SPF fehlt oder ist im unsicheren Modus

Worum es geht

SPF (Sender Policy Framework) ist ein TXT-Eintrag in Ihrem DNS, der die Server auflistet, die berechtigt sind, in Ihrem Namen E-Mails zu versenden. Wenn Gmail eine Nachricht „von example.cz“ von einem nicht aufgeführten Server erhält, weiß es, dass es sich um Spoofing handelt.

Das Sicherheitsproblem entsteht in zwei Situationen:

Warum das ein Problem ist

Ohne funktionierendes SPF kommt jedes Spoofing durch. DMARC allein reicht nicht aus — DMARC baut auf SPF und DKIM auf.

Wie Sie es beheben

Ich habe nur 1 Mailserver

Beispiel für Microsoft 365:

Name:  example.cz
Type:  TXT
Value: v=spf1 include:spf.protection.outlook.com -all

Für Google Workspace:

v=spf1 include:_spf.google.com -all

Ich habe mehrere Absender

Wenn Sie über die Firmenpost + Mailchimp + transaktional über Mailgun + den Online-Shop über einen eigenen VPS versenden:

v=spf1 include:_spf.google.com include:servers.mcsv.net include:mailgun.org ip4:198.51.100.5 -all

~all vs -all

Achtung beim 10-Lookup-Limit

SPF hat ein fest einprogrammiertes Limit von 10 DNS-Abfragen. Jedes include: und a: zählt mit — auch die verschachtelten include:-Einträge in den Records, die Sie einbinden (ein einziges include: eines großen Anbieters kann mehrere verbrauchen). Wenn Sie das Limit überschreiten, wirft SPF einen permerror und die Nachricht schlägt fehl.

SPF-Flattening (falls das Limit nicht ausreicht)

Entweder die Absender konsolidieren oder den Eintrag abflachen (Flattening): statt include: die IP-Adressen der Absender direkt auflisten (ip4:/ip6:), die nicht auf das Limit angerechnet werden. Achtung — abgeflachte IP-Adressen müssen Sie dann selbst pflegen, wenn der Anbieter sie ändert.

Überprüfung

dig TXT example.cz | grep spf

Oder starten Sie einen neuen Scan auf vulscan.app — die SPF-Prüfung ist Teil des kostenlosen Scans.

Referenzen