Kostenloses Tool

SPF Record Generator

Listen Sie die Server und Dienste auf, die berechtigt sind, E-Mails über Ihre Domain zu versenden. Erstellen Sie einen syntaktisch gültigen SPF-TXT-Record und kopieren Sie ihn direkt in Ihr DNS.

Deutsch
Include-Domains include Die SPF-Records jedes E-Mail-Dienstes, der über Ihre Domain versendet. Die meisten Teams benötigen mindestens einen Include für ihren Mail-Anbieter. Fügen Sie eine kommagetrennte Liste ein oder nutzen Sie die Schnellauswahl unten.
Schnellauswahl:
IPv4-Adressen ip4 IPv4-Adressen oder CIDR-Bereiche von Servern, von denen Sie direkt versenden. Teams, die ausschließlich E-Mail-Anbieter nutzen, lassen dies meist leer. Kommagetrennte Liste einfügen, um mehrere auf einmal hinzuzufügen.
All-Qualifier all Was Empfänger mit Mail von Quellen tun, die NICHT von den obigen Mechanismen abgedeckt sind. ~all ist der empfohlene Startpunkt, solange Sie Ihre Absenderliste bestätigen. -all ist am strengsten. Verwenden Sie niemals +all.
Erweiterte Optionen IPv6, A- und MX-Records, Exists-Prüfungen
IPv6-Adressen ip6 IPv6-Adressen oder CIDR-Bereiche. Gleiches Prinzip wie IPv4. Die meisten Absender benötigen dies nicht.
Exists-Prüfungen exists Fortgeschritten. Führt eine DNS-Abfrage einer berechneten Domain durch, oft mit SPF-Makros wie %{i} für die sendende IP. Für Whitelist- oder Geo-Prüfungen. Zählt zum Limit von 10 DNS-Abfragen.
Hintergrund

Was ist ein SPF-Record?

SPF (Sender Policy Framework) ist ein DNS-TXT-Record, der jeden Server und Dienst auflistet, der berechtigt ist, E-Mails über Ihre Domain zu versenden. Wenn ein empfangender Mailserver eine Nachricht erhält, die vorgibt, von Ihrer Domain zu stammen, schaut er in Ihrem SPF-Record nach und prüft, ob die sendende IP auf Ihrer genehmigten Liste steht. Ist das nicht der Fall, teilt die Policy in Ihrem Record dem Empfänger mit, was mit der Nachricht geschehen soll.

Ein minimaler SPF-Record sieht so aus:

v=spf1 include:_spf.google.com ~all

Drei Dinge bestimmen seine Wirkung:

  • Die Version (v=spf1), die erforderlich ist und immer zuerst steht.
  • Ein oder mehrere Mechanismen (include, ip4, ip6, a, mx, exists), die autorisierte Quellen auflisten.
  • Ein all-Qualifier (~all, -all, ?all) am Ende, der Empfängern mitteilt, was mit allem anderen geschehen soll.

SPF gibt Empfängern eine eindeutige Antwort darauf, welche IPs über Ihre Domain versenden dürfen. Kombinieren Sie es mit DKIM und DMARC für eine vollständige Absender-Authentifizierung.

Schritt für Schritt

So erstellen Sie einen SPF-Record

Dieser Generator erstellt Ihren Record in drei Schritten:

  1. Geben Sie Ihre Versanddomain ein

    Das ist die Apex-Domain, von der Sie E-Mails versenden, zum Beispiel ihredomain.de. SPF gehört an die Apex-Domain, nicht an eine Subdomain.

  2. Listen Sie Ihre autorisierten Versandquellen auf

    Für die meisten Teams sind das ein oder mehrere include-Verweise auf E-Mail-Dienstanbieter (Google Workspace, Microsoft 365, SendGrid, Mailgun) sowie alle IP-Adressen, von denen Sie direkt versenden. Nutzen Sie die Schnellauswahl-Chips für gängige ESPs.

