SPF-Check: Prüfen Sie Ihren SPF-Record

Geben Sie eine Domain ein und sehen Sie ihren SPF-Record in seine Teile zerlegt: jedes Include verfolgt, die DNS-Abfragen gezählt und die Fehler, wegen derer Empfänger ihn ignorieren. Mit einer IP-Adresse testen Sie zusätzlich, ob sie für die Domain E-Mails versenden darf.

Was der SPF-Check prüft

Der Record selbst
Ob die Domain genau einen SPF-Record hat und jeder Term darin gültig ist.
Das Limit von 10 Abfragen
Wie viele DNS-Abfragen die Auswertung des Records benötigt. Über zehn geben Empfänger auf, und SPF schlägt für alle E-Mails fehl.
Includes und Redirects
Die Records, die Ihr Record von E-Mail-Anbietern einbindet, als Baum dargestellt – und ob jeder davon existiert.
Die Richtlinie
Was mit E-Mails von nicht aufgeführten Servern geschieht: abgelehnt (-all), als verdächtig markiert (~all) oder durchgelassen.
Berechtigte Absender
Jede Adresse und jedes Netz, das am Ende für die Domain E-Mails versenden darf.
Ein einzelner Absender
Ob eine bestimmte IP-Adresse bestehen würde und welcher Term darüber entscheidet.

Häufige Fragen

Was ist ein SPF-Record?

Ein TXT-Record im DNS der Domain, der aufführt, welche Server E-Mails mit der Domain als Absender versenden dürfen. Empfangende Server vergleichen die Adresse des sendenden Servers mit dieser Liste.

Warum schlägt SPF fehl, obwohl mein Record richtig aussieht?

Die häufigste Ursache ist das Limit von zehn DNS-Abfragen: Jedes include, a, mx und redirect zählt, auch die innerhalb der eingebundenen Records. Über zehn wird der gesamte Record ignoriert. Zwei SPF-Records haben dieselbe Wirkung.

Soll der Record auf „-all“ oder „~all“ enden?

Beide teilen Empfängern mit, dass nicht aufgeführte Server nicht berechtigt sind. „-all“ bittet darum, solche E-Mails abzulehnen, „~all“ darum, sie als verdächtig anzunehmen. Mit einer DMARC-Richtlinie sind beide gleich wirksam, und „~all“ ist die sicherere Wahl, solange Sie noch nicht alle Ihre Versanddienste kennen.

Reicht SPF allein aus?

Nein. SPF prüft den Envelope-Absender, den der Empfänger nie sieht. Erst zusammen mit DKIM und einer DMARC-Richtlinie schützt es die sichtbare Absenderadresse.