SPF-Eintragsgenerator
Erstellen Sie einen gültigen SPF-TXT-Eintrag für Ihre Domain. IP-Adressen, Mailserver und Drittanbieter-Absender hinzufügen — erhalten Sie den exakten DNS-Wert zum Veröffentlichen.
SPF-Eintrag erzeugen
Fügen Sie IPv4- oder IPv6-Adressen hinzu, die E-Mail für diese Domain senden dürfen.
Fügen Sie Drittanbieter-Versanddienste wie Google Workspace oder SendGrid hinzu.
Was ist ein SPF-Eintrag und warum ist er wichtig?
Ein SPF-Eintrag (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der festlegt, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu senden. Empfängt ein Empfängerserver eine Nachricht, die von Ihrer Domain zu stammen scheint, prüft er Ihren SPF-Eintrag, ob die sendende IP gelistet ist. Ist die IP nicht autorisiert, kann die Nachricht abgelehnt oder als Spam markiert werden.
SPF ist neben DKIM und DMARC einer der drei grundlegenden E-Mail-Authentifizierungsstandards. Ohne SPF kann jeder Ihre Domain im Envelope-Sender-Feld fälschen und sie zum Ziel von Phishing und Spoofing machen. Die meisten modernen Postfachanbieter und Unternehmens-Mail-Gateways prüfen SPF, bevor sie E-Mail annehmen.
SPF-Eintragssyntax verstehen
Jeder SPF-Eintrag beginnt mit v=spf1 und deklariert damit die Version. Danach fügen Sie Mechanismen hinzu, die autorisierte Absender auflisten. Der Eintrag endet mit einem Qualifier, dem all-Mechanismus.
- ip4:x.x.x.x — autorisiert eine einzelne IPv4-Adresse
- ip4:x.x.x.x/24 — autorisiert einen IPv4-CIDR-Bereich
- ip6:::1 — autorisiert eine IPv6-Adresse
- include:domain.com — importiert den SPF-Eintrag einer anderen Domain (für Drittanbieter-Absender)
- a — autorisiert die IP des A-Eintrags der Domain
- mx — autorisiert die IPs des MX-Eintrags der Domain
SPF-Richtlinien-Qualifier erklärt
Der Qualifier am Ende Ihres SPF-Eintrags steuert, was Empfängerserver mit E-Mail von unautorisierten Absendern tun.
| Qualifizierer | Verhalten |
|---|---|
| +all | Alle Absender bestehen. Niemals verwenden — es entwertet SPF vollständig. |
| ~all | Softfail — unautorisierte E-Mail wird akzeptiert, aber markiert. Beim Testen verwenden. |
| -all | Hard fail — unautorisierte E-Mail wird abgelehnt. In der Produktion verwenden. |
| ?all | Neutral — keine Richtlinie angegeben. Selten nützlich. |
Häufige SPF-Include-Direktiven
Wenn Sie Drittanbieter-E-Mail-Dienste nutzen, müssen Sie deren autorisierte Versanddomains per include: hinzufügen. Hier die am häufigsten genutzten:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
SPF-Lookup-Limits und wie Sie darunter bleiben
SPF hat ein hartes Limit von 10 DNS-Lookups während der Auswertung. Jeder include:-, a- und mx-Mechanismus zählt als Lookup. Viele Drittanbieter-SPF-Einträge lösen intern weitere Lookups aus. Überschreitet Ihr Eintrag insgesamt 10 Lookups, liefert die SPF-Auswertung PermError, was als Fehler gilt. Bleiben Sie unter dem Limit, indem Sie möglichst direkte IP-Adressen nutzen und Ketten verschachtelter Includes vermeiden.
SPF funktioniert am besten mit DKIM und DMARC
SPF allein schützt den Envelope-Sender (Return-Path), nicht die sichtbare From-Adresse. Für vollständigen Spoofing-Schutz brauchen Sie auch DKIM zum Signieren Ihrer Nachrichten und DMARC, um Authentifizierungsergebnisse mit dem From-Header auszurichten. Zusammen bilden diese drei Standards die E-Mail-Authentifizierungsbasis, die Gmail, Outlook und Yahoo Mail erwarten.
