Technik · belegte Antwort
SPF (Sender Policy Framework) einfach erklärt
Das Sender Policy Framework (SPF) ist ein DNS-basierter Mechanismus zur E-Mail-Authentifizierung. Der Domaininhaber legt damit fest, welche Mailserver E-Mails im Namen seiner Domain senden dürfen. SPF verhindert Spoofing, weil empfangende Mailserver prüfen können, ob die sendende IP-Adresse im SPF-Eintrag der Domain aufgeführt ist.
So funktioniert SPF technisch
Geht eine E-Mail ein, fragt der empfangende Server den TXT-Eintrag der Domain aus der SMTP-Adresse MAIL FROM ab. Der SPF-Eintrag enthält eine Liste autorisierter IP-Adressen oder Drittanbieter-Dienste. Der Empfänger vergleicht die IP-Adresse des verbindenden SMTP-Servers mit dieser Liste. Ist die IP enthalten, besteht die Prüfung. Andernfalls lautet das Ergebnis je nach verwendetem Qualifier des Eintrags fail oder softfail.
Bedeutung für Absender
SPF ist eine zentrale Abwehr gegen E-Mail-Spoofing und Phishing. Ohne gültigen SPF-Eintrag können empfangende Server nicht prüfen, ob eine E-Mail, die angeblich von Ihrer Domain stammt, legitim ist. Das führt häufig dazu, dass E-Mails als Spam markiert oder komplett abgelehnt werden. SPF ist Voraussetzung für das DMARC-Alignment, das einen belastbareren Rahmen für Berichte und die Durchsetzung von E-Mail-Sicherheitsrichtlinien bietet.
Häufige Fehler im Betrieb
Ein häufiger Fehler ist das Überschreiten des Limits von 10 DNS-Lookups. SPF-Einträge mit zu vielen include-Mechanismen lösen einen PermError aus, sodass die Authentifizierung fehlschlägt. Ein weiterer verbreiteter Fehler sind mehrere SPF-Einträge auf einer Domain. Das ist ungültig und führt automatisch zu einem Fehlschlag. Absender sollten alle autorisierten Quellen in einem einzigen TXT-Eintrag zusammenführen, damit die Auswertung konsistent bleibt.
Beispiel für einen SPF-Eintrag
Ein typischer SPF-Eintrag sieht so aus: v=spf1 ip4:1.2.3.4 include:_spf.google.com ~all. In diesem Beispiel kennzeichnet v=spf1 die Version, ip4:1.2.3.4 autorisiert einen bestimmten Server, include:_spf.google.com autorisiert Google Workspace, und ~all steht für ein softfail bei jeder anderen Quelle. Mit den kostenlosen Tools von SendHQ unter https://sendhq.cc/tools können Sie Ihren aktuellen Eintrag prüfen und die korrekte Syntax sicherstellen.
Auswertungs-Qualifier
Der Eintrag endet mit einem Qualifier, der dem Empfänger mitteilt, wie er mit nicht autorisierten E-Mails umgehen soll. Das Minuszeichen -all bedeutet einen Hard Fail und legt nahe, die E-Mail abzulehnen. Die Tilde ~all bedeutet einen Softfail und legt nahe, die E-Mail anzunehmen, aber als verdächtig zu markieren. Das Fragezeichen ?all ergibt ein neutrales Ergebnis und gibt dem empfangenden Server keine konkrete Anweisung.
Häufige Fragen von Teams
Kann ich mehr als einen SPF-Eintrag haben?
Nein. Eine Domain muss genau einen SPF-Eintrag haben. Mehrere Einträge verursachen einen dauerhaften Fehler und führen zum Fehlschlag der Authentifizierung.
Was ist das DNS-Lookup-Limit?
SPF-Einträge sind auf 10 rekursive DNS-Lookups begrenzt. Wird dieses Limit überschritten, entsteht ein PermError und der Eintrag ist ungültig.
Verhindert SPF jedes Spoofing?
SPF validiert nur die Return-Path-Adresse, nicht den From-Header, den der Nutzer sieht. Für eine vollständige Header-Validierung sind DKIM und DMARC erforderlich.