E-Mail-Betrug und Spam sind enorme Probleme, und Sie möchten natürlich nicht, dass Ihre E-Mails im Spam-Ordner landen oder dass jemand Ihren Domainnamen missbraucht, um gefälschte Nachrichten zu versenden. Genau hier kommt ein SPF-Record ins Spiel! In diesem Artikel erkläre ich verständlich, was ein SPF-Record ist, warum er so wichtig ist und wie Sie ihn richtig einrichten.

Was ist ein SPF-Record?

SPF steht für Sender Policy Framework und ist eine E-Mail-Verifizierungstechnik, mit der Sie festlegen, welche Mailserver berechtigt sind, E-Mails im Namen Ihres Domainnamens zu versenden. Damit verhindern Sie, dass Unbefugte Ihren Domainnamen für Spoofing-Angriffe nutzen (das Versenden gefälschter E-Mails, als kämen sie von Ihnen).

Kurz gesagt: Ein SPF-Record ist eine Art „Vereinbarungsliste“, in der steht, welche Server E-Mails im Namen Ihrer Domain versenden dürfen und welche nicht.

Wie funktioniert ein SPF-Record?

Wenn Sie eine E-Mail versenden, prüft der empfangende Mailserver, ob Ihr sendender Server im SPF-Record Ihres Domainnamens steht. Das läuft so ab:

  1. Der empfangende Server sieht sich den SPF-Record des Absenders (Ihrer Domain) an.
  2. Steht der sendende Server in diesem Record? Dann gilt die E-Mail als legitim.
  3. Steht der Server nicht darin? Dann kann die E-Mail abgelehnt oder als Spam markiert werden.

Warum ist ein SPF-Record wichtig?

Ein korrekt eingerichteter SPF-Record hilft Ihnen bei:

Schutz vor Spoofing: Cyberkriminelle können Ihren Domainnamen nicht einfach für Phishing oder Spam missbrauchen.
Höhere E-Mail-Zustellbarkeit: Ihre E-Mails landen seltener im Spam-Ordner.
Bessere Reputation Ihrer Domain: Anbieter wie Gmail, Outlook und Yahoo vertrauen Ihrer Domain mehr.

⚠️ Achtung: Ein falsch eingerichteter SPF-Record kann gerade dazu führen, dass Ihre E-Mails nicht ankommen. Das möchten Sie natürlich vermeiden!


Schritt 1: Prüfen Sie, ob Sie bereits einen SPF-Record haben

Bevor Sie einen SPF-Record hinzufügen, ist es sinnvoll zu prüfen, ob Sie bereits einen haben. Das können Sie mit einem Online-SPF-Checker tun, zum Beispiel MXToolbox.

Beispiel:
Sie geben Ihren Domainnamen ein und erhalten ein Ergebnis wie:

v=spf1 include:_spf.google.com ~all 

Das bedeutet, dass nur die Mailserver von Google E-Mails im Namen dieser Domain versenden dürfen.

Schritt 2: Einen SPF-Record erstellen

Ein SPF-Record ist ein TXT-Record, den Sie zu Ihren DNS-Einstellungen hinzufügen. Er sieht zum Beispiel so aus:

v=spf1 ip4:192.168.1.1 include:_spf.example.com ~all 

Schauen wir uns das im Detail an:

  • v=spf1 → Gibt an, dass es sich um einen SPF-Record handelt.
  • ip4:192.168.1.1 → Autorisiert diese IP-Adresse zum Versenden von E-Mails.
  • include:_spf.example.com → Erlaubt, dass auch Mailserver von example.com E-Mails versenden dürfen.
  • ~all → Soft Fail (Mails von nicht autorisierten Servern werden möglicherweise als Spam markiert, aber nicht abgelehnt).

Möchten Sie, dass nur bestimmte Mailserver im Namen Ihrer Domain versenden dürfen? Dann verwenden Sie:

v=spf1 include:_spf.google.com include:_spf.mailhost.com -all 

Damit sagen Sie: Nur Google und Mailhost dürfen E-Mails versenden. Alle anderen werden abgelehnt (-all).

Schritt 3: SPF-Record zu Ihrem DNS hinzufügen

  1. Melden Sie sich bei Ihrem Domainverwalter an (zum Beispiel Theory7.net).
  2. Gehen Sie zu den DNS-Einstellungen.
  3. Fügen Sie einen neuen TXT-Record hinzu.
  4. Geben Sie als Name Ihren Domainnamen ein (zum Beispiel jouwdomein.nl).
  5. Als Wert fügen Sie den SPF-Record ein, zum Beispiel:
    v=spf1 include:_spf.theory7.net -all 
  6. Speichern Sie die Änderungen und warten Sie einige Stunden, bis die Änderungen übernommen wurden.

Schritt 4: Testen Sie Ihren SPF-Record

Um zu prüfen, ob Ihr SPF-Record funktioniert, können Sie erneut einen SPF-Checker verwenden, zum Beispiel:

Wenn alles richtig eingerichtet ist, sollten Sie keine Fehler sehen.


Mehrere SPF-Records in Ihrem DNS
➡️ Sie dürfen nur einen SPF-Record pro Domain haben. Kombinieren Sie Records, statt mehrere hinzuzufügen.

Zu viele DNS-Lookups
➡️ Ein SPF-Record darf bei der Prüfung höchstens 10 DNS-Lookups verursachen: Jedes include, a, mx, ptr, exists und redirect zählt mit (auch innerhalb verschachtelter includes), ip4, ip6 und all nicht. Andernfalls kann er ignoriert werden.

Verwendung von +all in Ihrem SPF-Record
➡️ Das bedeutet, dass jeder Server E-Mails im Namen Ihrer Domain versenden darf. Vermeiden Sie das!


SPF ist ein wichtiger erster Schritt, doch für eine noch bessere E-Mail-Sicherheit gibt es zwei zusätzliche Techniken:


Bei Theory7.net ist unser E-Mail-Hosting optimal eingerichtet, sodass Sie sich um SPF, DKIM oder DMARC keine Sorgen machen müssen. Wir sorgen dafür, dass Ihre E-Mails immer ankommen und nicht auf einer Blacklist landen.

Möchten Sie sorgenfreies E-Mail-Hosting? Sehen Sie sich unser E-Mail-Hosting an!