SPF-Record-Checker: SPF-Eintrag testen, lesen und reparieren
Ein SPF-Record-Checker zeigt in Sekunden, ob Ihre Domain gefälscht werden kann. So lesen, testen und reparieren Sie Ihren SPF-Eintrag und erfüllen die neuen Regeln von Gmail, Yahoo und Microsoft.
Führen Sie dieselbe Prüfung jetzt durch — kostenlos
Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.
Keine Registrierung · <60s · DSGVO/EU-Verarbeitung
E-Mail ist nach wie vor der häufigste Weg, auf dem Angreifer in Organisationen gelangen - und der billigste Trick ist, sich als Sie auszugeben. Das Internet Crime Complaint Center (IC3) des FBI verzeichnete 2024 193.407 Phishing- und Spoofing-Meldungen, mehr als jede andere Deliktart, sowie 2,77 Milliarden US-Dollar Schaden durch Business E-Mail Compromise (BEC) (IC3-Jahresbericht 2024). Die erste Verteidigungslinie gegen das Fälschen Ihrer Domain ist ein korrekt veröffentlichter SPF-Eintrag - und der schnellste Weg, dessen Zustand zu prüfen, führt über einen SPF-Record-Checker.
Dieser Leitfaden erklärt, was SPF ist, wie Sie einen Eintrag Zeile für Zeile lesen, wie Sie ihn manuell und mit einem kostenlosen Tool prüfen und welche Fehler ein Checker erkennt, bevor sie Ihre Zustellbarkeit ruinieren.
Schnellcheck: Der kostenlose 60-Sekunden-Scan von FortifyNet prüft SPF, DKIM und DMARC zugleich. Kostenlosen Scan starten und Ihren Authentifizierungs-Score sofort sehen.
Was ist ein SPF-Eintrag?
SPF (Sender Policy Framework) ist ein in RFC 7208 definierter Standard zur E-Mail-Authentifizierung, mit dem ein Domaininhaber die Liste der Mailserver veröffentlicht, die im Namen seiner Domain senden dürfen. Er liegt im DNS als einzelner TXT-Eintrag, der mit v=spf1 beginnt. Empfängt ein Server eine Nachricht, schlägt er diesen Eintrag nach und prüft, ob die IP-Adresse des sendenden Servers autorisiert ist.
Ein typischer Eintrag sieht so aus:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:198.51.100.10 ~all
Ein wichtiger Punkt: SPF authentifiziert den Envelope-Absender (die verborgene MAIL FROM-/Return-Path-Adresse), nicht die From:-Adresse, die Ihre Empfänger sehen. Genau diese Lücke ist der Grund, warum SPF DMARC an seiner Seite braucht - mehr dazu unten.
Verwandte Leitfäden: Was ist DMARC? · DNS-Sicherheitskonfiguration
Warum Sie einen SPF-Record-Checker brauchen
Seit Februar 2024 verlangen Google und Yahoo SPF von jedem Absender, dazu vollständiges SPF + DKIM + DMARC für alle, die täglich 5.000 oder mehr Nachrichten an ihre Nutzer senden. Microsoft setzt seit Mai 2025 dieselben Regeln durch (Red Sift). Seit November 2025 weist Gmail nicht-konforme Massenpost direkt mit 550-Fehlern ab, statt sie aufzuschieben. Ein einziger Tippfehler in Ihrem SPF-Eintrag kann nun dazu führen, dass Ihre Rechnungen, Passwort-Resets und Newsletter abprallen - nicht im Spam landen, sondern abprallen.
Ein Checker ist wichtig, weil SPF lautlos scheitert. Ihre Mail läuft weiter, bis ein Empfänger eines Tages Ihren Eintrag für fehlerhaft hält - und dann läuft sie nicht mehr. Ein Checker verwandelt diese unsichtbaren Probleme in ein klares Bestanden oder Durchgefallen, auf das Sie reagieren können.
So lesen Sie Ihren SPF-Eintrag
Ein SPF-Eintrag ist eine Liste aus Mechanismen (welche Absender erlaubt sind) und Qualifizierern (was mit allen anderen geschieht).
Gängige Mechanismen sind ip4/ip6 (eine bestimmte Adresse oder ein Bereich), a (der A-Eintrag der Domain), mx (ihre Mailserver), include (an das SPF einer anderen Domain delegieren, z. B. Ihres E-Mail-Anbieters) und all (passt auf alles, steht immer zuletzt).
