Domain-Authentifizierung · 21. September 2026

SPF-Flattening: das 10-Lookup-Limit beheben

Beenden Sie den „permerror“ durch zu viele DNS-Lookups. So funktioniert SPF-Flattening, warum es das 10-Lookup-Limit gibt und wie Sie Include-Ketten für bessere Zustellbarkeit auflösen.

Das 10-Lookup-Limit erklärt

SPF (Sender Policy Framework) schlägt mit einem permerror fehl, wenn ein empfangender Mailserver mehr als 10 DNS-Lookups durchführen muss, um Ihren SPF-Eintrag aufzulösen. Ursache sind verschachtelte include-Anweisungen: Bindet Ihr Eintrag einen Provider ein und dieser wiederum einen weiteren Dienst, zählt jeder Schritt zum Limit. Zur Behebung nutzen Sie SPF-Flattening, das diese rekursiven Lookups durch eine statische Liste von IP-Adressen ersetzt.

Als Entwickler, der Zustellbarkeit verantwortet, sehe ich dieses Problem am häufigsten bei „Vendor Sprawl“. Ein Unternehmen startet mit einem transaktionalen Provider, ergänzt ein Marketing-Tool und ein CRM, und plötzlich ist der SPF-Eintrag ein Kartenhaus. Sobald der 11. Lookup ausgelöst wird, bricht der empfangende Server die Suche ab und liefert einen permanenten Fehler. Ihre E-Mail wird dann nicht nur als Spam markiert, sondern möglicherweise komplett abgewiesen, weil die Authentifizierungsprüfung grundsätzlich gescheitert ist.

So funktioniert das Lookup-Limit

Laut RFC 7208 soll das Limit Denial-of-Service-Angriffe (DoS) auf die DNS-Infrastruktur verhindern. Ohne Limit könnte ein Angreifer einen Zirkelbezug oder eine riesige Kette von Includes anlegen, die den empfangenden Server zu Hunderten von Abfragen für eine einzige E-Mail zwingt.

Was zählt als Lookup?

Nicht jeder Mechanismus in Ihrem SPF-Eintrag ist kostenlos. Diese lösen eine DNS-Abfrage aus:

  • include: Der häufigste Verursacher. Er weist den Server an, den SPF-Eintrag einer anderen Domain nachzuschlagen.
  • a: Fragt den A-Eintrag der Domain ab.
  • mx: Fragt die MX-Einträge der Domain ab.
  • ptr: Fragt das Reverse-DNS ab (veraltet und zu vermeiden).
  • exists: Fragt eine bestimmte Domain ab, um zu prüfen, ob sie existiert.

Mechanismen wie ip4 und ip6 sind kostenlos, weil die IP-Adresse direkt im Eintrag steht.

Aufbau einer Lookup-Kette

Betrachten Sie diesen hypothetischen SPF-Eintrag:

v=spf1 include:_spf.google.com include:spf.protection.outlook.com include:sendhq.cc ~all

Auf den ersten Blick sind das 3 Lookups. Enthält _spf.google.com jedoch drei weitere include-Anweisungen und spf.protection.outlook.com vier, sind Sie bereits bei 10 Lookups. Hätte auch der Eintrag von SendHQ ein Include, wäre das Limit erreicht. Das ist eine „Include-Kette“.

Den permerror erkennen

Wenn Sie nicht sicher sind, ob Sie das Limit erreicht haben, können Sie Ihre Einträge mit dem SendHQ E-Mail-DNS-Checker validieren. In einem Rohlog oder einem Tool zur Header-Analyse sehen Sie ein Ergebnis wie dieses:

spf=permerror (too many DNS lookups)

Das unterscheidet sich von einem softfail (~all) oder einem fail (-all). Ein permerror bedeutet, dass die SPF-Prüfung nicht abgeschlossen werden konnte. Der Empfänger kann dann nicht verifizieren, ob der Absender autorisiert ist, was häufig dazu führt, dass die E-Mail verworfen oder von strengen Filtern markiert wird.

Was ist SPF-Flattening?

SPF-Flattening bezeichnet das Auflösen aller include-, a- und mx-Mechanismen in eine flache Liste von ip4- und ip6-Adressen.