  3. Wählen Sie den All-Qualifier

    Beginnen Sie mit ~all (SoftFail), wenn Sie erstmals veröffentlichen, damit nicht erfasste Absender im Spam landen statt abgelehnt zu werden. Wechseln Sie zu -all (Fail), sobald Sie bestätigt haben, dass jeder legitime Absender abgedeckt ist.

Klicken Sie auf SPF-Record erstellen, um den TXT-Eintrag zu erzeugen, und kopieren Sie ihn dann in Ihr DNS.

Veröffentlichung

So veröffentlichen Sie Ihren SPF-Record

Sie veröffentlichen SPF als TXT-Record an der Apex Ihrer Domain. Der Hostname ist die Domain selbst, keine Subdomain. Die Schritte unterscheiden sich leicht je nach DNS-Anbieter, das Prinzip bleibt aber gleich:

  1. Melden Sie sich bei Ihrem DNS-Anbieter an und öffnen Sie die DNS-Einstellungen für Ihre Domain.

  2. Fügen Sie einen neuen Record hinzu. Setzen Sie den Typ auf TXT.

  3. Setzen Sie das Host- oder Namensfeld auf @ oder lassen Sie es leer. Die meisten Anbieter akzeptieren beides für die Apex-Domain.

  4. Fügen Sie den generierten Record in das Wert- oder Inhaltsfeld ein.

  5. Speichern Sie. Die DNS-Verbreitung ist meist nach wenigen Minuten abgeschlossen.

Wenn Ihre Domain bereits einen SPF-Record hat, bearbeiten Sie diesen, statt einen neuen hinzuzufügen. Eine Domain darf nur einen SPF-Record veröffentlichen. Zwei Records führen dazu, dass jeder Empfänger einen permanenten Fehler zurückgibt und SPF für Ihre gesamte Mail fehlschlägt.

Referenz

SPF-Mechanismen und Qualifier

Mechanismus Erfasst Beispiel
all Alles. Steht immer als letztes im Record, mit einem Qualifier versehen. ~all
ip4 Eine IPv4-Adresse oder ein CIDR-Bereich. ip4:192.0.2.1
ip6 Eine IPv6-Adresse oder ein CIDR-Bereich. ip6:2001:db8::1
a Der A- oder AAAA-Record der Domain (oder einer alternativen Domain). a oder a:mail.beispiel.de
mx Der MX-Record der Domain. mx oder mx:beispiel.de
include Der SPF-Record einer anderen Domain. Fügt deren autorisierte Absender zu Ihrem hinzu. include:_spf.google.com
exists Ob ein A-Record an einer berechneten Domain existiert. Für Whitelist- und Geo-Prüfungen. exists:%{i}.spf.beispiel.de
redirect Modifier. Ersetzt diesen Record vollständig durch den SPF-Record der genannten Domain. redirect=spf.beispiel.de
ptr Reverse-DNS-Abfrage. Laut RFC 7208 veraltet und wegen Kosten und Unzuverlässigkeit abgeraten. Nicht empfohlen.
Qualifier Symbol Bedeutung
Pass + (Standard) Die Quelle ist autorisiert. Standard, wenn kein Qualifier angegeben ist.
Fail - Die Quelle ist nicht autorisiert. Empfänger lehnen die Nachricht ab.
SoftFail ~ Die Quelle ist nicht autorisiert, Empfänger sollten aber nachsichtig sein. Wird oft in den Spam zugestellt. Empfohlen, solange Sie Ihre Absenderliste bestätigen.
Neutral ? Keine Aussage. Wird wie eine fehlende SPF-Policy für nicht autorisierte Quellen behandelt.
FAQ

Häufig gestellte Fragen

Was ist ein SPF Record Generator?