Der Qualifizierer vor all ist das wichtigste Zeichen im gesamten Eintrag:
| Qualifizierer | Symbol | SPF-Ergebnis | Was Empfänger meist tun |
|---|---|---|---|
| Pass | + | Autorisiert | Normal zustellen |
| Fail (Hardfail) | -all | Nicht autorisiert | Nachricht abweisen |
| Softfail | ~all | Wahrscheinlich nicht autorisiert | Annehmen, aber als verdächtig markieren |
| Neutral | ?all | Keine Aussage | Zustellen; keine Wertung |
Best Practice 2026 ist die Kombination aus ~all (Softfail) und einer DMARC-Richtlinie p=reject. M3AAWG und die meisten Zustellbarkeitsteams empfehlen diese Kombination heute, weil DMARC zur eigentlichen Durchsetzungsebene wird, während Softfail verhindert, dass ein vergessener legitimer Absender versehentlich blockiert wird (Valimail). Veröffentlichen Sie niemals +all - es autorisiert das gesamte Internet, in Ihrem Namen zu senden.
So prüfen Sie Ihren SPF-Eintrag (Schritt für Schritt)
Sie können den SPF-Eintrag jeder Domain selbst im Terminal einsehen:
- macOS/Linux:
dig TXT example.com +short - Windows:
nslookup -type=TXT example.com
Suchen Sie die Zeile, die mit v=spf1 beginnt. Sehen Sie zwei davon, ist das bereits ein Problem (siehe unten). Der Rohdatensatz zeigt, was veröffentlicht ist, zählt aber keine DNS-Abfragen und meldet keine Richtlinienfehler - hier zahlt sich ein dedizierter Checker aus.
Um SPF, DKIM und DMARC in einem Durchgang zu prüfen, starten Sie den kostenlosen Scan von FortifyNet: Domain eingeben und Sie erhalten in rund einer Minute jeden Eintrag aufgeschlüsselt, die Zahl der DNS-Abfragen und eine priorisierte Liste mit Korrekturen.
Das Limit von 10 DNS-Abfragen (der Fehler, den die meisten Checker finden)
Das ist der häufigste SPF-Fehler und bleibt unsichtbar, bis er zuschlägt. RFC 7208 legt fest, dass eine SPF-Auswertung höchstens 10 DNS-Abfragen auslösen darf. Die Mechanismen include, a, mx, ptr und exists sowie der Modifier redirect zählen alle; ip4, ip6 und all nicht. Überschreiten Sie 10, gibt der Empfänger einen PermError zurück, der SPF für jede von Ihnen gesendete Nachricht scheitern lässt (DMARCLY).
Es gibt noch ein leiseres zweites Limit: höchstens 2 „Void“-Abfragen (Mechanismen, die ins Leere auflösen). Ein totes include, das auf einen eingestellten Anbieter zeigt, kann Sie darüber bringen.
Man überschreitet 10 Abfragen leicht, ohne es zu merken. Jedes include: für einen SaaS-Anbieter (Google, Microsoft 365, ein CRM, ein Helpdesk, eine Marketingplattform) kann selbst verschachtelte Includes enthalten, sodass drei oder vier Anbieter oft genügen. Die Lösung ist „SPF-Flattening“: verschachtelte Includes durch die IP-Bereiche ersetzen, die sie auflösen, oder Anbieter konsolidieren.
Häufige SPF-Fehler, die ein SPF-Record-Checker meldet
| Was der Checker findet | Ausgelöstes Ergebnis | So beheben Sie es |
|---|---|---|
| Mehr als 10 DNS-Abfragen | PermError | include: flatten oder entfernen; Absender konsolidieren |
| Mehr als 2 Void-Abfragen | PermError | Includes, a oder mx, die ins Leere führen, löschen |
| Zwei oder mehr SPF-Einträge | PermError | Alles in einen v=spf1-TXT-Eintrag zusammenführen |
| Eine Zeichenfolge über 255 Zeichen | Ungültiger/abgeschnittener Eintrag | In mehrere Strings in Anführungszeichen im selben TXT-Eintrag aufteilen |
+all vorhanden | Lässt jede Fälschung durch | Sofort durch ~all oder -all ersetzen |
Kein all-Mechanismus | Mehrdeutige Richtlinie | Eintrag mit ~all (oder -all) abschließen |
Die Authentifizierungslücke in einem Diagramm
Die meisten Domains machen es noch falsch. Von 73,3 Millionen im Dezember 2025 analysierten Domains hatten 83,9 % gar keinen DMARC-Eintrag und nur 2,5 % setzten p=reject durch - die große Mehrheit lässt sich also mit wenig Widerstand fälschen (DMARC-Adoptionsforschung 2025). SPF ist das Fundament, das den Rest ermöglicht.