Beispiel: Vorher und nachher

Vorher (rekursiv):

v=spf1 include:_spf.example.com include:_spf.vendor.com ~all

(Angenommen, _spf.example.com löst zu 1.2.3.4 und _spf.vendor.com zu 5.6.7.8 auf)

Nachher (geflattet):

v=spf1 ip4:1.2.3.4 ip4:5.6.7.8 ~all

Wandeln Sie den Eintrag in eine IP-Liste um, sinkt die Lookup-Zahl von 2 (oder mehr) auf 0. Der empfangende Server sieht die IPs sofort und validiert den Absender ohne weitere DNS-Abfragen.

Die Nachteile von Flattening

Flattening ist eine wirksame Lösung, bringt aber einen erheblichen Wartungsaufwand mit sich.

1. Das Problem veralteter IPs

Mit einer include-Anweisung delegieren Sie die Verwaltung der IP-Adressen an den Provider. Fügt Amazon SES oder SendGrid seiner Infrastruktur einen neuen IP-Bereich hinzu, aktualisiert der Provider seinen eigenen SPF-Eintrag, und Ihre E-Mails werden weiter zugestellt.

Wenn Sie diese Einträge in Ihr eigenes DNS flatten, sind Sie selbst für die IPs verantwortlich. Ändert der Provider eine IP und Sie aktualisieren Ihre geflattete Liste nicht, schlägt die SPF-Authentifizierung Ihrer E-Mails fehl. Das ist der Hauptgrund, warum manuelles Flattening bei hohem Volumen transaktionaler E-Mails gefährlich ist.

2. Längenlimits von Einträgen

DNS-Einträge haben eine maximale Länge. Ein einzelner String in einem TXT-Eintrag ist auf 255 Zeichen begrenzt. Sie können zwar mehrere Strings verketten, doch manche ältere DNS-Parser haben mit sehr langen Einträgen Probleme. Wenn Sie zu viele Provider flatten, wird Ihr SPF-Eintrag womöglich zu groß, um korrekt verarbeitet zu werden.

So beheben Sie Include-Ketten

Wenn Sie am 10-Lookup-Limit scheitern, gehen Sie diese Lösungen der Reihe nach durch, von der sichersten zur aggressivsten.

Schritt 1: Prüfen und bereinigen

Suchen Sie in Ihrem Eintrag nach veralteten Providern. Viele Teams haben noch include-Anweisungen für Dienste, die sie vor drei Jahren abgeschaltet haben. Entfernen Sie jeden Provider, der nicht mehr in Ihrem Namen E-Mails versendet.

Schritt 2: Subdomains für verschiedenen Traffic nutzen

Das ist die professionellste Lösung auf Architekturebene. Statt jeden Dienst auf Ihre Root-Domain zu legen, trennen Sie nach Funktion:

  • Root-Domain (example.com): Unternehmens-E-Mail (Google Workspace/Outlook).
  • Transaktionale Subdomain (mail.example.com): SendHQ oder Amazon SES.
  • Marketing-Subdomain (news.example.com): Mailchimp oder Klaviyo.

Jede Subdomain hat einen eigenen SPF-Eintrag und ein eigenes 10-Lookup-Limit. Das isoliert das Risiko und verhindert, dass die komplexe SPF-Kette eines Marketing-Tools Ihre kritischen transaktionalen E-Mails beeinträchtigt.

Schritt 3: Dynamisches SPF-Flattening

Dynamisches Flattening ist ein Dienst, der die include-Ketten Ihrer Provider in Echtzeit überwacht und Ihren DNS-Eintrag automatisch mit den aktuellen IP-Adressen aktualisiert. Das löst das Problem veralteter IPs, indem die Aktualisierung per API automatisiert wird.

SPF im Kontext moderner Zustellung

SPF ist nur ein Teil der Authentifizierung. Damit der empfangende Server Ihre E-Mails annimmt, müssen Sie SPF mit DKIM und DMARC abstimmen. Eine ausführliche Erläuterung dieser Zusammenhänge finden Sie im SendHQ-Leitfaden zu DKIM, SPF und DMARC.

Annahme vs. Zustellung vs. Platzierung

Als Entwickler unterscheide ich diese drei Stufen:

  1. Annahme: Der empfangende Server akzeptiert die Verbindung und die Nachricht. Ein SPF-permerror kann dazu führen, dass ein Server die Nachricht bereits auf SMTP-Ebene abweist, sie also nie angenommen wird.
  2. Zustellung: Die Nachricht wird angenommen und in das Postfach des Nutzers (oder einen Ordner) verschoben.
  3. Inbox Placement: Die Nachricht landet im primären Posteingang statt im Spam-Ordner.

