Durch einen SPF-Eintrag werden Mailserver und Domains definiert, die E-Mails für Ihre Domain senden dürfen. Jede Domain kann einen SPF-Eintrag haben. Im Eintrag können jedoch zusätzliche Server und Drittanbieter angegeben werden, die E-Mails von Ihrer Domain senden dürfen.
- In Eingangsservern wird Ihr SPF-Eintrag daraufhin geprüft, ob Nachrichten, die von Ihrer Domain zu kommen scheinen, auch wirklich von Servern gesendet wurden, die Sie autorisiert haben.
- Der SPF-Eintrag gibt auch an, was mit Nachrichten geschehen soll, nachdem sie geprüft wurden.
Format des SPF-Eintrags
Ein SPF-Eintrag ist eine Textzeile, die eine Liste von Tags und Werten enthält. Die Tags werden Mechanismen genannt. Die Werte sind in der Regel IP-Adressen und Domainnamen.
Ein SPF-Eintrag wird Ihrem Domainanbieter in Form eines DNS-TXT-Eintrags hinzugefügt. Weitere Informationen zu TXT-Einträgen
SPF-Einträge können aus bis zu 255 Zeichen bestehen. Die Größe des TXT-Eintrags sollte maximal 512 Byte betragen.
Informationen zu IP-Adressen
Eine IP-Adresse wird verwendet, um Geräte zu identifizieren und eine Verbindung mit dem Internet herzustellen. IP-Adressen ermöglichen die Kommunikation zwischen Geräten wie Computern, Mobilgeräten und Servern. Server, die E-Mails senden und empfangen, werden durch ihre eindeutige IP-Adresse identifiziert. Für den SPF-Eintrag Ihrer Domain werden möglicherweise die IP-Adressen der Server benötigt, von denen E-Mails für Ihre Domain gesendet werden.
- IP-Version-4-Adressen (IPv4) sehen so aus: 203.0.113.42
- IP-Version-6-Adressen (IPv6) sehen so aus: 2001:db8:14:5:1:2:bf35:2610
IP-Adressen werden Netzwerken normalerweise in Blöcken zugewiesen. Eine IP-Adresse mit einem Schrägstrich (/) kennzeichnet einen Block von IP-Adressen:
- IPv4: 192.0.2.0/24
- IPv6: 2001:db8:1234::/48
Wenn Sie eine IP-Blockadresse in Ihrem SPF-Eintrag verwenden, wird der SPF-Eintrag auf alle IP-Adressen im Block angewendet.
Mechanismen für SPF-Einträge
Erstellen Sie Ihren SPF-Eintrag mithilfe der Mechanismen in dieser Tabelle. E‑Mail-Server, die Nachrichten empfangen, prüfen sie anhand der Mechanismen in der Reihenfolge, in der sie im SPF-Eintrag aufgeführt sind.
Wichtige Hinweise:
- Sie können optionale Kennzeichner für SPF-Einträge (weiter unten auf dieser Seite) mit Mechanismen verwenden.
- Ihr TXT-Eintrag für SPF sollte nicht mehr als 10 Verweise auf andere Domains oder Server enthalten. Diese Verweise werden als Suchvorgänge bezeichnet. Weitere Informationen
| Mechanismus | Beschreibung und Werte |
|---|---|
| V |
(Erforderlich) Dies ist die SPF-Version. Dieses Tag muss das erste Tag im Datensatz sein. Dieser Mechanismus muss v=spf1 sein. |
| ip4 |
Autorisiert Mailserver anhand der IPv4-Adresse oder des IPv4-Adressbereichs. Dieser Wert muss eine IPv4-Adresse oder ein IPv4-Bereich im Standardformat sein, z. B. ip4:192.168.0.1 oder ip4:192.0.2.0/24. |
| ip6 |
Autorisiert Mailserver anhand der IPv6-Adresse oder des IPv6-Adressbereichs. Dieser Wert muss eine IPv6-Adresse oder ein IPv6-Bereich im Standardformat sein, z. B.: ip6:3FFE:0000:0000:0001:0200:F8FF:FE75:50DF oder ip6:2001:db8:1234::/48. |
| a |
Autorisiert Mailserver anhand des Domainnamens, z. B. a:beispiel.de. |
| mx |
Autorisiert einen oder mehrere Mailserver anhand des MX-Eintrags der Domain, z. B. mx:mail.example.com. Wenn sich dieser Mechanismus nicht in Ihrem SPF-Eintrag befindet, werden als Standardwert die MX-Einträge der Domain verwendet, in der der SPF-Eintrag genutzt wird. |
| include |
Autorisiert E‑Mail-Absender von Drittanbietern nach Domain, z. B. include:servers.mail.net. |
| alle |
Gibt an, dass alle Nachrichten übereinstimmen. Wir empfehlen, diesen Mechanismus immer in Ihrem SPF-Eintrag zu verwenden. Es muss der letzte Mechanismus im SPF-Eintrag sein. Mechanismen, die nach dem Mechanismus all in einem SPF-Eintrag kommen, werden ignoriert. Soll ich ~all oder -all verwenden?
