Ein PTR-Eintrag ordnet eine IP-Adresse einem Hostnamen zu, und Mailserver verwenden ihn, um die Identität eines Hosts auf Netzwerkebene zu überprüfen...
Wichtige Erkenntnisse
- Das Vorhandensein mehrerer SPF-Einträge führt zu einem SPF PermError, sodass die SPF-Authentifizierung aller von dieser Domain gesendeten E-Mails fehlschlägt, selbst legitimer Nachrichten.
- Doppelte SPF-Einträge entstehen häufig, wenn ein neuer E-Mail-Dienst hinzugefügt wird, ohne dessen SPF-Eintrag in den bestehenden Eintrag der Domain einzufügen.
- Mehrere SPF-Einträge können Sie finden, indem Sie Ihre Domain mit einem Online-SPF-Tool überprüfen, die TXT-Einträge in Ihren DNS-Einstellungen einsehen oder eine Abfrage über die Befehlszeile durchführen.
- Um mehrere SPF-Einträge zu korrigieren, fassen Sie alle autorisierten Absender zu einem gültigen SPF-Eintrag zusammen und entfernen Sie die doppelten TXT-Einträge.
- Nach der Aktualisierung Ihres SPF-Eintrags sollten Sie eine weitere SPF-Prüfung durchführen, um die Korrektur zu bestätigen und sicherzustellen, dass der Eintrag innerhalb der SPF-Lookup- und Zeichengrenzen bleibt.
Mehrere SPF-Einträge gehören zu den häufigsten Ursachen für SPF PermError, einen Authentifizierungsfehler, der dazu führt, dass alle von Ihrer Domain gesendeten E-Mails die SPF-Prüfung nicht bestehen – unabhängig davon, ob sie legitim sind oder nicht. In den meisten Fällen tritt dies auf, wenn ein neuer E-Mail-Dienst hinzugefügt wird, ohne den bestehenden SPF-Eintrag zu entfernen oder zusammenzuführen. SPF (Sender Policy Framework) ist ein DNS-TXT-Eintrag, der festlegt, welche Mailserver berechtigt sind, E-Mails im Namen Ihrer Domain zu versenden. Existieren mehrere SPF-Einträge, können die empfangenden Mailserver nicht bestimmen, welchen sie verwenden sollen. Dies führt zu Authentifizierungsfehlern, die die Zustellung im Posteingang beeinträchtigen, Spamfilter auslösen oder dazu führen können, dass Nachrichten zurückgewiesen werden.
Kann man mehrere SPF-Einträge haben?
Nein. Laut der RFC 7208 Gemäß dieser Spezifikation sollte eine Domain nur einen SPF-Eintrag haben.
Wenn ein empfangender Mailserver die DNS-Einträge Ihrer Domain prüft und mehrere TXT-Einträge findet, die mit v=spf1 beginnen, kann er nicht bestimmen, welcher Eintrag ausgewertet werden soll. Stattdessen gibt er einen SPF PermError zurück.
Ein SPF-PermError führt dazu, dass die SPF-Authentifizierung aller von der Domain gesendeten E-Mails fehlschlägt, selbst legitimer Nachrichten. Abhängig von den Richtlinien des empfangenden Mailservers und Ihrer Authentifizierungskonfiguration können diese E-Mails abgewiesen, in den Spam-Ordner verschoben oder zu anderen Problemen führen. harte Sprünge.
Glücklicherweise lassen sich doppelte SPF-Einträge in der Regel beheben, indem alle autorisierten Absender in einem einzigen SPF-Eintrag zusammengefasst werden.
Warum hat eine Domain mehrere SPF-Einträge?
Die meisten Domains haben versehentlich mehrere SPF-Einträge, nicht aufgrund fehlerhafter Konfiguration. Die häufigste Ursache ist das Hinzufügen eines neuen E-Mail-Anbieters, ohne diesen mit dem bestehenden SPF-Eintrag zu verknüpfen. Viele Anbieter stellen einen eigenen SPF-Eintrag bereit und raten Nutzern, diesen als neuen TXT-Eintrag hinzuzufügen, ohne darauf hinzuweisen, dass eine Domain nur einen SPF-Eintrag haben sollte.
Doppelte Einträge können auch entstehen, wenn verschiedene Teams die DNS-Verwaltung unabhängig voneinander vornehmen. Marketing-, IT- und DevOps-Teams konfigurieren möglicherweise jeweils ihre Sendedienste, ohne zu bemerken, dass bereits ein anderer SPF-Eintrag existiert.
Darüber hinaus hinterlassen ältere Konfigurationen oft veraltete SPF-Einträge. Alte E-Mail-Marketing-Plattformen, Anbieter von Transaktions-E-Mails oder frühere DNS-Einstellungen werden möglicherweise nicht mehr verwendet, aber ihre SPF-Einträge bleiben im DNS erhalten und erzeugen doppelte Einträge.
Wie kann man mehrere SPF-Einträge überprüfen?
Um das zu vermeiden Probleme mit der E-Mail-Zustellbarkeit Bei Domains mit fehlerhaft konfigurierten SPF-Einträgen ist es wichtig zu prüfen, ob Ihre Domain mehrere SPF-Einträge besitzt. Hier sind drei zuverlässige Methoden, mit denen Sie dies überprüfen können.
Nutzen Sie Online-SPF-Registerprüfungen.
