SPF Checker (kostenlos)
SPF-Eintrag prüfen & validieren

Prüfen und validieren Sie Ihren SPF-Eintrag sofort mit Red Sift. Wir testen auf Syntaxfehler, doppelte Einträge und "zu viele DNS-Abfragen" und zeigen Ihnen dann genau, wie Sie Fehler beheben können. Schnell und kostenlos.

spf checker image
Typische SPF-Fehlerbeispiele
alert-triangle (1)
Zu viele DNS-Abfragen

SPF erlaubt maximal 10 DNS-Abfragen. Werden mehr als 10 Abfragen gemacht, gibt der empfangende Server einen PermerError zurück – jede E-Mail, die Sie senden, schlägt fehl.

Eine Domain, die Google Workspace, Salesforce und Mailchimp HubSpot verwendet, kann dies unbemerkt erreichen.

list-ordered
Mehrere SPF-Einträge

Sie dürfen pro Domain nur einen SPF-TXT-Eintrag haben. Wenn Sie zwei haben, geben empfangende Server einen PermerError zurück.

Das passiert oft nach dem Wechsel zu einem neuen E-Mail-Anbieter, wenn der alte Eintrag nicht entfernt wurde. Löschen Sie das Duplikat und führen Sie alles zusammen.

x-circle
Syntaxfehler

Ein falsches Leerzeichen oder Tippfehler kann Ihren gesamten Eintrag zerstören.

Häufige Beispiele sind inlcude statt include oder ein Eintrag, der nicht mit v=spf1 beginnt. Der SPF Checker hebt solche Probleme rot hervor und zeigt genau an, wo das Problem liegt.

check-circle-2
Zu großzügiges ~all oder ?all

?all (neutral) lehnt unbefugte Absender nicht ab — E-Mails werden trotzdem zugestellt. Vermeiden Sie die Nutzung. Für aktive, E-Mails sendende Domains verwenden Sie ~all kombiniert mit DMARC auf p=reject — so werden nicht authentifizierte E-Mails abgelehnt, ohne die Zustellung legitimer Mails zu gefährden.

-all sollten Sie nur für inaktive Domains verwenden, die keine E-Mails versenden.

FAQs

Was ist der SPF Checker?

Der SPF Checker von Red Sift sucht und prüft Ihren SPF-Eintrag sofort. Er erkennt Syntaxfehler, doppelte Einträge und "zu viele DNS-Abfragen" und zeigt Ihnen genau, wie Sie Probleme beheben können. Schnell und kostenlos.

Was ist SPF und warum ist es wichtig für E-Mail-Sicherheit?

SPF steht für Sender Policy Framework. Es ist ein E-Mail-Authentifizierungsprotokoll, das wie eine Positivliste funktioniert und festlegt, welche Absender E-Mails in Ihrem Namen versenden dürfen. Ziel ist es, E-Mail-Fälschungen zu verhindern.

Was ist ein SPF-Eintrag?

DNS-TXT-Eintrag, der empfangenden Mailservern mitteilt, welche IPs/Hosts berechtigt sind, E-Mails für eine Domain zu versenden.

Typische SPF-Fehlerbeispiele
  • Zu viele DNS-Abfragen — SPF begrenzt Sie auf 10. Jeder include, a, mx, ptr und redirect zählt. Überschreiten Sie das Limit, schlägt jede E-Mail fehl – auch legitime.
  • Mehrere SPF-Einträge — Nur ein Eintrag pro Domain. Zwei oder mehr verursachen einen PermError. Das passiert meist nach einem Providerwechsel, wenn der alte Eintrag nicht entfernt wird.
  • Syntaxfehler — Tippfehler wie "inlcude" statt include, fehlender v=spf1-Präfix oder falsche Zeichen. Der Checker markiert die genaue Stelle rot.
  • Zu großzügige Qualifier — ?all bietet keinen Schutz. +all autorisiert das gesamte Internet. Beides wird sofort gekennzeichnet.
  • Void Lookups — DNS-Abfragen, die nichts zurückgeben, oft durch veraltete oder falsch konfigurierte include-Einträge, die auf nicht mehr existierende Records verweisen.
  • Kompromittierte Includes — Einträge, die mit der SubdoMailing-Kampagne oder anderen bekannten bösartigen Quellen verbunden sind, die Angreifer zum Spoofing Ihrer Domain nutzen können.
  • Verschachtelte Fehler in Drittanbieter-Einträgen — Probleme, die innerhalb eines eingebundenen SPF-Eintrags eines Senders versteckt sind und die manuell schwer zu finden wären. Die SPF-Baum-Visualisierung zeigt jeden Zweig, sodass Sie die genaue Problemstelle sehen.
Was ist der beste kostenlose SPF Checker?

