SPF-Record-Checker

Gib eine Domain ein, und der Checker schlägt ihre DNS-TXT-Einträge nach, findet den Eintrag, der mit v=spf1 beginnt, und zeigt ihn mit einer verständlichen Beschriftung für jeden Teil an (include:, a, mx, ip4:, ip6:, den all-Qualifizierer und redirect=). Außerdem listet er alle gefundenen TXT-Einträge auf. Er liest und erklärt deinen veröffentlichten Eintrag; er ändert weder das DNS noch versendet er E-Mails.

So funktioniert die Prüfung

  1. 1

    Domain eingeben

    Der Checker fragt die TXT-Einträge der Domain ab und sucht den Eintrag, der mit `v=spf1` beginnt.

  2. 2

    Der Eintrag wird aufgeschlüsselt

    Jedes Token (`ip4:`, `ip6:`, `include:`, `a`, `mx`, `all`, `redirect=`) wird mit einer kurzen Beschriftung gezeigt.

  3. 3

    Alle TXT-Einträge werden aufgelistet

    Du kannst die vollständige Liste der TXT-Einträge der Domain ausklappen, nicht nur den SPF-Eintrag.

  4. 4

    Kein Eintrag wird gemeldet

    Hat die Domain TXT-Einträge, aber keiner beginnt mit `v=spf1`, teilt das Tool mit, dass es keine SPF-Richtlinie gibt.

Was die Aufschlüsselung zeigt

Teil Bedeutung
v=spf1 Versionskennung, muss zuerst stehen
ip4:x.x.x.x/y Diese IPv4-Adresse oder diesen CIDR-Block erlauben
ip6:... Diese IPv6-Adresse oder diesen CIDR erlauben
a A-Einträge der Domain erlauben
mx MX-Hosts der Domain erlauben
include:spf.provider.com SPF-Eintrag eines anderen Anbieters einbinden
redirect=other.com SPF-Richtlinie an eine andere Domain übergeben
all Auffangregel am Ende, mit einem Qualifizierer

Die all-Qualifizierer

  • +all, alles erlauben (nicht empfohlen)
  • -all, Hard Fail, alles Nicht-Gelistete ablehnen
  • ~all, Soft Fail, annehmen, aber als verdächtig markieren
  • ?all, neutral, keine Richtlinie

So liest du deinen Eintrag

  • Beginne mit dem all-Qualifizierer. +all lässt jeden Absender durch und hebelt SPF aus; die meisten Domains wollen -all oder ~all.
  • Nur ein SPF-Eintrag. Pro Domain sollte nur ein TXT-Eintrag mit v=spf1 beginnen. Zwei davon lassen Empfänger den Eintrag als fehlerhaft behandeln.
  • Jeder echte Absender braucht einen Mechanismus. Versendet ein Helpdesk- oder Newsletter-Dienst als deine Domain, muss dessen include: (oder IP) im Eintrag stehen, sonst scheitert diese Mail an SPF.

Was dieses Tool nicht tut

Dieser Checker liest und erklärt den veröffentlichten SPF-Eintrag. Er flacht keine include:-Ketten ab, zählt nicht das 10-DNS-Lookup-Limit, schreibt deinen Eintrag nicht um und prüft weder DKIM noch DMARC. Das sind eigene Teile der E-Mail-Authentifizierung: SPF autorisiert Absender per IP, DKIM signiert die Nachricht, und DMARC verknüpft beides mit der sichtbaren From:-Adresse und legt fest, was Empfänger bei einem Fehler tun.

Häufig gestellte Fragen

~all ist Soft Fail: Mail wird angenommen, aber als verdächtig markiert. -all ist Hard Fail: Mail von Absendern, die nicht im Eintrag stehen, wird abgelehnt. Beginne mit ~all, während du den Eintrag aufbaust, und verschärfe später zu -all, sobald du sicher bist, dass jeder legitime Absender gelistet ist.

Nein. Es schlägt nur den SPF-Eintrag nach und erklärt ihn. Es zählt keine DNS-Lookups, folgt keinen include:-Ketten und prüft weder DKIM noch DMARC. Das sind eigene Prüfungen, die du separat durchführen solltest.

Das solltest du nicht. Manche DNS-Oberflächen lassen mehrere TXT-Einträge zu, die mit v=spf1 beginnen. Empfänger behandeln die Domain dann als fehlkonfiguriert (ein PermError). Führe sie zu einem einzigen Eintrag zusammen.

Nein. SPF prüft den Envelope-Absender (Return-Path / MAIL FROM), nicht den sichtbaren From:-Header. Diese Lücke ist der Grund, warum es DMARC gibt: um SPF mit der From:-Adresse abzugleichen, die Menschen tatsächlich sehen.

Verwandte Tools

Tool in anderen Sprachen verfügbar