SPF-Einträge
Versendende Mailserver autorisieren
SPF-Einträge ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Welches Problem SPF löst
SPF (Sender Policy Framework) ermöglicht es dem Inhaber einer Domain, eine Liste von Mailservern zu veröffentlichen, die zum Versand von E-Mails im Namen dieser Domain berechtigt sind. Empfangende Server prüfen diese Liste, um gefälschte Absender zu erkennen.
SPF beantwortet eine Frage: Darf der Server, der diese Nachricht zugestellt hat, E-Mails für diese Domain versenden? Wenn nicht, ist die Nachricht verdächtig.
Als DNS-TXT-Record veröffentlicht
Eine SPF-Richtlinie wird als TXT-Record im DNS Ihrer Domain veröffentlicht. Pro Domain darf es genau einen SPF-Record geben.
Ein einfaches Beispiel:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"Wie empfangende Server SPF prüfen
Wenn ein empfangender Server eine Nachricht erhält, führt er die SPF-Prüfung durch:
- Die Domain des Envelope MAIL FROM (der Return-Path) auslesen
- Den SPF-TXT-Record dieser Domain im DNS nachschlagen
- Die IP-Adresse des Verbindungsservers mit der Liste der autorisierten Server vergleichen
- Ein Ergebnis zurückgeben: pass, fail, softfail, neutral oder none
Beachten Sie, dass SPF den Envelope-Absender prüft, nicht den sichtbaren From-Header. Diese wichtige Einschränkung wird später behandelt.
SPF-Mechanismen
Ein SPF-Record besteht aus Mechanismen, die autorisierte Absender beschreiben:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)Qualifier und der all-Mechanismus
Jeder Mechanismus kann einen Qualifier enthalten, der das Ergebnis festlegt, wenn er zutrifft:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)Der include-Mechanismus für Anbieter
Die meisten Organisationen versenden E-Mails über Dienste von Drittanbietern: Google Workspace, Microsoft 365, Marketingplattformen und Ticketsysteme. Der include-Mechanismus verweist auf die eigenen SPF-Records dieser Anbieter.
Beispielsweise bindet include:_spf.google.com Googles autorisierte Bereiche ein. Dadurch bleibt Ihr Record wartbar: Der Anbieter aktualisiert seine Bereiche, und Sie müssen das nicht tun.
Jeder legitime Versanddienst muss eingebunden werden, andernfalls schlägt SPF für seine E-Mails fehl.
Das Limit von 10 DNS-Lookups
SPF setzt eine harte Grenze: Bei der Auswertung eines Records dürfen höchstens 10 DNS-Lookups ausgelöst werden. Mechanismen wie include, a und mx verbrauchen jeweils Lookups, und verschachtelte Includes summieren sich schnell.
Wird das Limit überschritten, entsteht ein permerror und die SPF-Prüfung schlägt effektiv fehl. Mögliche Gegenmaßnahmen:
- Nicht benötigte Includes entfernen
- SPF-Flattening verwenden, um Includes durch rohe IP-Adressbereiche zu ersetzen
- Versanddienste zusammenfassen
SPF und der Bruch bei Weiterleitungen
SPF hat eine bekannte Schwäche: Weiterleitungen machen SPF unwirksam. Wenn eine Nachricht automatisch weitergeleitet wird, ist der weiterleitende Server die neue Verbindungsquelle. Dessen IP-Adresse steht nicht im SPF-Record der ursprünglichen Domain.
Das Ergebnis ist ein SPF-Fehler für eine vollkommen legitime Nachricht. Dies ist ein wichtiger Grund dafür, dass SPF allein nicht ausreicht und zusätzlich DKIM (das Weiterleitungen übersteht) sowie ein korrektes DMARC-Alignment erforderlich sind.
SPF prüft nur den Envelope
Eine wichtige Einschränkung: SPF validiert die Envelope-MAIL-FROM-Domain, nicht den sichtbaren From-Header, den die empfangende Person sieht.
Ein Angreifer kann SPF im Envelope für seine eigene Domain bestehen, während im From-Header weiterhin Ihre Domain angezeigt wird. SPF allein würde in diesem Fall „pass“ melden, obwohl die Nachricht für die lesende Person gefälscht ist.
DMARC schließt diese Lücke, indem es verlangt, dass die Envelope- oder DKIM-Domain mit dem sichtbaren From übereinstimmt.
SPF sicher einführen
Führen Sie SPF schrittweise ein, damit legitime E-Mails nicht blockiert werden:
- Erfassen Sie jeden Dienst, der E-Mails unter Ihrer Domain versendet
- Erstellen Sie den Record mit allen erforderlichen Includes
- Beginnen Sie mit
~all(Softfail) und achten Sie auf übersehene Absender - Wenn Sie ausreichend sicher sind, verschärfen Sie die Einstellung auf
-all(Hardfail) - Bleiben Sie unter dem Limit von 10 Lookups
Testen Sie den Record vor und nach jeder Änderung mit einem Mail-Tester. Ein fehlerhafter SPF-Record kann dazu führen, dass Ihre eigenen E-Mails unbemerkt im Spam-Ordner landen.
Ein realistischer SPF-Record
Hier sehen Sie einen Record für eine Organisation, die Google Workspace sowie einen Marketing- und einen Support-Anbieter verwendet:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.Kurzer Test
Testen Sie Ihr Verständnis von SPF.
Zusammenfassung
Sie haben gelernt, wie SPF funktioniert:
- SPF veröffentlicht einen DNS-TXT-Record, der die zum Versand für eine Domain autorisierten Server auflistet
- Empfänger prüfen die Envelope-MAIL-FROM-Domain anhand der IP-Adresse, die die Verbindung herstellt
- SPF-Records bestehen aus Mechanismen (ip4, a, mx, include) und Qualifiern und enden mit
-alloder~all - Achten Sie auf das Limit von 10 Lookups, die Probleme bei Weiterleitungen und darauf, dass SPF nur den Envelope und nicht den sichtbaren From-Header prüft
- Führen Sie SPF mit Softfail ein, überwachen Sie die Ergebnisse und verschärfen Sie die Einstellung anschließend auf Hardfail
Als Nächstes lernen Sie, wie DKIM Nachrichten kryptografisch signiert.
Häufig gestellte Fragen
Ist die Lektion „SPF-Einträge“ kostenlos?
Ja — der vollständige Text von „SPF-Einträge“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „SPF-Einträge“?
Versendende Mailserver autorisieren Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „SPF-Einträge“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.