Was der SPF-Record-Generator erzeugt
Ein SPF-Record ist ein einzelner TXT-Record, der jede Quelle auflistet, die mit Ihrer Domain als Envelope-Sender E-Mails versenden darf. Dieser kostenlose SPF-Record-Generator wandelt die Liste in genau die Syntax um, die Empfänger erwarten. So müssen Sie nicht selbst eine Grammatik schreiben, die Sie nur zweimal im Jahr benötigen.
Empfangsserver lesen den SPF-Record bei der Zustellung, vergleichen die verbindende IP damit und wenden den von Ihnen gewählten Qualifizierer an. Der SPF-Record-Generator gibt die Mechanismen in der üblichen Reihenfolge aus und hält den Record innerhalb des Limits von zehn DNS-Lookups.
Vom Generator ausgegebene SPF-Record-Syntax
Alle SPF-Mechanismen, die der Generator ausgeben kann, und was sie jeweils in Ihrem SPF-Record autorisieren.
- ip4:x.x.x.x — autorisiert eine einzelne IPv4-Adresse
- ip4:x.x.x.x/24 — autorisiert einen IPv4-CIDR-Bereich
- ip6:::1 — autorisiert eine IPv6-Adresse
- include:domain.com — übernimmt den SPF-Record einer anderen Domain (für Drittanbieter-Absender)
- a — autorisiert die IP des A-Records der Domain
- mx — autorisiert die IPs der MX-Records der Domain
Den all-Qualifizierer auswählen
Der letzte SPF-Mechanismus bestimmt, was mit allem geschieht, das nicht im SPF-Record aufgeführt ist. Da der SPF-Record-Generator keine Anmeldung erfordert, können Sie den Record beim Abstimmen beliebig oft neu erstellen.
| Qualifizierer | Verhalten |
|---|
| +all | Alle Absender bestehen. Niemals verwenden — das macht SPF vollständig wirkungslos. |
| ~all | Softfail — nicht autorisierte E-Mails werden angenommen, aber markiert. Während der Testphase verwenden. |
| -all | Hard Fail — nicht autorisierte E-Mails werden abgelehnt. Im Produktivbetrieb verwenden. |
| ?all | Neutral — keine Richtlinie angegeben. Selten sinnvoll. |
Häufige Anbieter-Includes
Fügen Sie diese SPF-Includes in den Generator ein, wenn Sie über einen dieser Anbieter versenden. Jedes Include verursacht eigene SPF-Lookups.
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
Das Limit von zehn Lookups
Jeder Mechanismus include:, a, mx, ptr und exists: verursacht bei der SPF-Auswertung einen DNS-Lookup; RFC 7208 begrenzt die Gesamtzahl auf zehn. Bei einer Überschreitung melden Empfänger einen PermError, den viele so behandeln, als gäbe es gar keinen SPF-Record. Unser SPF-Record-Generator hält die Ausgabe flach und warnt Sie, bevor der Record dieses Limit überschreitet.
SPF wirkt am besten zusammen mit DKIM und DMARC
SPF allein schützt den Envelope-Sender (Return-Path), nicht die sichtbare From-Adresse. Für vollständigen Spoofing-Schutz benötigen Sie außerdem DKIM zum Signieren Ihrer Nachrichten und DMARC, um Authentifizierungsergebnisse mit dem From-Header abzugleichen. Zusammen bilden diese drei Standards die E-Mail-Authentifizierungsgrundlage, die Gmail, Outlook und Yahoo Mail erwarten.
Nachdem Sie SPF eingerichtet haben, sollten auch Ihre Listen sauber sein. E-Mail-Verifizierung entfernt ungültige und riskante Adressen vor dem Versand, hält die Rückläuferquote niedrig und schützt die Absenderreputation, die Sie mit korrekter Authentifizierung aufbauen. Sie können Adressen auch in großen Mengen prüfen über E-Mail-Massenverifizierung oder die Verifizierung direkt in Ihren Stack einbinden über die E-Mail-Validierungs-API.