Direkt zum Inhalt

Lexikon

SPF

SPF legt per DNS fest, welche Server im Namen Ihrer Domain E-Mails senden dürfen. Aufbau, Grenzen und der richtige Eintrag für Microsoft 365.

SPF (Sender Policy Framework) ist ein Verfahren zur E-Mail-Authentifizierung. In einem TXT-Eintrag im DNS legen Sie fest, welche Server E-Mails im Namen Ihrer Domain verschicken dürfen. Empfangende Server prüfen bei jeder Mail, ob der einliefernde Server in dieser Liste steht. Zusammen mit DKIM und DMARC schützt SPF davor, dass Dritte Ihre Absenderadresse fälschen (E-Mail-Spoofing).

Wie funktioniert SPF?

Ein SPF-Eintrag ist eine einzige Zeile. Für eine Domain, die ausschließlich über Microsoft 365 sendet, lautet sie:

v=spf1 include:spf.protection.outlook.com -all

include übernimmt die Serverliste von Microsoft, ip4 oder a ergänzen eigene Server, und der Abschluss sagt, was mit allen anderen passiert: -all bedeutet ablehnen, ~all weich ablehnen (meist Spam-Ordner), ?all keine Aussage. Ein SPF-Eintrag darf höchstens zehn DNS-Abfragen auslösen; jedes include zählt mit.

Warum ist SPF für Unternehmen wichtig?

Ohne SPF kann jeder Mailserver der Welt Mails mit Ihrer Absenderadresse verschicken, und viele Empfänger nehmen sie an. Mit SPF landen solche Mails im Spam oder werden abgewiesen, und Ihre eigenen Mails gewinnen an Zustellbarkeit. Große Empfänger wie Google und Microsoft verlangen SPF inzwischen für jeden Massenversand.

SPF in Microsoft 365

Microsoft 365 braucht genau das include:spf.protection.outlook.com. Senden außerdem Newsletter-Dienste, ein Ticketsystem, der Webshop oder ein Multifunktionsdrucker direkt im Namen der Domain, gehören sie ebenfalls in den Eintrag, sonst werden ihre Mails abgewiesen. SPF allein reicht nicht: Bei Weiterleitungen schlägt die Prüfung fehl, weil der weiterleitende Server nicht in Ihrer Liste steht. Deshalb gehören DKIM und DMARC immer dazu.

Typische Fehler bei SPF

  • Zwei SPF-Einträge in einer Zone. Erlaubt ist genau einer; mehrere machen SPF ungültig.
  • Mehr als zehn DNS-Abfragen durch viele include-Anweisungen, was als Fehler gewertet wird.
  • +all am Ende, womit jeder Server erlaubt ist und der Eintrag wirkungslos wird.
  • Der Eintrag endet mit ~all, obwohl alle Absender bekannt sind; -all wäre konsequent.
  • Ein Dienst wurde abgeschaltet, sein include bleibt und erlaubt weiter fremde Server.

Typische Fragen zu SPF

Reicht SPF gegen Phishing? Nein. SPF prüft nur den technischen Absender (Envelope), nicht die sichtbare Absenderadresse. Erst DMARC verbindet beides.

Was passiert bei einem Fehler im Eintrag? Je nach Empfänger wird SPF ignoriert oder als „permerror“ gewertet; dann kann DMARC Ihre eigenen Mails abweisen. Deshalb nach jeder Änderung prüfen.

Wie prüfe ich unseren Eintrag? Mit dem DNS-Checker von CodeKlar, der SPF zusammen mit MX, DKIM und DMARC auswertet.

SPF mit CodeKlar einrichten

Wir erfassen alle Systeme, die in Ihrem Namen senden, bauen daraus einen gültigen SPF-Eintrag mit -all, ergänzen DKIM und DMARC und überwachen die DMARC-Berichte, damit kein legitimer Absender vergessen wird. Mehr dazu unter Exchange Online.

Erstgespräch anfragen

Sagen Sie uns kurz, worum es geht. Wir melden uns innerhalb von 24 Stunden und vereinbaren einen Termin, der Ihnen passt. Kostenfrei und ohne Verpflichtung.

Worum geht es?

Ihre Angaben nutzen wir ausschließlich, um Ihre Anfrage zu beantworten. Wie wir damit umgehen, steht in unserer Datenschutzerklärung. Mit gekennzeichnete Felder sind Pflichtfelder.