📍 Wir stellen vor: MapLeads macht aus Google Maps, Bing Maps & Apple Maps Ihre Leadliste.MapLeads testen
Kostenloses Tool

SPF-Eintragsgenerator

Erstellen Sie einen gültigen SPF-TXT-Eintrag für Ihre Domain. IP-Adressen, Mailserver und Drittanbieter-Absender hinzufügen — erhalten Sie den exakten DNS-Wert zum Veröffentlichen.

SPF-Eintrag erzeugen

Fügen Sie IPv4- oder IPv6-Adressen hinzu, die E-Mail für diese Domain senden dürfen.

Fügen Sie Drittanbieter-Versanddienste wie Google Workspace oder SendGrid hinzu.

Was ist ein SPF-Eintrag und warum ist er wichtig?

Ein SPF-Eintrag (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der festlegt, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu senden. Empfängt ein Empfängerserver eine Nachricht, die von Ihrer Domain zu stammen scheint, prüft er Ihren SPF-Eintrag, ob die sendende IP gelistet ist. Ist die IP nicht autorisiert, kann die Nachricht abgelehnt oder als Spam markiert werden.

SPF ist neben DKIM und DMARC einer der drei grundlegenden E-Mail-Authentifizierungsstandards. Ohne SPF kann jeder Ihre Domain im Envelope-Sender-Feld fälschen und sie zum Ziel von Phishing und Spoofing machen. Die meisten modernen Postfachanbieter und Unternehmens-Mail-Gateways prüfen SPF, bevor sie E-Mail annehmen.

SPF-Eintragssyntax verstehen

Jeder SPF-Eintrag beginnt mit v=spf1 und deklariert damit die Version. Danach fügen Sie Mechanismen hinzu, die autorisierte Absender auflisten. Der Eintrag endet mit einem Qualifier, dem all-Mechanismus.

  • ip4:x.x.x.x — autorisiert eine einzelne IPv4-Adresse
  • ip4:x.x.x.x/24 — autorisiert einen IPv4-CIDR-Bereich
  • ip6:::1 — autorisiert eine IPv6-Adresse
  • include:domain.com — importiert den SPF-Eintrag einer anderen Domain (für Drittanbieter-Absender)
  • a — autorisiert die IP des A-Eintrags der Domain
  • mx — autorisiert die IPs des MX-Eintrags der Domain

SPF-Richtlinien-Qualifier erklärt

Der Qualifier am Ende Ihres SPF-Eintrags steuert, was Empfängerserver mit E-Mail von unautorisierten Absendern tun.

QualifiziererVerhalten
+allAlle Absender bestehen. Niemals verwenden — es entwertet SPF vollständig.
~allSoftfail — unautorisierte E-Mail wird akzeptiert, aber markiert. Beim Testen verwenden.
-allHard fail — unautorisierte E-Mail wird abgelehnt. In der Produktion verwenden.
?allNeutral — keine Richtlinie angegeben. Selten nützlich.

Häufige SPF-Include-Direktiven

Wenn Sie Drittanbieter-E-Mail-Dienste nutzen, müssen Sie deren autorisierte Versanddomains per include: hinzufügen. Hier die am häufigsten genutzten:

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

SPF-Lookup-Limits und wie Sie darunter bleiben

SPF hat ein hartes Limit von 10 DNS-Lookups während der Auswertung. Jeder include:-, a- und mx-Mechanismus zählt als Lookup. Viele Drittanbieter-SPF-Einträge lösen intern weitere Lookups aus. Überschreitet Ihr Eintrag insgesamt 10 Lookups, liefert die SPF-Auswertung PermError, was als Fehler gilt. Bleiben Sie unter dem Limit, indem Sie möglichst direkte IP-Adressen nutzen und Ketten verschachtelter Includes vermeiden.

SPF funktioniert am besten mit DKIM und DMARC

SPF allein schützt den Envelope-Sender (Return-Path), nicht die sichtbare From-Adresse. Für vollständigen Spoofing-Schutz brauchen Sie auch DKIM zum Signieren Ihrer Nachrichten und DMARC, um Authentifizierungsergebnisse mit dem From-Header auszurichten. Zusammen bilden diese drei Standards die E-Mail-Authentifizierungsbasis, die Gmail, Outlook und Yahoo Mail erwarten.

