungültig und führt dazu, dass legitime E-Mails die Authentifizierung nicht bestehen. Unternehmen, die auf mehrere E-Mail-Anbieter von Drittanbietern zurückgreifen (wie z. B. ein CRM-System, einen Support-Desk und eine Marketing-Automatisierungsplattform), können diesen Schwellenwert sehr leicht erreichen.

Um diese Einschränkung zu beheben, können Sie den „Hosted SPF“ -Lösung von PowerDMARC implementieren. Diese komprimiert Ihre Domain-Mechanismen von Drittanbietern zu einfachen IP-Adressen und reduziert so sofort die Anzahl der Lookups. Sie sollten Ihre Domain außerdem durch einen SPF-Eintrag-Prüfprogramm , um die aktuelle Gesamtzahl der Lookups zu ermitteln und Schwachstellen zu erkennen, bevor sie die Zustellbarkeit beeinträchtigen. 

Überprüfen Sie Ihren aktuellen SPF-Eintrag – Zählung in Sekunden

Häufige Fehler bei der SPF-Syntax

Die Erstellung eines konformen SPF-Eintrags erfordert die genaue Einhaltung der Formatierungsregeln. Schon ein einziges falsches Zeichen kann Ihre Authentifizierung beeinträchtigen. Dies sind die häufigsten Syntaxfehler:

  • Mehr als ein SPF-Eintrag für eine Domain: Eine Domain darf genau einen TXT-Eintrag veröffentlichen, der mit „v=spf1“ beginnt. Die Veröffentlichung mehrerer Einträge führt sofort zu einem PermError.
  • Fehlendes „v=spf1“: Wenn die Zeichenkette nicht genau mit diesem Versions-Tag beginnt, ignorieren die empfangenden Server den TXT-Eintrag einfach.
  • Verwendung von +all: Diese Kombination gibt an, dass buchstäblich jede IP-Adresse im Internet berechtigt ist, E-Mails in Ihrem Namen zu versenden, wodurch der Eintrag praktisch unbrauchbar wird.
  • Trailing-PTR: Der ptr-Mechanismus belastet die empfangenden Server enorm. Er ist offiziell veraltet und führt bei Verwendung zu Leistungsproblemen.
  • Mehr als 10 Abfragen: Das Verschachteln zu vieler „include“-Anweisungen überschreitet das Limit für DNS-Lookups und führt automatisch zur Ungültigkeit des Eintrags.
  • Leerzeichen oder fehlende Doppelpunkte in Mechanismen: Formatierungsfehler, wie beispielsweise die Eingabe von „include _spf.google.com“ anstelle des korrekten „include:_spf.google.com“, führen zu Syntaxfehlern.

[BEIBEHALTEN: Vorhandene CTA-Blöcke]

Häufig gestellte Fragen

Wie lautet die korrekte Syntax für einen SPF-Eintrag?

Ein SPF-Eintrag muss als DNS-TXT-Eintrag veröffentlicht werden, der mit dem Versions-Tag „v=spf1“ beginnt, gefolgt von Ihren autorisierten IP-Adressen oder Mechanismen, die durch Leerzeichen voneinander getrennt sind, und der mit einem strengen Fallback-Mechanismus wie „~all“ oder „-all“ endet.

Was bedeutet „~all“ in einem SPF-Eintrag?

Der Mechanismus „~all“ weist auf eine „SoftFail“-Fallback-Richtlinie hin. Er teilt den empfangenden Servern mit, dass jede Absender-IP-Adresse, die nicht ausdrücklich in Ihrem Eintrag aufgeführt ist, nicht autorisiert ist, die E-Mail jedoch trotzdem angenommen und in den Spam-Ordner des Empfängers weitergeleitet werden soll.

Was ist der Unterschied zwischen „include“ und „redirect“?

Der „include“-Mechanismus wertet die SPF-Regeln einer anderen Domain zusammen mit Ihren eigenen aus, sodass Sie mehrere Absenderquellen kombinieren können. Der Modifikator „redirect“ weist den empfangenden Server an, Ihren Eintrag vollständig zu ignorieren und stattdessen den SPF-Eintrag der angegebenen Domain zu verwenden.

Wie überprüfe ich die Syntax meines SPF-Eintrags?

Sie können Ihre Formatierung überprüfen und die Anzahl der aktiven Abfragen ermitteln, indem Sie Ihre Domain in einen kostenlosen SPF-Record-Checker eingeben. Dieser zeigt sofort syntaktische Fehler, veraltete Mechanismen und Verstöße gegen die Beschränkungen an.

Kann ich zwei SPF-Einträge haben?

Nein, die Veröffentlichung mehrerer SPF-Einträge für eine einzelne Domain verstößt gegen das Kernprotokoll. Wenn ein empfangender Server mehr als einen Eintrag entdeckt, der mit „v=spf1“ beginnt, gibt er sofort einen „PermError“ zurück und bricht die Authentifizierung ab.

SPF-Syntax