Lexikon
SPF
SPF legt per DNS fest, welche Server im Namen Ihrer Domain E-Mails senden dürfen. Aufbau, Grenzen und der richtige Eintrag für Microsoft 365.
SPF (Sender Policy Framework) ist ein Verfahren zur E-Mail-Authentifizierung. In einem TXT-Eintrag im DNS legen Sie fest, welche Server E-Mails im Namen Ihrer Domain verschicken dürfen. Empfangende Server prüfen bei jeder Mail, ob der einliefernde Server in dieser Liste steht. Zusammen mit DKIM und DMARC schützt SPF davor, dass Dritte Ihre Absenderadresse fälschen (E-Mail-Spoofing).
Wie funktioniert SPF?
Ein SPF-Eintrag ist eine einzige Zeile. Für eine Domain, die ausschließlich über Microsoft 365 sendet, lautet sie:
v=spf1 include:spf.protection.outlook.com -all
include übernimmt die Serverliste von Microsoft, ip4 oder a ergänzen eigene Server, und der Abschluss sagt, was mit allen anderen passiert: -all bedeutet ablehnen, ~all weich ablehnen (meist Spam-Ordner), ?all keine Aussage. Ein SPF-Eintrag darf höchstens zehn DNS-Abfragen auslösen; jedes include zählt mit.
Warum ist SPF für Unternehmen wichtig?
Ohne SPF kann jeder Mailserver der Welt Mails mit Ihrer Absenderadresse verschicken, und viele Empfänger nehmen sie an. Mit SPF landen solche Mails im Spam oder werden abgewiesen, und Ihre eigenen Mails gewinnen an Zustellbarkeit. Große Empfänger wie Google und Microsoft verlangen SPF inzwischen für jeden Massenversand.
SPF in Microsoft 365
Microsoft 365 braucht genau das include:spf.protection.outlook.com. Senden außerdem Newsletter-Dienste, ein Ticketsystem, der Webshop oder ein Multifunktionsdrucker direkt im Namen der Domain, gehören sie ebenfalls in den Eintrag, sonst werden ihre Mails abgewiesen. SPF allein reicht nicht: Bei Weiterleitungen schlägt die Prüfung fehl, weil der weiterleitende Server nicht in Ihrer Liste steht. Deshalb gehören DKIM und DMARC immer dazu.
Typische Fehler bei SPF
- Zwei SPF-Einträge in einer Zone. Erlaubt ist genau einer; mehrere machen SPF ungültig.
- Mehr als zehn DNS-Abfragen durch viele
include-Anweisungen, was als Fehler gewertet wird. +allam Ende, womit jeder Server erlaubt ist und der Eintrag wirkungslos wird.- Der Eintrag endet mit
~all, obwohl alle Absender bekannt sind;-allwäre konsequent. - Ein Dienst wurde abgeschaltet, sein
includebleibt und erlaubt weiter fremde Server.
Typische Fragen zu SPF
Reicht SPF gegen Phishing? Nein. SPF prüft nur den technischen Absender (Envelope), nicht die sichtbare Absenderadresse. Erst DMARC verbindet beides.
Was passiert bei einem Fehler im Eintrag? Je nach Empfänger wird SPF ignoriert oder als „permerror“ gewertet; dann kann DMARC Ihre eigenen Mails abweisen. Deshalb nach jeder Änderung prüfen.
Wie prüfe ich unseren Eintrag? Mit dem DNS-Checker von CodeKlar, der SPF zusammen mit MX, DKIM und DMARC auswertet.
SPF mit CodeKlar einrichten
Wir erfassen alle Systeme, die in Ihrem Namen senden, bauen daraus einen gültigen SPF-Eintrag mit -all, ergänzen DKIM und DMARC und überwachen die DMARC-Berichte, damit kein legitimer Absender vergessen wird. Mehr dazu unter Exchange Online.