Quelle: DMARC-Adoptionsforschung, Dezember 2025 (Stichprobe von 73,3 Mio. Domains). SPF speist die gezeigten DMARC-Prüfungen.
SPF-Best-Practice-Checkliste
- Veröffentlichen Sie genau einen
v=spf1-TXT-Eintrag pro sendender Domain. - Autorisieren Sie jede legitime Quelle: Ihren Mailhost, die Marketingplattform, das CRM, das Ticketsystem und jeden Server, der in Ihrem Namen sendet.
- Halten Sie die DNS-Abfragen bei höchstens 10; flatten Sie beim Hinzufügen von Anbietern.
- Schließen Sie mit
~allab und stützen Sie es mit DMARCp=reject(oder nutzen Sie-allauf geparkten, nicht sendenden Domains). - Richten Sie SPF auch für Subdomains und geparkte Domains ein - Angreifer lieben ungenutzte. Eine Domain, die nie Mail sendet, sollte
v=spf1 -allveröffentlichen. - Prüfen Sie nach jeder Änderung Ihrer E-Mail-Anbieter erneut; SPF driftet, wenn sich Ihr Stack ändert.
SPF, DKIM und DMARC: das Gesamtbild
SPF allein ist notwendig, aber nicht ausreichend. Drei Einträge wirken zusammen:
- SPF autorisiert sendende Server (den Envelope-Absender).
- DKIM signiert jede Nachricht kryptografisch, sodass sie unterwegs nicht manipuliert werden kann.
- DMARC verknüpft SPF und DKIM mit der sichtbaren
From:-Domain (Alignment), sagt Empfängern, was bei fehlgeschlagener Authentifizierung zu tun ist, und schickt Ihnen Berichte.
Sie brauchen alle drei, um Google, Yahoo und Microsoft zu genügen - und um Spoofing wirklich zu stoppen. Sobald Ihr SPF besteht, geht es weiter mit unserem DMARC-Leitfaden; für laufende DNS- und Mail-Eintrags-Checks nutzen Sie die MXToolbox-Alternative.
Häufig gestellte Fragen
Wie oft sollte ich meinen SPF-Eintrag prüfen? Nach jeder Änderung Ihrer E-Mail-Anbieter und mindestens einmal pro Quartal. SPF driftet lautlos, wenn Sie SaaS-Tools hinzufügen und entfernen.
Kann ich zwei SPF-Einträge haben? Nein. Eine Domain muss genau einen v=spf1-TXT-Eintrag veröffentlichen; zwei oder mehr verursachen einen PermError. Führen Sie sie zu einem Eintrag zusammen.
Stoppt SPF jedes Spoofing? Nein. SPF prüft nur den Envelope-Absender, daher können Angreifer die sichtbare From:-Adresse weiterhin fälschen. DMARC schließt diese Lücke durch erzwungenes Alignment - deshalb brauchen Sie beide.
Was ist der Unterschied zwischen ~all und -all? ~all (Softfail) sagt Empfängern, dass nicht gelistete Absender wahrscheinlich nicht autorisiert sind, sie aber angenommen und markiert werden sollen; -all (Hardfail) sagt ihnen, direkt abzuweisen. Die meisten Absender nutzen ~all plus DMARC-Durchsetzung.
Ist ein kostenloser SPF-Checker zuverlässig? Ja. Ein guter Checker führt dieselbe DNS-Auflösung und Abfragezählung durch wie ein empfangender Mailserver. Der Scan von FortifyNet prüft im selben Durchgang auch DKIM und DMARC.
Prüfen Sie jetzt Ihren SPF-Eintrag
Ein defekter SPF-Eintrag bleibt unsichtbar, bis Ihre E-Mails nicht mehr ankommen - und da Google, Yahoo und Microsoft nicht authentifizierte Mail nun direkt abweisen, können Sie nicht raten. Starten Sie den kostenlosen 60-Sekunden-Scan von FortifyNet, um SPF, DKIM und DMARC zu validieren, Ihre DNS-Abfragen zu zählen und eine klare, priorisierte Korrekturliste zu erhalten. Ohne Anmeldung.
Ihre Domain jetzt prüfen
Führen Sie eine kostenlose Sicherheitsprüfung durch und sehen Sie, ob Ihre Domain die beschriebenen Probleme hat.