Den SPF-Eintrag einer Domain prüfen

Was der SPF-Eintrag ist, warum er Ihre Domain vor Spoofing schützt, wie ein korrekter und ein falscher aussieht (mit dem Beispiel ~all gegenüber -all) und wie Sie ihn Schritt für Schritt korrigieren. Mit kostenloser, sofortiger Prüfung jeder Domain.

KOSTENLOSES TOOL · OHNE REGISTRIERUNG

Prüfen Sie jetzt den SPF Ihrer Domain

Geben Sie Ihre Domain ein und unser E-Mail-Authentifizierungs-Analyser prüft in Sekunden Ihren SPF-Eintrag zusammen mit DKIM, DMARC und MX: ob er existiert, ob er gültig ist und ob seine Richtlinie vor Spoofing schützt. Die Analyse ist sofort und wir speichern Ihre Domain nicht.

Was ist der SPF-Eintrag?

SPF (Sender Policy Framework, definiert in RFC 7208) ist ein TXT-Eintrag, den Sie im DNS Ihrer Domain veröffentlichen, um festzulegen, welche Mailserver berechtigt sind, in ihrem Namen Nachrichten zu senden. Wenn ein empfangender Server eine E-Mail erhält, die angeblich von Ihrer Domain stammt, ruft er Ihren SPF-Eintrag ab und prüft, ob die sendende IP-Adresse auf der Liste der autorisierten Absender steht. Ein SPF-Eintrag beginnt immer mit v=spf1 und endet mit einem all-Mechanismus, der festlegt, was mit nicht gelisteten Absendern geschieht.

Warum es zählt: Es stoppt das Fälschen Ihrer Domain

Ohne SPF kann ein Angreifer E-Mails senden, die scheinbar von Ihrer Domain stammen (gefälschte Rechnungen, CEO-Betrug, Phishing gegen Ihre Kunden), und viele Server akzeptieren sie. Mit einem gut konfigurierten SPF scheitern diese unautorisierten Sendungen an der Authentifizierung und werden viel wahrscheinlicher abgewiesen oder als Spam einsortiert. SPF ist zusammen mit DKIM und DMARC eine der drei Säulen der E-Mail-Authentifizierung: Es ist das Erste, was Anbieter wie Google und Microsoft prüfen, und sein Fehlen schadet Ihrer Zustellbarkeit und lässt Ihre Marke ungeschützt.

Wie ein korrekter und ein falscher SPF aussieht

Ein korrekter Eintrag listet alle Ihre Sendedienste auf und schließt mit einer strengen Richtlinie:
v=spf1 include:_spf.google.com include:sendgrid.net -all
Der entscheidende Unterschied liegt am Ende. -all (Hardfail) weist Empfänger an, jeden nicht gelisteten Absender abzuweisen: die empfohlene Richtlinie, sobald Sie alle Ihre Absender erfasst haben. ~all (Softfail) bittet darum, ihn zu akzeptieren, aber als verdächtig zu markieren: nützlich als Zwischenschritt, während Sie prüfen, ob Sie keinen legitimen Dienst vergessen. Vermeiden Sie +all, das jeden autorisiert und den Schutz vollständig aufhebt, und bleiben Sie nicht dauerhaft bei ~all. Keinen SPF-Eintrag zu haben oder zwei SPF-Einträge auf derselben Domain — was einen PermError verursacht — sind ebenfalls falsche Konfigurationen.

Häufige Fehler, die Ihren SPF ungültig machen

Neben +all und dem Veröffentlichen von zwei Einträgen ist der häufigste Fehler das Überschreiten des Limits von 10 DNS-Abfragen: Jedes include, a, mx oder redirect zählt, und ab zehn liefert der SPF einen PermError und validiert nicht mehr. Fassen Sie unnötige include zusammen. Denken Sie außerdem daran, dass SPF allein die sichtbare Adresse nicht schützt (das "Von:", das der Empfänger sieht): Es validiert die Envelope-Domain (Return-Path). Deshalb muss SPF immer mit DMARC kombiniert werden, das den sichtbaren Absender ausrichtet und schützt.

So richten Sie Ihren SPF ein oder korrigieren ihn Schritt für Schritt

1. Erfassen Sie jeden Dienst, der als Ihre Domain E-Mails sendet: Ihren Postfachanbieter (Google Workspace, Microsoft 365), Ihre Marketingplattform, Ihr CRM, Ihre Rechnungsstellung usw.
2. Erstellen Sie einen einzigen TXT-Eintrag auf der Root-Domain, der alle enthält, zum Beispiel v=spf1 include:_spf.google.com include:sendgrid.net ~all.
3. Veröffentlichen Sie ihn in Ihrem DNS und warten Sie auf die Propagierung (Minuten bis einige Stunden).
4. Prüfen Sie, dass er auflöst, nicht mehr als 10 Abfragen benötigt und keine Einträge doppelt vorkommen.
5. Wenn Sie sicher sind, dass kein Absender fehlt, verschärfen Sie die Richtlinie von ~all auf -all.
Sie können jeden Schritt mit unserem kostenlosen Analyser kontrollieren.

Häufige Fragen zu SPF

Wie prüfe ich den SPF-Eintrag meiner Domain?

Geben Sie Ihre Domain in unseren kostenlosen Analyser ein: Wir fragen Ihr öffentliches DNS ab und sagen Ihnen sofort, ob ein SPF-Eintrag existiert, ob er gültig ist und ob seine Richtlinie vor Spoofing schützt, zusammen mit DKIM, DMARC und MX.

Was ist der Unterschied zwischen ~all und -all in SPF?

-all (Hardfail) bittet Server, jeden Absender abzuweisen, der nicht in Ihrem SPF enthalten ist; es ist die sicherste Richtlinie, sobald Sie alle Ihre Dienste aufgelistet haben. ~all (Softfail) bittet darum, ihn zu akzeptieren, aber als verdächtig zu markieren, was als Zwischenschritt nützlich ist. Vermeiden Sie +all, das jeden autorisiert.

Reicht SPF aus, um mich vor Spoofing zu schützen?

Nein. SPF validiert die technische Envelope-Domain, aber nicht die sichtbare Adresse, die der Empfänger sieht. Für echten Schutz müssen Sie es mit DKIM und vor allem mit DMARC kombinieren, das den sichtbaren Absender Ihrer E-Mails ausrichtet und schützt.

Warum gibt mein SPF einen PermError aus?

Die häufigste Ursache ist das Überschreiten des Limits von 10 DNS-Abfragen (jedes include, a, mx oder redirect zählt) oder das Veröffentlichen von zwei SPF-Einträgen auf derselben Domain. Fassen Sie unnötige includes zusammen und behalten Sie einen einzigen TXT-Eintrag, der mit v=spf1 beginnt.

Quellen und Referenzen

Stand: Juli 2026 · Informationsinhalt; keine Beratung.

Weiterlernen

Überwachen Sie Ihre E-Mail-Authentifizierung kontinuierlich

Registrieren Sie sich kostenlos bei OCIRIA Security und erhalten Sie Warnungen, wenn sich Ihr SPF, DKIM oder DMARC ändert oder Ihre Domain nicht mehr schützt.