Viele online gefundene SPF-Eintrag-Beispiele sind entweder zu stark vereinfacht oder mit seltenen Sonderfällen überladen. Was Sie wirklich brauchen, sind einsatzbereite Vorlagen für die drei Infrastrukturvarianten, die 95% der Domains abdecken. Ein TXT-Eintrag, der mit v=spf1 beginnt und mit -all endet. Ist er falsch, können Empfänger wie Google und Microsoft Ihre Nachrichten mit schwer verständlichen SMTP-Fehlern wie 550 5.7.26 ablehnen.
Nachfolgend finden Sie die Vorlagen. Wählen Sie das Beispiel für Ihre SPF-Konstellation, fügen Sie den Eintrag ein und widmen Sie sich wieder den Aufgaben, die tatsächlich Aufmerksamkeit verlangen.
SPF-Vorlagen für jede Versandkonfiguration
Ein gutes SPF-Beispiel muss zu Ihrer tatsächlichen Infrastruktur passen, nicht zu einer hypothetischen Umgebung mit sechs SaaS-Werkzeugen. Die drei folgenden Szenarien decken Domains mit einem Versender, hybride Konfigurationen und komplexe Umgebungen mit mehreren Versendern ab. Jede Vorlage kann als DNS-TXT-Eintrag auf der Root-Domain veröffentlicht werden.
Szenario 1: Ein Versender (ein Anbieter übernimmt alles)
Sie versenden sämtliche E-Mails über eine Plattform. Das ist die übersichtlichste Konfiguration und ein sinnvolles Ziel.
TrekMail (Tarif Starter, Pro oder Agency):
v=spf1 include:spf.trekmail.net -all
Google Workspace:
v=spf1 include:_spf.google.com -all
Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
Ein include, ein -all. Mehr ist nicht nötig. Damit verbrauchen Sie 1 der zulässigen 10 DNS-Abfragen.
Szenario 2: Hybrider Versand (Postfach + Transaktionsdienst)
Sie nutzen einen primären Postfachanbieter und zusätzlich einen eigenen Transaktions- oder Marketingdienst. Das ist beim Nano-Tarif von TrekMail mit eigenem SMTP ebenso üblich wie bei jeder Konfiguration, die um ein Werkzeug wie Amazon SES oder Mailchimp ergänzt wird.
TrekMail Free + Amazon SES:
v=spf1 include:amazonses.com -all
Google Workspace + Mailchimp:
v=spf1 include:_spf.google.com include:servers.mcsv.net -all
Zwei Includes bedeuten zwei Abfragen, zuzüglich der verschachtelten Abfragen dieser Anbieter. Das liegt weiterhin deutlich innerhalb des Limits.
Szenario 3: Mehrere Versender (hohes Risiko)
Dieses Beispiel umfasst Unternehmensmail, CRM, Helpdesk und HR-Plattform, die alle auf einer Domain autorisiert sind. Hier treten häufig Fehler auf.
v=spf1 include:spf.trekmail.net include:hubspot.com include:mail.zendesk.com include:spf.bamboohr.com -all
Auf dem Papier sind es vier Includes. Jedes include kann jedoch weitere Abfragen enthalten. Allein HubSpot kann 3-4 zusätzliche Abfragen verketten. Überschreitet die gesamte Kette 10, liefern Empfänger PermError zurück und behandeln Ihre Mail als nicht authentifiziert. Sieht Ihre Konfiguration so aus, ist der folgende Abschnitt zum Abfragelimit Pflichtlektüre.