Wir haben sieben kostenlose SPF-Checker in Sachen Diagnosetiefe, Visualisierung und Fehlererkennung verglichen. Die vollständige Übersicht finden Sie in unserem Leitfaden zu den besten kostenlosen SPF-Checker-Tools. Der SPF Checker von Red Sift ist auf Platz 1.

Wie sieht ein SPF-Eintrag eigentlich aus?

v=spf1 include:_spf.google.com include:spf.protection.outlook.com ip4:203.0.113.5 -all

Er beginnt mit v=spf1, listet in der Mitte die autorisierten Absender auf und endet mit einem all-Qualifier. Ein Eintrag pro Domain – keine Ausnahmen.

Was ist die SPF-Baum-Visualisierung und wie hilft sie beim besseren Verständnis meines Eintrags?

Die SPF-Baum-Visualisierung des SPF Checkers zeigt jeden Schritt der Auflösung eines SPF-Eintrags, wie einzelne Mechanismen bewertet werden und ob das Ergebnis positiv, negativ oder neutral ist. Diese Visualisierung hilft, die Hierarchie der SPF-Mechanismen zu verstehen und eventuelle Probleme/Misskonfigurationen zu erkennen.

Was ist der SubdoMailing-Angriff und wie hilft der SPF Checker?

Am 27. Februar 2024 entdeckten Forscher von Guardio eine groß angelegte Betrugskampagne mit E-Mail-Werbung auf Basis tausender gehackter Domains und Subdomains. Mehr über den SubdoMailing-Angriff und wie Sie sich schützen finden Sie hier.

Das SPF-Check-Tool von Red Sift erkennt, ob Ihr SPF-Eintrag kompromittierte Includes enthält, die Ihr Unternehmen für Spoofing-Angriffe öffnen. Die dynamische Baum-Visualisierung zeigt genau, wo sich vergiftete Includes befinden. Falls solche angezeigt werden, empfehlen wir, diese Einträge sofort zu entfernen.

Warum sollte ich die SPF-Konfiguration meiner Domain prüfen?

Durch die Überprüfung der SPF-Konfiguration Ihrer Domain stellen Sie sicher, dass sie korrekt eingerichtet ist, damit E-Mails authentifiziert werden, wodurch die Wahrscheinlichkeit sinkt, dass Ihre Nachrichten als Spam eingeordnet oder vom Empfänger abgelehnt werden.

Wie kann ich die Ergebnisse im SPF Checker interpretieren?

Je nach SPF-Konfiguration der angegebenen Domain werden Informationsmeldungen angezeigt, mit der Möglichkeit "im SPF-Baum hervorheben".

  • Grün steht für reine Informationen (z. B. bekannter Dienstanbieter).
  • Gelb kennzeichnet Warnungen (z. B. void lookup).
  • Rot weist auf Probleme hin (z. B. permanenter DNS-Fehler).
Kann der SPF Checker Fehler in verschachtelten Includes von Drittanbieter-Einträgen erkennen?

Ja, der SPF Checker analysiert auch verschachtelte Includes aus Drittanbieter-Einträgen innerhalb der Hierarchie. Dadurch können Sie Fehler und Probleme erkennen, die in SPF-Konfigurationen Dritter liegen und Ihre eigene E-Mail-Authentifizierung beeinflussen können.

Wie kann ich auf den SPF-Eintrag meiner Domain zugreifen?