Nachdem SPF eingerichtet ist, halten Sie auch Ihre Listen sauber. E-Mail-Verifizierung entfernt ungültige und riskante Adressen vor dem Versand, hält Bounce-Raten niedrig und schützt die Absenderreputation, die Sie mit korrekter Authentifizierung aufbauen. Sie können Adressen auch massenhaft prüfen mit Bulk-E-Mail-Verifizierung oder die Verifizierung über die E-Mail-Validierungs-APIdirekt in Ihren Stack integrieren.
Häufig gestellte Fragen
1. Wofür steht SPF und warum ist es wichtig?
SPF steht für Sender Policy Framework. Es ist eine DNS-basierte E-Mail-Authentifizierungsmethode, mit der Domaininhaber festlegen, welche Mailserver in ihrem Namen senden dürfen. Ohne SPF kann jeder Server behaupten, E-Mail von Ihrer Domain zu senden, und Phishing wird trivial. ISPs und Spamfilter nutzen SPF-Ergebnisse als primäres Vertrauenssignal bei der Zustellentscheidung.
2. Wie veröffentliche ich einen SPF-Eintrag?
Erzeugen Sie Ihren SPF-Eintrag mit diesem Tool, melden Sie sich bei Ihrem DNS-Anbieter an und fügen Sie am Domain-Root (oft @ oder die nackte Domain) einen TXT-Eintrag mit dem erzeugten Wert hinzu. Änderungen propagieren typischerweise innerhalb von 30 Minuten, können global aber bis zu 48 Stunden dauern.
3. Was ist der Unterschied zwischen ~all und -all?
~all (Softfail) teilt Empfängerservern mit, dass E-Mails von nicht gelisteten IPs verdächtig sind, aber trotzdem akzeptiert werden sollen. -all (Hardfail) weist Server an, ungelistete Absender abzulehnen oder stark zu bestrafen. Verwenden Sie ~all bei der ersten SPF-Einrichtung und wechseln Sie zu -all, sobald Sie sicher sind, dass alle Versanddienste gelistet sind.
4. Kann ich mehrere SPF-Einträge auf einer Domain haben?
Nein. Eine Domain darf genau einen SPF-Eintrag haben. Existieren zwei TXT-Einträge mit v=spf1 auf derselben Domain, führt die SPF-Auswertung zu einem permanenten Fehler und alle E-Mail scheitert am SPF-Check. Kombinieren Sie alle Mechanismen in einem einzigen Eintrag.
5. Wie viele DNS-Lookups erlaubt ein SPF-Eintrag?
SPF begrenzt die Gesamtzahl DNS-abfragender Mechanismen (include, a, mx, ptr, exists) auf 10 pro Auswertung. Eine Überschreitung führt zu einem Permerror. Zählen Sie Includes sorgfältig — viele Anbieter verketten verschachtelte Includes, die jeweils aufs Limit zählen.
6. Verhindert SPF allein E-Mail-Spoofing?
SPF authentifiziert nur die Envelope-from-(MAIL FROM)-Adresse, nicht den für Empfänger sichtbaren From-Header. Angreifer können den From-Header fälschen, selbst wenn SPF besteht. Um Domain-Spoofing im Posteingang vollständig zu verhindern, brauchen Sie eine mit SPF und DKIM ausgerichtete DMARC-Richtlinie.
Mehr Funktionen erkunden
Entdecken Sie alle leistungsstarken Funktionen, die BillionVerify bietet
E-Mail-Liste verifizieren und bereinigen
Gute Authentifizierungseinträge schützen Ihre Domain. BillionVerify hält Ihre Liste mit 99,9 % genauer E-Mail-Verifizierung gesund.
100 kostenlose Verifizierungen täglich · 99,9 % SMTP-Genauigkeit · Sofortiger API-Zugang · Keine Kreditkarte erforderlich