So funktioniert die SPF-Syntax
SPF ist eine DNS-basierte Positivliste gemäß RFC 7208. Sie teilt empfangenden Servern mit, welche IP-Adressen für Ihre Domain E-Mails senden dürfen. Diese Bestandteile begegnen Ihnen in einem echten SPF-Eintrag:
| Bestandteil | Beispiel | Funktion |
|---|---|---|
| Version | v=spf1 | Obligatorisch und muss am Anfang des Eintrags stehen. |
| Include | include:spf.trekmail.net | Autorisiert alle IP-Adressen im SPF-Eintrag einer anderen Domain. |
| IP-Mechanismus | ip4:192.0.2.1 | Autorisiert eine statische IP direkt und kostet keine DNS-Abfrage. |
| HardFail | -all | Lehnt jede nicht ausdrücklich aufgeführte IP ab. Verwenden Sie dies. |
| SoftFail | ~all | Markiert nicht aufgeführte IP-Adressen als verdächtig. Nur für Übergangstests. |
Eine vollständige Anleitung mit Prüfwerkzeugen und den Risiken des Flattenings finden Sie in unserem Leitfaden zur SPF-Einrichtung.
Das Limit von 10 Abfragen: Hier scheitern viele SPF-Einträge
RFC 7208 begrenzt DNS-Abfragen pro SPF-Auswertung auf 10. Dies soll Denial-of-Service-Angriffe verhindern, wird aber für wachsende Unternehmen häufig zur Grenze.
Diese Mechanismen kosten jeweils 1 Abfrage: include, a, mx, redirect, exists, ptr (veraltet, nicht verwenden).
Diese sind kostenlos: ip4, ip6, all.
Wichtig ist, dass Abfragen rekursiv sind. include:bluehost.com zählt als 1 Abfrage. Enthält der SPF-Eintrag von Bluehost jedoch include:spf.protection.outlook.com, zählt auch diese verschachtelte Abfrage gegen Ihr Limit. Bei 3-4 Anbietern mit verschachtelten Includes kann die Grenze von 10 bereits überschritten sein.
Das häufig übersehene Limit leerer Abfragen
RFC 7208 §11.1 ergänzt ein zweites Limit: höchstens 2 DNS-Abfragen ohne Ergebnis, also NXDOMAIN oder leer. Ein Tippfehler wie include:spf.trekmaill.net mit zusätzlichem „l“ erzeugt 1 leere Abfrage. Zwei Tippfehler lassen den gesamten Eintrag fehlschlagen.
Das Abfragelimit ohne Flattening lösen
Prüfen Sie vor dem SPF-Flattening sauberere Alternativen. Beim Flattening werden Includes in rohe IP-Adressen aufgelöst. Das ist anfällig, denn IP-Adressen können sich ohne Hinweis ändern und der abgeflachte Eintrag veraltet. Zwei robustere Ansätze sind:
Versender über Subdomains trennen
Packen Sie nicht jedes Werkzeug auf die Root-Domain. Jede Subdomain erhält ein eigenes Budget von 10 Abfragen.
- Unternehmensmail:
@company.com: nur Ihr primärer Anbieter wie TrekMail oder Google - Marketing:
@news.company.com: Mailchimp, HubSpot - Support:
@support.company.com: Zendesk, Freshdesk
Diese Strategie lässt sich zuverlässig skalieren. Wenn Sie mehrere Domains oder Kundenkonten verwalten, hält die Segmentierung über Subdomains jeden SPF-Eintrag schlank und prüfbar. Sie trennt außerdem die Domain-Reputation, damit eine misslungene Marketingkampagne nicht zwangsläufig die Zustellung transaktionaler Nachrichten beeinträchtigt.
DNS-Abfragen durch IP-Mechanismen ersetzen
Bei einem statischen Mailserver können Sie die IP direkt eintragen, statt einen a-Mechanismus zu verwenden.
Kostet 1 Abfrage:
v=spf1 a:mail.company.com -all
Kostet 0 Abfragen:
v=spf1 ip4:192.0.2.55 -all
Jeder ersetzte ip4- oder ip6-Mechanismus schafft eine Abfrage für SaaS-Werkzeuge, die include benötigen.
Kritische SPF-Fehler, die die Zustellung beeinträchtigen
Fehler 1: Zwei SPF-Einträge auf derselben Domain
Dies ist der häufigste Fehler in SPF-Beispielen. Sie dürfen auf derselben Domain nicht zwei TXT-Einträge veröffentlichen, die mit v=spf1 beginnen. Beide schlagen mit PermError fehl.