Sie können auf den SPF-Eintrag Ihrer Domain zugreifen, indem Sie die DNS-Einträge Ihrer Domain mit Tools wie nslookup oder dig abfragen. Alternativ können Sie Online-SPF-Check-Tools nutzen oder im DNS-Management-Bereich Ihres Domain-Registrars oder Hosting-Anbieters nachsehen.

Was ist ein void lookup und warum ist das problematisch für die SPF-Konfiguration?

Ein void lookup tritt auf, wenn ein Mechanismus im SPF-Eintrag eine DNS-Abfrage erzeugt, die kein Ergebnis liefert, was auf eine Fehlkonfiguration oder ungültigen Eintrag hindeutet. Void lookups können zu SPF-Fehlern führen und sollten behoben werden, um eine funktionierende SPF-Konfiguration zu gewährleisten.

Wie behebe ich Syntaxfehler in meinem SPF-Eintrag?

Syntaxfehler im SPF-Eintrag lassen sich beheben, indem Sie die SPF-Syntaxrichtlinien prüfen und den Eintrag entsprechend korrekt formatieren. Typische Fehler sind fehlende oder falsch platzierte Mechanismen, ungültige Zeichen und falsche Abstände. Nach Identifizierung können die Fehler im DNS-Management Ihres Providers korrigiert werden.

Was sind SPF-Mechanismen und wie beeinflussen sie die Mail-Authentifizierung?

SPF-Mechanismen sind Teile eines SPF-Eintrags, die angeben, welche Mailserver berechtigt sind, im Namen einer Domain E-Mails zu senden. Mechanismen sind z. B. IP-Adressen, Domainnamen und Qualifier, die festlegen, wie der Mechanismus auszulegen ist. Mit passenden Mechanismen kontrollieren Domaininhaber, welche Server E-Mails mit ihrem Domänennamen senden dürfen – das verbessert Mail-Authentifizierung und Sicherheit.

Wie prüfe ich meinen SPF-Eintrag?

Machen Sie einen Lookup — es muss einen Eintrag geben, gültige Syntax, ≤10 DNS-Abfragen.

Warum schlägt mein SPF fehl?

Typischerweise mehrere Einträge, Syntaxprobleme oder zu viele "include"-Abfragen.

Warum gibt es ein Limit von 10 DNS-Abfragen?

RFC 7208 setzt das Limit für SPF auf 10 DNS-abfragende Mechanismen, um empfangende Server vor Überlastung zu schützen. Jeder include, a, mx, ptr und redirect zählt. Wird das Limit überschritten, schlägt SPF für jede E-Mail fehl – auch für legitime. Der SPF Checker zeigt Ihre aktuelle Lookup-Zahl und deren Ursprung.

Was ist der Unterschied zwischen ~all und -all?

?all (neutral) lehnt unbefugte Absender nicht ab — E-Mails werden trotzdem zugestellt. Vermeiden Sie die Nutzung. Für aktive Domains, die E-Mails versenden, nutzen Sie ~all zusammen mit DMARC auf p=reject — das lehnt nicht authentifizierte Mails ab, ohne legitime Zustellung zu gefährden.

-all nur für inaktive Domains, die keine E-Mails senden.

Kann ich SPF für eine Subdomain setzen?

Ja, und das sollten Sie auch. SPF auf yourdomain.com deckt mail.yourdomain.com oder newsletter.yourdomain.com NICHT mit ab. Jede versendende Subdomain braucht einen eigenen Eintrag. Subdomains ohne SPF sind anfällig für Spoofing.

investigate cards

Lassen Sie Ihr E-Mail-Sicherheits-Setup mit unserem kostenlosen Investigate-Tool sofort analysieren

SPF ist nur ein Teil Ihrer E-Mail-Sicherheits-Infrastruktur. Nutzen Sie unser Investigate-Tool, um zu prüfen, ob DMARC, DKIM, MTA-STS und andere wichtige Protokolle korrekt eingerichtet sind – inklusive konkreten Schritten zur Behebung möglicher Probleme.

Jetzt prüfen