SPF-Flattening behebt ein Problem der Annahme. Es garantiert kein Inbox Placement. Die Platzierung hängt von Absenderreputation, Inhalt und Engagement-Kennzahlen ab.

Besonderheiten bei KI-Agenten

Da immer mehr KI-Agenten E-Mails über APIs versenden, steigt das Risiko von SPF-Problemen, denn Agenten können hohe E-Mail-Volumen über verschiedene Domains auslösen. Behandeln Sie den E-Mail-Versand beim Bau agentischer Workflows als externen Seiteneffekt.

Idempotenz und Freigabe

Agenten sollten E-Mails nie ohne Sicherheitsmechanismus in einer Schleife versenden. Nutzen Sie einen Idempotenzschlüssel, damit die Wiederholungslogik Ihres Agenten dieselbe transaktionale E-Mail nicht zehnmal an einen Kunden sendet. Bei folgenreichen E-Mails bauen Sie zudem einen Freigabeschritt mit Human-in-the-Loop ein, bevor der API-Aufruf erfolgt.

Kostenanalyse der Versand-Provider

Berücksichtigen Sie bei der Wahl eines Providers für Ihren SPF-Eintrag die Kosten für Ihr Versandvolumen. Preisstand September 2026:

  • Amazon SES: Kostet 0.10 USD pro 1.000 E-Mails à la carte (Amazon SES Pricing). Für 50.000 E-Mails sind das etwa 5 USD. Die neuen gestaffelten Tarife vom 21. Juli 2026 umfassen Essentials (0.16 USD pro 1.000), Pro (0.22 USD pro 1.000 plus 105 USD/Monat/Region) und Enterprise (0.23 USD pro 1.000 plus 500 USD/Monat).
  • Postmark: 15 USD pro Monat für 10.000 E-Mails, Mehrkosten zwischen 1.80 und 1.20 USD pro 1.000 (Postmark Pricing). 50.000 E-Mails kosten in den Postmark-Tarifen etwa 66 USD.
  • Resend: Der kostenlose Tarif umfasst 3.000 E-Mails pro Monat (maximal 100 pro Tag). Pro kostet 20 USD pro Monat für 50.000 E-Mails, Mehrkosten 0.90 USD pro 1.000 (Resend Pricing).
  • Mailgun: 15 USD pro Monat für 10.000 E-Mails, Mehrkosten von 1.80 bis 1.10 USD pro 1.000 (Mailgun Pricing).
  • SendGrid: Der kostenlose Tarif ist jetzt eine 60-tägige Testphase, Essentials beginnt bei 19.95 USD pro Monat (SendGrid Pricing).

Checkliste zur SPF-Fehlersuche

Wenn Sie ein Problem mit dem Lookup-Limit vermuten, gehen Sie diese Checkliste durch:

  • Führen Sie eine DNS-Abfrage für die Root-Domain und alle sendenden Subdomains durch.
  • Zählen Sie die Gesamtzahl der Mechanismen include, a, mx und exists.
  • Verfolgen Sie die include-Ketten jedes Providers, um verschachtelte Lookups zu erkennen.
  • Identifizieren und entfernen Sie ungenutzte Provider.
  • Prüfen Sie, ob Traffic auf eine dedizierte Subdomain verschoben werden kann (z. B. notifications.example.com).
  • Wenn das Limit weiterhin überschritten wird, implementieren Sie dynamisches SPF-Flattening.
  • Prüfen Sie, ob der endgültige Eintrag das Limit von 255 Zeichen pro String nicht überschreitet.

Übersichtstabelle: SPF-Mechanismen

Mechanismus | DNS-Lookup? | Risiko | Empfehlung

ip4 / ip6 | Nein | Niedrig | Für statische IPs verwenden

include | Ja | Hoch | Sparsam einsetzen, Ketten überwachen

a | Ja | Mittel | Wenn möglich vermeiden, stattdessen ip4 nutzen

mx | Ja | Mittel | Wenn möglich vermeiden

ptr | Ja | Hoch | Nicht verwenden (veraltet)

Wenn Sie Ihre SPF-Einträge vorausschauend pflegen, vermeiden Sie den permerror, der die Zustellbarkeit beendet, noch bevor Ihre E-Mail den Spamfilter erreicht. Ob einfache API oder komplexes agentisches System: Ein schlankes DNS ist der beste Weg, damit Ihre transaktionalen E-Mails angenommen werden.

Ein vollständiges Set an Tools für die Domain-Authentifizierung finden Sie unter https://sendhq.cc.