← Record Studio

SPF

SPF (Sender Policy Framework, RFC 7208) listet die Server auf, die E-Mails für Ihre Domain versenden dürfen. Die Policy wird als einzelner TXT-Record am Domain-Apex veröffentlicht; Empfänger prüfen sie gegen den Envelope-Absender jeder eingehenden Nachricht.

Eine Domain darf genau einen SPF-Record veröffentlichen. Existiert bereits ein TXT-Record, der mit v=spf1 beginnt, ersetzen Sie ihn oder übernehmen Sie Ihre Mechanismen dort hinein – ein zweiter Record lässt SPF dauerhaft fehlschlagen (Permerror). Der veraltete ptr-Mechanismus sollte nicht mehr veröffentlicht werden und wird hier nie erzeugt.
Die SPF-Auswertung stoppt nach 10 DNS-Lookups: Jeder a-, mx- und include:-Term zählt, und Includes zählen rekursiv – ein einzelnes Provider-Include kann drei oder vier Lookups mitbringen (das von Google tut es). ip4:- und ip6:-Terme kosten nichts.

Wird nur für die Anzeige des Record-Namens verwendet – der TXT-Record wird am Domain-Apex veröffentlicht.

~all (Softfail) ist mit DMARC die Empfehlung: Weitergeleitete Mail kann SPF nicht bestehen, und -all würde sie ablehnen, bevor DMARC sie über eine gültige DKIM-Signatur durchlassen kann – mit DMARC ist Softfail genauso streng. -all nur ohne DMARC oder für nicht versendende Domains wählen. Veröffentlichen Sie niemals +all oder ?all – sie autorisieren jeden beliebigen Absender.

Komma- oder leerzeichengetrennt; CIDR-Bereiche sind erlaubt.

Komma- oder leerzeichengetrennt; CIDR-Bereiche sind erlaubt.

Komma- oder leerzeichengetrennte Domains; je ein DNS-Lookup, und Includes expandieren rekursiv.

Liest die MX-Records Ihrer Domain, erkennt den Mail-Anbieter und ergänzt dessen include:. MX beschreibt eingehende Mail, SPF autorisiert ausgehende — der Vorschlag deckt Ihren Mailbox-Anbieter ab; Includes für weitere Dienste, die für Sie versenden (Newsletter, CRM, Transaktionsmail), bitte separat ergänzen.

Weitere Versanddienste (Marketing / Transaktion)

Haken Sie jeden Dienst an, der ebenfalls Mail für Ihre Domain versendet — Newsletter, Transaktions-/API-Mail — um dessen include: zu ergänzen. Das sind reine Versender; Ihr Mailbox-Anbieter kommt über die Schaltfläche oben. Bei Diensten mit regionaler Infrastruktur (z. B. CodeTwo) wählen Sie die Rechenzentrums-Region Ihres Tenants — nur der Include dieser Region gehört in den Record. Beachten Sie das 10-Lookup-Limit: jeder Include zählt und expandiert rekursiv.

Läuft vollständig in Ihrem Browser. Record Studio · Ergebnis mit dem Domain-Sicherheitscheck prüfen