Falsch:
TXT: v=spf1 include:_spf.google.com -all
TXT: v=spf1 include:spf.trekmail.net -all
Richtig:
TXT: v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Führen Sie sie zusammen. Eine Domain, ein Eintrag. Eine ausführlichere Erklärung und ein vollständiges Beispiel finden Sie unter SPF-Eintrag für E-Mail. Unser Leitfaden zur SPF-Einrichtung beschreibt die gesamte Konfiguration von Grund auf.
Fehler 2: Verwendung von +all
Verwenden Sie niemals +all. Damit besteht alles die Prüfung und Sie erklären jedem Mailserver, dass jeder im Namen Ihrer Domain senden darf. Verwenden Sie stets -all (HardFail).
Fehler 3: Bei weitergeleiteten Mails nur auf SPF vertrauen
SPF prüft die sendende IP anhand der Domain des Envelope-Senders. Bei einer Weiterleitung ändert sich die IP, der Envelope-Sender jedoch nicht. Dadurch schlägt SPF fehl.
Dafür gibt es DKIM: Es signiert den Nachrichteninhalt, sodass die Signatur Weiterleitungen überstehen kann. Wenn Sie Mailinglisten oder E-Mail-Weiterleitungen nutzen, genügt SPF allein nicht. Sie benötigen DKIM und idealerweise eine DMARC-Richtlinie, die eines von beiden akzeptiert. Das Sender Rewriting Scheme (SRS) ist ein weiterer Baustein für Weiterleitungen: Es schreibt den Envelope-Sender um, damit SPF am nächsten Übergabepunkt bestehen kann.
Wie TrekMail die SPF-Verwaltung vereinfacht
DNS-Einträge für eine Domain zu verwalten ist mühsam. Bei 50 oder 100 Kundendomains summieren sich Fehler schnell.
Der Ansatz von TrekMail hängt vom Tarif ab:
- Free ($0/mo, keine Karte erforderlich): Eigenes SMTP. Sie nehmen den SPF-Eintrag Ihres eigenen Anbieters auf. Volle Kontrolle ohne Kosten.
- Starter ($3.50/mo) und Pro ($10/mo): Verwaltetes SMTP. Fügen Sie
include:spf.trekmail.nethinzu, TrekMail verwaltet die zugrunde liegende IP-Infrastruktur. Bei einem Serverwechsel bleibt Ihr DNS unverändert. - Agency (.25/mo): Dasselbe verwaltete SMTP, ausgelegt auf mehrere Domains. Eine standardisierte SPF-Vorlage lässt sich auf alle Kundendomains anwenden. Mit einem einzigen Include bleibt Spielraum für weitere Werkzeuge Ihrer Kunden.
Alle kostenpflichtigen Tarife enthalten eine kostenlose Testphase von 14 Tagen, für die eine Karte erforderlich ist. Der integrierte Assistent für SPF/DKIM/DMARC führt schrittweise durch die DNS-Konfiguration und weist vor dem Produktiveinsatz auf erkannte Fehler hin.
Ihre SPF-Prüfliste
Alle Beispiele in diesem Leitfaden folgen denselben Grundsätzen. Ein gutes SPF-Beispiel ist nicht kompliziert, wenn unnötige Komplexität entfällt. Gehen Sie bei der Prüfung so vor:
- Abfragen zählen. Führen Sie
dig TXT yourdomain.comaus oder nutzen Sie einen Online-SPF-Prüfer. Bei mehr als 10 schlägt die Auswertung bereits fehl. - Doppelte Einträge zusammenführen. Eine Domain, ein
v=spf1-Eintrag. - Abfragestarke Versender trennen. Verschieben Sie Marketing- und Supportwerkzeuge auf Subdomains.
a-Mechanismen durchip4ersetzen, wenn Sie statische Server betreiben.- Mit
-allabschließen. Ohne Ausnahme.
Wenn Sie die DNS-Bearbeitung vollständig vermeiden möchten, bietet der kostenlose Tarif von TrekMail einen einsatzfähigen E-Mail-Stack ohne Vorabkosten. Bei kostenpflichtigen Tarifen wird die SPF-Infrastruktur verwaltet.