WissensübersichtE-Mail

SPF: Wer für deine Domain senden darf

Versandquellen inventarisieren und eine einzige Policy pflegen.

SPF prüft die technische Absenderdomain

Der empfangende Server vergleicht die sendende IP mit der SPF-Policy der Envelope-From-Domain. Das ist nicht zwingend die sichtbare From-Adresse im Mailprogramm. Für DMARC muss die geprüfte Domain zusätzlich zur sichtbaren Absenderdomain ausgerichtet sein.

Erst die Versandliste, dann der Record

Sammle Mailserver, Newsletter, Ticketsystem und Website-Formulare. Ein Formular, das über deinen vorhandenen SMTP-Server sendet, benötigt oft keine zusätzliche Server-IP in SPF. Ein externer Newsletterdienst liefert seine eigenen Angaben. Kopiere keine Include-Domain aus einer fremden Anleitung ungeprüft.

Genau ein SPF-TXT

Mehrere TXT-Einträge sind erlaubt, aber nur einer davon darf eine SPF-Policy für denselben Namen sein. Fasse die autorisierten Quellen in einer Zeile zusammen. include erlaubt einen anderen Dienst, ip4 und ip6 erlauben konkrete Adressen oder Netze. +all erlaubt jeden und zerstört die beabsichtigte Einschränkung.

Zehn Lookup-Terme sind die Grenze

Includes können weitere Includes enthalten. Auch a, mx, exists, ptr und redirect tragen zum Lookup-Limit bei. Ein einfaches Zählen sichtbarer Includes reicht nicht. PTR als SPF-Mechanismus solltest du vermeiden. Beginne bei einer unvollständigen Migration vorsichtig mit ~all; verwende -all erst nach einer vollständigen Bestandsaufnahme.

Weiterleitung verändert die Lage

Bei Weiterleitung stammt die Verbindung oft von einer anderen IP und SPF kann fehlschlagen. SRS kann die Envelope-Domain anpassen; ausgerichtetes DKIM kann DMARC auch dann erfüllen. Prüfe echte Header statt nur DNS.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen