Den SPF-Eintrag einer Domain prüfen
Was der SPF-Eintrag ist, warum er Ihre Domain vor Spoofing schützt, wie ein korrekter und ein falscher aussieht (mit dem Beispiel ~all gegenüber -all) und wie Sie ihn Schritt für Schritt korrigieren. Mit kostenloser, sofortiger Prüfung jeder Domain.
KOSTENLOSES TOOL · OHNE REGISTRIERUNG
Prüfen Sie jetzt den SPF Ihrer Domain
Geben Sie Ihre Domain ein und unser E-Mail-Authentifizierungs-Analyser prüft in Sekunden Ihren SPF-Eintrag zusammen mit DKIM, DMARC und MX: ob er existiert, ob er gültig ist und ob seine Richtlinie vor Spoofing schützt. Die Analyse ist sofort und wir speichern Ihre Domain nicht.
Was ist der SPF-Eintrag?
v=spf1 und endet mit einem all-Mechanismus, der festlegt, was mit nicht gelisteten Absendern geschieht.Warum es zählt: Es stoppt das Fälschen Ihrer Domain
Wie ein korrekter und ein falscher SPF aussieht
v=spf1 include:_spf.google.com include:sendgrid.net -allDer entscheidende Unterschied liegt am Ende.
-all (Hardfail) weist Empfänger an, jeden nicht gelisteten Absender abzuweisen: die empfohlene Richtlinie, sobald Sie alle Ihre Absender erfasst haben. ~all (Softfail) bittet darum, ihn zu akzeptieren, aber als verdächtig zu markieren: nützlich als Zwischenschritt, während Sie prüfen, ob Sie keinen legitimen Dienst vergessen. Vermeiden Sie +all, das jeden autorisiert und den Schutz vollständig aufhebt, und bleiben Sie nicht dauerhaft bei ~all. Keinen SPF-Eintrag zu haben oder zwei SPF-Einträge auf derselben Domain — was einen PermError verursacht — sind ebenfalls falsche Konfigurationen.Häufige Fehler, die Ihren SPF ungültig machen
+all und dem Veröffentlichen von zwei Einträgen ist der häufigste Fehler das Überschreiten des Limits von 10 DNS-Abfragen: Jedes include, a, mx oder redirect zählt, und ab zehn liefert der SPF einen PermError und validiert nicht mehr. Fassen Sie unnötige include zusammen. Denken Sie außerdem daran, dass SPF allein die sichtbare Adresse nicht schützt (das "Von:", das der Empfänger sieht): Es validiert die Envelope-Domain (Return-Path). Deshalb muss SPF immer mit DMARC kombiniert werden, das den sichtbaren Absender ausrichtet und schützt.So richten Sie Ihren SPF ein oder korrigieren ihn Schritt für Schritt
2. Erstellen Sie einen einzigen TXT-Eintrag auf der Root-Domain, der alle enthält, zum Beispiel
v=spf1 include:_spf.google.com include:sendgrid.net ~all.3. Veröffentlichen Sie ihn in Ihrem DNS und warten Sie auf die Propagierung (Minuten bis einige Stunden).
4. Prüfen Sie, dass er auflöst, nicht mehr als 10 Abfragen benötigt und keine Einträge doppelt vorkommen.
5. Wenn Sie sicher sind, dass kein Absender fehlt, verschärfen Sie die Richtlinie von
~all auf -all.Sie können jeden Schritt mit unserem kostenlosen Analyser kontrollieren.
Häufige Fragen zu SPF
Wie prüfe ich den SPF-Eintrag meiner Domain?
Geben Sie Ihre Domain in unseren kostenlosen Analyser ein: Wir fragen Ihr öffentliches DNS ab und sagen Ihnen sofort, ob ein SPF-Eintrag existiert, ob er gültig ist und ob seine Richtlinie vor Spoofing schützt, zusammen mit DKIM, DMARC und MX.
Was ist der Unterschied zwischen ~all und -all in SPF?
-all (Hardfail) bittet Server, jeden Absender abzuweisen, der nicht in Ihrem SPF enthalten ist; es ist die sicherste Richtlinie, sobald Sie alle Ihre Dienste aufgelistet haben. ~all (Softfail) bittet darum, ihn zu akzeptieren, aber als verdächtig zu markieren, was als Zwischenschritt nützlich ist. Vermeiden Sie +all, das jeden autorisiert.
Reicht SPF aus, um mich vor Spoofing zu schützen?
Nein. SPF validiert die technische Envelope-Domain, aber nicht die sichtbare Adresse, die der Empfänger sieht. Für echten Schutz müssen Sie es mit DKIM und vor allem mit DMARC kombinieren, das den sichtbaren Absender Ihrer E-Mails ausrichtet und schützt.
Warum gibt mein SPF einen PermError aus?
Die häufigste Ursache ist das Überschreiten des Limits von 10 DNS-Abfragen (jedes include, a, mx oder redirect zählt) oder das Veröffentlichen von zwei SPF-Einträgen auf derselben Domain. Fassen Sie unnötige includes zusammen und behalten Sie einen einzigen TXT-Eintrag, der mit v=spf1 beginnt.
Quellen und Referenzen
- RFC 7208 — Sender Policy Framework (SPF)
- Google Workspace — SPF-Hilfe
- Microsoft — SPF in Microsoft 365 einrichten
Stand: Juli 2026 · Informationsinhalt; keine Beratung.
Weiterlernen
Überwachen Sie Ihre E-Mail-Authentifizierung kontinuierlich
Registrieren Sie sich kostenlos bei OCIRIA Security und erhalten Sie Warnungen, wenn sich Ihr SPF, DKIM oder DMARC ändert oder Ihre Domain nicht mehr schützt.