Ein SPF Record Generator erstellt den TXT-Eintrag, den Sie im DNS veröffentlichen, um festzulegen, welche Server E-Mails über Ihre Domain versenden dürfen. Sie listen Ihre Versandquellen auf (E-Mail-Anbieter, Transaktionsdienste und alle IP-Adressen, von denen Sie direkt versenden), wählen, wie streng die Policy sein soll, und der Generator gibt einen syntaktisch gültigen Record aus, den Sie direkt bei Ihrem DNS-Anbieter einfügen können.

Wie implementiere ich einen SPF-Record für meine Domain?

Drei Dinge müssen geschehen. Erstens identifizieren Sie jeden legitimen Absender. Dazu gehören Ihr Mail-Anbieter (Google Workspace, Microsoft 365), Transaktionsdienste (SendGrid, Mailgun, Postmark), Marketing-Plattformen (Mailchimp, Klaviyo) und alle Server, von denen Sie direkt versenden. Zweitens erzeugen Sie mit diesem Tool Ihren Record, der alle diese Quellen abdeckt. Drittens veröffentlichen Sie ihn als TXT-Eintrag an der Apex Ihrer Domain, beginnen mit ~all und verschärfen nach einigen Wochen sauberer Berichte auf -all.

Wie ist das Format des SPF-Records?

Ein SPF-Record ist eine einzelne TXT-Zeichenkette, die mit v=spf1 beginnt, gefolgt von durch Leerzeichen getrennten Mechanismen und endend mit einem All-Qualifier. Ein funktionierendes Beispiel: v=spf1 ip4:192.0.2.1 include:_spf.google.com include:mailgun.org ~all. Jeder Mechanismus beschreibt eine autorisierte Versandquelle. Der All-Qualifier am Ende teilt Empfängern mit, was mit Absendern geschehen soll, die zu keinem vorherigen Mechanismus passen.

Was ist der Unterschied zwischen -all, ~all, ?all und +all?

Der Qualifier bei all bestimmt, wie Empfänger nicht autorisierte Quellen behandeln. -all (Fail) bedeutet: Nachricht ablehnen. ~all (SoftFail) bedeutet: akzeptieren, aber als verdächtig markieren. ?all (Neutral) bedeutet: keine Aussage, wie ohne Policy für diese Absender behandelt. +all (Pass) autorisiert jeden, wodurch SPF nutzlos wird und niemals veröffentlicht werden sollte. Best Practice ist, mit ~all zu beginnen, während Sie Ihre Absenderliste bestätigen, und dann zu -all zu wechseln, sobald Sie sich sicher sind.

Wie vermeide ich das SPF-Limit von 10 DNS-Abfragen?

SPF erlaubt maximal 10 DNS-Abfragen während der Auswertung. Jeder include-, a-, mx-, exists-, redirect- und der veraltete ptr-Mechanismus zählt als Abfrage, und jeder include addiert zusätzlich die Abfragen innerhalb des eingebundenen Records. Wird das Limit überschritten, liefert die Prüfung permerror, wodurch SPF für jede Nachricht fehlschlägt. Um unter dem Limit zu bleiben, prüfen Sie Ihren Record auf ungenutzte Includes, ersetzen Sie verschachtelte Includes wo möglich durch abgeflachte IP-Listen und ziehen Sie einen SPF-Flattening-Dienst in Betracht, wenn Ihr Versand-Stack wirklich mehr als 10 Abfragen benötigt.

Kann ich mehr als einen SPF-Record pro Domain haben?

Nein. Eine Domain darf nur einen SPF-Record veröffentlichen. Zwei oder mehr führen dazu, dass jeder Empfänger permerror zurückgibt und SPF für Ihre gesamte Mail fehlschlägt. Um einen neuen Absender hinzuzufügen, bearbeiten Sie Ihren bestehenden Record und ergänzen einen neuen include- oder ip4-Mechanismus. Subdomains können eigene, separate Records haben, die Apex-Domain selbst ist aber auf einen beschränkt.