Tipp:Sie verhindern Spoofing von Domains, die keine E‑Mails senden, wenn Sie den folgenden SPF-Eintrag für die Domain verwenden: vspf1 ~all. |
| vorhanden |
Führt eine A-Abfrage für die Domain aus, die mit dem Mechanismus exists im SPF-Eintrag angegeben ist. Wenn ein Ergebnis gefunden wird, wird die Domain aufgelöst und die Authentifizierung ist erfolgreich. Wenn die Domain nicht aufgelöst wird, schlägt die Authentifizierung fehl. |
Kennzeichner für SPF-Einträge
Ein Qualifizierer ist ein optionales Präfix, das Sie jedem Mechanismus in Ihrem SPF-Eintrag hinzufügen können. Durch Kennzeichner wird den Eingangsmailservern mitgeteilt, ob eine Nachricht als authentifiziert betrachtet werden soll, wenn es eine Übereinstimmung mit dem Wert eines Mechanismus gibt, z. B.:
v=spf1 include:_spf.google.com ~all
Die Mechanismen werden im SPF-Eintrag in der Reihenfolge geprüft, in der sie auftreten. Hat ein Mechanismus keinen Kennzeichner und es gibt eine Übereinstimmung, ist die Standardaktion das Bestehen der Authentifizierung. Gibt es keine Übereinstimmung mit einem Mechanismus, ist die Standardaktion neutral: Die Authentifizierung der Nachricht ist weder bestanden noch nicht bestanden.
Mit diesen optionalen Kennzeichnern können Sie Eingangsserver anweisen, wie Nachrichten behandelt werden sollen, die mit Mechanismen im SPF-Eintrag übereinstimmen.
| Kennzeichner | Aktion, die der Eingangsserver mit einer Übereinstimmung ausführt |
|---|---|
| + | Authentifizierung bestanden. Der Server mit übereinstimmender IP-Adresse ist zum Senden für Ihre Domain autorisiert. Nachrichten sind authentifiziert. Dies ist die Standardaktion, wenn für den Mechanismus kein Qualifikator verwendet wird. |
| – | Authentifizierung fehlgeschlagen. Der Server mit übereinstimmender IP-Adresse ist nicht als Absender für die Domain autorisiert. Der SPF-Eintrag enthält nicht die IP-Adresse oder Domain des Absenderservers, sodass Nachrichten die Authentifizierung nicht bestehen. |
| ~ | Authentifizierung vorläufig nicht bestanden. Es ist unwahrscheinlich, dass der Server mit übereinstimmender IP-Adresse als Absender für die Domain autorisiert ist. Der empfangende Server nimmt Nachrichten normalerweise an, markiert sie aber als verdächtig. |
| ? | Neutral. Authentifizierung weder bestanden noch nicht bestanden. Im SPF-Eintrag ist nicht explizit angegeben, dass die IP-Adresse als Absender für die Domain autorisiert ist. SPF-Einträge mit neutralen Ergebnissen nutzen häufig ?all. |
Modifikatoren für SPF-Einträge (erweitert)
SPF-Modifikatoren sind Name/Wert-Paare, die durch = getrennt werden und am Ende eines SPF-Eintrags als Textstring stehen. Mit Modifikatoren werden zusätzliche Informationen, Ausnahmen von Regeln und Abweichungen von Standardeinstellungen angegeben. In diesem Beispiel wird im SPF-Eintrag der Mechanismus include verwendet, um die SPF-Einträge von Google zu prüfen, und der Modifikator redirect, um auf den SPF-Eintrag einer anderen Domain zu verweisen.
v=spf1 include:_spf.google.com redirect=example.com
| Modifizierer | Beschreibung |
|---|---|
| Weiterleitung |
Leitet zur Authentifizierung an den SPF-Eintrag einer anderen Domain weiter. Verwenden Sie den Modifikator redirect, wenn mehrere Domains denselben SPF-Eintrag verwenden sollen. Verwenden Sie den Modifikator redirect nur, wenn Sie alle betroffenen Domains verwalten. Verwenden Sie für Domains, die Sie nicht verwalten, den include-Mechanismus. Wenn in Ihrem SPF-Eintrag der Mechanismus „all“ verwendet wird, wird der Modifikator redirect ignoriert. |
| exp |
Gibt einen benutzerdefinierten Grund an, warum eine Nachricht SPF nicht bestanden hat. Nur verfügbar, wenn der SPF-Eintrag einen Kennzeichner für „Fail“ oder „Soft fail“ enthält. Mit diesem Modifikator wird eine DNS-Suche nach einem TXT-Eintrag aktiviert, der die Erklärung für den Fehler enthält. Verwenden Sie SPF-Makros, um diese Erklärung anzupassen. |