SPF Record Generator
Listen Sie die Server und Dienste auf, die berechtigt sind, E-Mails über Ihre Domain zu versenden. Erstellen Sie einen syntaktisch gültigen SPF-TXT-Record und kopieren Sie ihn direkt in Ihr DNS.
Deutsch
Was ist ein SPF-Record?
SPF (Sender Policy Framework) ist ein DNS-TXT-Record, der jeden Server und Dienst auflistet, der berechtigt ist, E-Mails über Ihre Domain zu versenden. Wenn ein empfangender Mailserver eine Nachricht erhält, die vorgibt, von Ihrer Domain zu stammen, schaut er in Ihrem SPF-Record nach und prüft, ob die sendende IP auf Ihrer genehmigten Liste steht. Ist das nicht der Fall, teilt die Policy in Ihrem Record dem Empfänger mit, was mit der Nachricht geschehen soll.
Ein minimaler SPF-Record sieht so aus:
v=spf1 include:_spf.google.com ~all
Drei Dinge bestimmen seine Wirkung:
- Die Version (
v=spf1), die erforderlich ist und immer zuerst steht. - Ein oder mehrere Mechanismen (
include,ip4,ip6,a,mx,exists), die autorisierte Quellen auflisten. - Ein
all-Qualifier (~all,-all,?all) am Ende, der Empfängern mitteilt, was mit allem anderen geschehen soll.
SPF gibt Empfängern eine eindeutige Antwort darauf, welche IPs über Ihre Domain versenden dürfen. Kombinieren Sie es mit DKIM und DMARC für eine vollständige Absender-Authentifizierung.
So erstellen Sie einen SPF-Record
Dieser Generator erstellt Ihren Record in drei Schritten:
-
Geben Sie Ihre Versanddomain ein
Das ist die Apex-Domain, von der Sie E-Mails versenden, zum Beispiel
ihredomain.de. SPF gehört an die Apex-Domain, nicht an eine Subdomain. -
Listen Sie Ihre autorisierten Versandquellen auf
Für die meisten Teams sind das ein oder mehrere
include-Verweise auf E-Mail-Dienstanbieter (Google Workspace, Microsoft 365, SendGrid, Mailgun) sowie alle IP-Adressen, von denen Sie direkt versenden. Nutzen Sie die Schnellauswahl-Chips für gängige ESPs. -
Wählen Sie den All-Qualifier
Beginnen Sie mit
~all(SoftFail), wenn Sie erstmals veröffentlichen, damit nicht erfasste Absender im Spam landen statt abgelehnt zu werden. Wechseln Sie zu-all(Fail), sobald Sie bestätigt haben, dass jeder legitime Absender abgedeckt ist.
Klicken Sie auf SPF-Record erstellen, um den TXT-Eintrag zu erzeugen, und kopieren Sie ihn dann in Ihr DNS.
So veröffentlichen Sie Ihren SPF-Record
Sie veröffentlichen SPF als TXT-Record an der Apex Ihrer Domain. Der Hostname ist die Domain selbst, keine Subdomain. Die Schritte unterscheiden sich leicht je nach DNS-Anbieter, das Prinzip bleibt aber gleich:
Melden Sie sich bei Ihrem DNS-Anbieter an und öffnen Sie die DNS-Einstellungen für Ihre Domain.
Fügen Sie einen neuen Record hinzu. Setzen Sie den Typ auf
TXT.Setzen Sie das Host- oder Namensfeld auf
@oder lassen Sie es leer. Die meisten Anbieter akzeptieren beides für die Apex-Domain.Fügen Sie den generierten Record in das Wert- oder Inhaltsfeld ein.
Speichern Sie. Die DNS-Verbreitung ist meist nach wenigen Minuten abgeschlossen.
Wenn Ihre Domain bereits einen SPF-Record hat, bearbeiten Sie diesen, statt einen neuen hinzuzufügen. Eine Domain darf nur einen SPF-Record veröffentlichen. Zwei Records führen dazu, dass jeder Empfänger einen permanenten Fehler zurückgibt und SPF für Ihre gesamte Mail fehlschlägt.
