SPF-Record prüfen

SPF-Record prüfen und erklären: Das Werkzeug zerlegt den v=spf1-Eintrag in Mechanismen und Qualifier, zählt die DNS-Lookups gegen die Grenze von zehn und findet Syntaxfehler.

–

 

    Bestandteile
    Nr.EintragErgebnis bei TrefferBedeutungLookups

    Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

    SPF-Eintrag lesen und das Lookup-Limit einhalten

    Mit diesem Werkzeug können Sie einen SPF-Record prüfen und verstehen. Der SPF-Eintrag ist ein TXT-Record im DNS Ihrer Domain und beginnt immer mit v=spf1. Er legt fest, welche Server E-Mails mit Ihrer Domain als Absender (genauer: in der Envelope-Adresse MAIL FROM) versenden dürfen. Empfangende Server werten ihn nach RFC 7208 von links nach rechts aus; der erste passende Mechanismus entscheidet.

    Die Mechanismen: ip4 und ip6 erlauben Adressen oder Netze, a und mx die Adressen der eigenen Domain beziehungsweise ihrer Mailserver, include bindet den SPF-Record eines Dienstleisters ein und all greift am Ende für alle übrigen. Das Zeichen davor ist der Qualifier: + erlaubt, - lehnt ab (fail), ~ markiert als verdächtig (softfail), ? ist neutral. Das SPF Lookup-Limit begrenzt die DNS-Abfragen auf zehn: include, a, mx, ptr, exists und redirect zählen je eine, und die Abfragen in eingebundenen Records kommen dazu. Wer zu viele Dienste per SPF include einbindet, überschreitet die Grenze schnell, dann ist der ganze Record ungültig (permerror).

    Das Werkzeug fragt selbst kein DNS ab. Damit es verschachtelte Einträge mitzählen kann, fügen Sie die Records der eingebundenen Domains im zweiten Feld ein, etwa aus dig TXT _spf.example.com oder nslookup -type=TXT. Es prüft die SPF Syntax, IP-Netze, doppelte Records, Begriffe hinter all und veraltete Mechanismen wie ptr. Zusammen mit SPF gehören DKIM und DMARC, die Sie mit dem DMARC-Generator einrichten.

    Anleitung: SPF-Record prüfen in 4 Schritten

    1. Den SPF-Record, also den TXT-Eintrag mit v=spf1, in das erste Feld einfügen.
    2. Optional die Domain angeben, damit a und mx verständlich erklärt werden.
    3. Für eingebundene Dienste deren Records zeilenweise im Format domain = v=spf1 … ergänzen, damit verschachtelte Lookups mitgezählt werden.
    4. Die Tabelle „Bestandteile“ mit Ergebnis, Bedeutung und Lookups lesen und gemeldete Fehler beheben.

    Typische Anwendungsfälle

    • Einen neuen Newsletter- oder CRM-Dienst per include aufnehmen und vorher prüfen, ob das Lookup-Limit hält.
    • Zustellprobleme untersuchen, wenn E-Mails im Spam landen oder wegen SPF fail abgelehnt werden.
    • Einen gewachsenen SPF-Eintrag aufräumen: veraltete ptr-Einträge und doppelte Mechanismen finden.
    Fragen

    Häufige Fragen

    Was ist das SPF Lookup-Limit?

    RFC 7208 erlaubt bei der Auswertung höchstens zehn Mechanismen und Modifier, die DNS-Abfragen auslösen: include, a, mx, ptr, exists und redirect. Eingebundene Records zählen mit. Wird die Grenze überschritten, ist das Ergebnis permerror und SPF schlägt fehl.

    Soll ich ~all oder -all verwenden?

    -all (fail) ist die strenge Variante, ~all (softfail) markiert fremde Server nur als verdächtig. Mit DMARC entscheidet ohnehin die DMARC-Richtlinie über die Behandlung. Viele beginnen mit ~all und wechseln zu -all, wenn alle Versender erfasst sind. +all sollten Sie nie verwenden.

    Darf eine Domain mehrere SPF-Records haben?

    Nein. Gibt es mehr als einen TXT-Record mit v=spf1, ist das Ergebnis permerror. Fassen Sie alle Angaben in einem Record zusammen, zum Beispiel mit mehreren include.

    Warum ist ptr nicht empfohlen?

    Der Mechanismus ptr ist langsam, unzuverlässig und belastet DNS-Server. RFC 7208 rät ausdrücklich davon ab. Verwenden Sie stattdessen ip4, ip6 oder include.

    Wie lang darf ein SPF-Record sein?

    Eine einzelne Zeichenkette in einem TXT-Record darf höchstens 255 Zeichen haben. Längere SPF-Records werden in mehrere Zeichenketten aufgeteilt, die der empfangende Server ohne Leerzeichen zusammensetzt.

    Wie frage ich den SPF-Record einer Domain ab?

    Unter Windows mit nslookup -type=TXT example.com, unter Linux und macOS mit dig TXT example.com +short. Der Eintrag, der mit v=spf1 beginnt, ist der SPF-Record.

    Was tun, wenn der SPF-Record mehr als zehn Lookups braucht?

    Nicht mehr genutzte include-Einträge streichen, eigene Server über ip4 und ip6 statt a oder mx angeben und Dienste über eine eigene Subdomain versenden lassen. SPF-Flattening, also das Auflösen von include in IP-Adressen, hilft ebenfalls, muss aber bei jeder Änderung beim Dienst nachgezogen werden.

    Weitere Werkzeuge

    Das könnte auch helfen

    Alle 358 Werkzeuge