Nachdem SPF eingerichtet ist, halten Sie auch Ihre Listen sauber. E-Mail-Verifizierung entfernt ungültige und riskante Adressen vor dem Versand, hält Bounce-Raten niedrig und schützt die Absenderreputation, die Sie mit korrekter Authentifizierung aufbauen. Sie können Adressen auch massenhaft prüfen mit Bulk-E-Mail-Verifizierung oder die Verifizierung über die E-Mail-Validierungs-APIdirekt in Ihren Stack integrieren.

Häufig gestellte Fragen

1. Wofür steht SPF und warum ist es wichtig?

SPF steht für Sender Policy Framework. Es ist eine DNS-basierte E-Mail-Authentifizierungsmethode, mit der Domaininhaber festlegen, welche Mailserver in ihrem Namen senden dürfen. Ohne SPF kann jeder Server behaupten, E-Mail von Ihrer Domain zu senden, und Phishing wird trivial. ISPs und Spamfilter nutzen SPF-Ergebnisse als primäres Vertrauenssignal bei der Zustellentscheidung.

2. Wie veröffentliche ich einen SPF-Eintrag?

Erzeugen Sie Ihren SPF-Eintrag mit diesem Tool, melden Sie sich bei Ihrem DNS-Anbieter an und fügen Sie am Domain-Root (oft @ oder die nackte Domain) einen TXT-Eintrag mit dem erzeugten Wert hinzu. Änderungen propagieren typischerweise innerhalb von 30 Minuten, können global aber bis zu 48 Stunden dauern.

3. Was ist der Unterschied zwischen ~all und -all?

~all (Softfail) teilt Empfängerservern mit, dass E-Mails von nicht gelisteten IPs verdächtig sind, aber trotzdem akzeptiert werden sollen. -all (Hardfail) weist Server an, ungelistete Absender abzulehnen oder stark zu bestrafen. Verwenden Sie ~all bei der ersten SPF-Einrichtung und wechseln Sie zu -all, sobald Sie sicher sind, dass alle Versanddienste gelistet sind.

4. Kann ich mehrere SPF-Einträge auf einer Domain haben?

Nein. Eine Domain darf genau einen SPF-Eintrag haben. Existieren zwei TXT-Einträge mit v=spf1 auf derselben Domain, führt die SPF-Auswertung zu einem permanenten Fehler und alle E-Mail scheitert am SPF-Check. Kombinieren Sie alle Mechanismen in einem einzigen Eintrag.

5. Wie viele DNS-Lookups erlaubt ein SPF-Eintrag?

SPF begrenzt die Gesamtzahl DNS-abfragender Mechanismen (include, a, mx, ptr, exists) auf 10 pro Auswertung. Eine Überschreitung führt zu einem Permerror. Zählen Sie Includes sorgfältig — viele Anbieter verketten verschachtelte Includes, die jeweils aufs Limit zählen.

6. Verhindert SPF allein E-Mail-Spoofing?

SPF authentifiziert nur die Envelope-from-(MAIL FROM)-Adresse, nicht den für Empfänger sichtbaren From-Header. Angreifer können den From-Header fälschen, selbst wenn SPF besteht. Um Domain-Spoofing im Posteingang vollständig zu verhindern, brauchen Sie eine mit SPF und DKIM ausgerichtete DMARC-Richtlinie.

Nächster Schritt

E-Mail-Liste verifizieren und bereinigen

Gute Authentifizierungseinträge schützen Ihre Domain. BillionVerify hält Ihre Liste mit 99,9 % genauer E-Mail-Verifizierung gesund.

100 kostenlose Verifizierungen täglich · 99,9 % SMTP-Genauigkeit · Sofortiger API-Zugang · Keine Kreditkarte erforderlich

99.9%
Genauigkeit
Real-time
API-Geschwindigkeit
$0.00014
Pro E-Mail
100/day
Für immer kostenlos