SPF-Mechanismen und Qualifier
| Mechanismus | Erfasst | Beispiel |
|---|---|---|
all | Alles. Steht immer als letztes im Record, mit einem Qualifier versehen. | ~all |
ip4 | Eine IPv4-Adresse oder ein CIDR-Bereich. | ip4:192.0.2.1 |
ip6 | Eine IPv6-Adresse oder ein CIDR-Bereich. | ip6:2001:db8::1 |
a | Der A- oder AAAA-Record der Domain (oder einer alternativen Domain). | a oder a:mail.beispiel.de |
mx | Der MX-Record der Domain. | mx oder mx:beispiel.de |
include | Der SPF-Record einer anderen Domain. Fügt deren autorisierte Absender zu Ihrem hinzu. | include:_spf.google.com |
exists | Ob ein A-Record an einer berechneten Domain existiert. Für Whitelist- und Geo-Prüfungen. | exists:%{i}.spf.beispiel.de |
redirect | Modifier. Ersetzt diesen Record vollständig durch den SPF-Record der genannten Domain. | redirect=spf.beispiel.de |
ptr | Reverse-DNS-Abfrage. Laut RFC 7208 veraltet und wegen Kosten und Unzuverlässigkeit abgeraten. | Nicht empfohlen. |
| Qualifier | Symbol | Bedeutung |
|---|---|---|
| Pass | + (Standard) | Die Quelle ist autorisiert. Standard, wenn kein Qualifier angegeben ist. |
| Fail | - | Die Quelle ist nicht autorisiert. Empfänger lehnen die Nachricht ab. |
| SoftFail | ~ | Die Quelle ist nicht autorisiert, Empfänger sollten aber nachsichtig sein. Wird oft in den Spam zugestellt. Empfohlen, solange Sie Ihre Absenderliste bestätigen. |
| Neutral | ? | Keine Aussage. Wird wie eine fehlende SPF-Policy für nicht autorisierte Quellen behandelt. |
Häufig gestellte Fragen
Was ist ein SPF Record Generator?
Ein SPF Record Generator erstellt den TXT-Eintrag, den Sie im DNS veröffentlichen, um festzulegen, welche Server E-Mails über Ihre Domain versenden dürfen. Sie listen Ihre Versandquellen auf (E-Mail-Anbieter, Transaktionsdienste und alle IP-Adressen, von denen Sie direkt versenden), wählen, wie streng die Policy sein soll, und der Generator gibt einen syntaktisch gültigen Record aus, den Sie direkt bei Ihrem DNS-Anbieter einfügen können.
Wie implementiere ich einen SPF-Record für meine Domain?
Drei Dinge müssen geschehen. Erstens identifizieren Sie jeden legitimen Absender. Dazu gehören Ihr Mail-Anbieter (Google Workspace, Microsoft 365), Transaktionsdienste (SendGrid, Mailgun, Postmark), Marketing-Plattformen (Mailchimp, Klaviyo) und alle Server, von denen Sie direkt versenden. Zweitens erzeugen Sie mit diesem Tool Ihren Record, der alle diese Quellen abdeckt. Drittens veröffentlichen Sie ihn als TXT-Eintrag an der Apex Ihrer Domain, beginnen mit ~all und verschärfen nach einigen Wochen sauberer Berichte auf -all.
Wie ist das Format des SPF-Records?
Ein SPF-Record ist eine einzelne TXT-Zeichenkette, die mit v=spf1 beginnt, gefolgt von durch Leerzeichen getrennten Mechanismen und endend mit einem All-Qualifier. Ein funktionierendes Beispiel: v=spf1 ip4:192.0.2.1 include:_spf.google.com include:mailgun.org ~all. Jeder Mechanismus beschreibt eine autorisierte Versandquelle. Der All-Qualifier am Ende teilt Empfängern mit, was mit Absendern geschehen soll, die zu keinem vorherigen Mechanismus passen.
Was ist der Unterschied zwischen -all, ~all, ?all und +all?
Der Qualifier bei all bestimmt, wie Empfänger nicht autorisierte Quellen behandeln. -all (Fail) bedeutet: Nachricht ablehnen. ~all (SoftFail) bedeutet: akzeptieren, aber als verdächtig markieren. ?all (Neutral) bedeutet: keine Aussage, wie ohne Policy für diese Absender behandelt. +all (Pass) autorisiert jeden, wodurch SPF nutzlos wird und niemals veröffentlicht werden sollte. Best Practice ist, mit ~all zu beginnen, während Sie Ihre Absenderliste bestätigen, und dann zu -all zu wechseln, sobald Sie sich sicher sind.
Wie vermeide ich das SPF-Limit von 10 DNS-Abfragen?
SPF erlaubt maximal 10 DNS-Abfragen während der Auswertung. Jeder include-, a-, mx-, exists-, redirect- und der veraltete ptr-Mechanismus zählt als Abfrage, und jeder include addiert zusätzlich die Abfragen innerhalb des eingebundenen Records. Wird das Limit überschritten, liefert die Prüfung permerror, wodurch SPF für jede Nachricht fehlschlägt. Um unter dem Limit zu bleiben, prüfen Sie Ihren Record auf ungenutzte Includes, ersetzen Sie verschachtelte Includes wo möglich durch abgeflachte IP-Listen und ziehen Sie einen SPF-Flattening-Dienst in Betracht, wenn Ihr Versand-Stack wirklich mehr als 10 Abfragen benötigt.
Kann ich mehr als einen SPF-Record pro Domain haben?
Nein. Eine Domain darf nur einen SPF-Record veröffentlichen. Zwei oder mehr führen dazu, dass jeder Empfänger permerror zurückgibt und SPF für Ihre gesamte Mail fehlschlägt. Um einen neuen Absender hinzuzufügen, bearbeiten Sie Ihren bestehenden Record und ergänzen einen neuen include- oder ip4-Mechanismus. Subdomains können eigene, separate Records haben, die Apex-Domain selbst ist aber auf einen beschränkt.