Die Verwendung von SPF-Validierungstools ist eine der schnellsten und einfachsten Methoden, um mehrere SPF-Einträge zu überprüfen. Zu den bewährten SPF-Prüftools gehören:
- MXToolbox SPF-Prüfung
- EasyDMARC SPF-Prüfer
- DMARC-Analysator SPF-Datensatzprüfung
- DMARCLY SPF-Datensatzprüfung
- Kittermans SPF-Rekordtestgerät
Bei den meisten dieser Online-Tools müssen Sie lediglich einen einzigen Domainnamen in das dafür vorgesehene Feld auf der Webseite des Tools eingeben und auf die Schaltfläche „Aktion“ klicken, um die SPF-Record-Prüfung zu starten.
Das Tool führt eine DNS-Abfrage für die TXT-Einträge Ihrer Domain durch. Anschließend analysiert es diese Einträge, um festzustellen, ob einer mit der SPF-Eintragskennung v=spf1 beginnt. Die meisten Prüftools geben explizit an, ob mehrere SPF-Einträge für Ihre Domain gefunden wurden. Beispielsweise könnte ein Tool eine Meldung wie „Mehrere SPF-Einträge gefunden“ anzeigen oder jeden gefundenen SPF-Eintrag einzeln auflisten.
DNS-Einträge manuell prüfen
Wenn Sie über die DNS-Verwaltungsplattform Ihres Domain-Registrars oder Hosting-Anbieters Zugriff auf Ihre DNS-Einstellungen haben, können Sie die mit Ihrer Domain verknüpften TXT-Einträge identifizieren. Suchen Sie nach Einträgen, die mit „v=spf1“ beginnen. Finden Sie mehrere solcher Einträge, bedeutet dies, dass Ihre Domain Duplikate enthält. Sie können auch überprüfen, ob mehrere Einträge aufgrund unterschiedlicher aktiver E-Mail-Dienstleister oder veralteter Konfigurationen vorhanden sind. Dies hilft Ihnen festzustellen, welche Einträge entfernt und welche zu einem einzigen gültigen SPF-Eintrag zusammengeführt werden müssen.
Verwenden Sie Befehlszeilentools
Wenn Sie technisch versiert sind, können Sie eine einfache DNS-Abfrage über das Terminal oder die Eingabeaufforderung ausführen. Verwenden Sie dazu dig (unter Linux und macOS) und nslookup (unter Windows).
- Zum Graben: dig TXT deinedomain.com
- Für nslookup: nslookup -type=TXT yourdomain.com
Nachdem Sie die Eingabeaufforderung ausgeführt haben, erhalten Sie eine Liste aller SPF-Einträge Ihrer Domain. Sollten mehrere SPF-Einträge angezeigt werden, bedeutet dies, dass Duplikate vorhanden sind, die entweder zusammengeführt oder entfernt werden müssen, um die Einhaltung der SPF-Standards und die Zustellung von E-Mails zu gewährleisten. Führen Sie regelmäßig SPF-Prüfungen durch, um die Konformität Ihrer SPF-Einträge mit RFC 7208 sicherzustellen. Überprüfen Sie außerdem immer die DNS-TXT-Einträge Ihrer Domain, bevor Sie einen neuen SPF-Eintrag hinzufügen. Stimmen Sie alle Teams oder E-Mail-Administratoren, die Ihre DNS-Einstellungen verwalten, ab, um doppelte Einträge zu vermeiden, und pflegen Sie eine übersichtliche Liste autorisierter Absender.
So kombinieren Sie Ihre SPF-Datensätze zu einem einzigen
Sie haben also bestätigt, dass Sie mehrere SPF-Einträge haben. Wie können Sie diese zu einem einzigen Eintrag zusammenführen?
Alle SPF-Einträge folgen derselben Grundstruktur: v=spf1 [Mechanismen] [Qualifikator]all. Ziel ist es, die autorisierten Sendemechanismen aus jedem Eintrag in einem gültigen SPF-Eintrag zu kombinieren und dabei die Syntaxkonformität zu wahren.
„Einschließen“-Mechanismen
Der „Include“-Mechanismus ermöglicht es Ihrem SPF-Eintrag, Drittanbieterdienste wie E-Mail-Marketing-Plattformen zu autorisieren, E-Mails in Ihrem Namen zu versenden. Wenn Sie beispielsweise Google Workspace für geschäftliche E-Mails und eine separate E-Mail-Marketing-Plattform für Kampagnen verwenden, könnten Sie anfänglich zwei SPF-Einträge haben:
- v=spf1 include:_spf.google.com
- v=spf1 include:_spf.emailservice.com ~all
Da man aber nicht mehrere SPF-Einträge haben oder einen TXT-Eintrag einfach in einen anderen kopieren kann, müssen sie zusammengeführt werden zu:
- v=spf1 include:_spf.google.com include:_spf.emailservice.com ~all
Beachten Sie, dass jede „include“-Anweisung zum Limit von 10 DNS-Abfragen beiträgt. Beschränken Sie daher die Anzahl der hinzuzufügenden „include“-Mechanismen.
„ip4“- und „ip6“-Mechanismen
Die „ip4“- und „ip6“-Mechanismen in SPF-Einträgen ermöglichen es Ihnen, bestimmte IP-Adressen oder -Bereiche zu autorisieren, die im Namen Ihrer Domain E-Mails versenden dürfen. Wenn Ihre Domain mehrere SPF-Einträge besitzt, kann jeder Eintrag eine oder mehrere andere IP-Adressen mithilfe von „ip4“ oder „ip6“ angeben.
- v=spf1 ip4:203.0.113.5 ~all
- v=spf1 ip4:198.51.100.8 ip6:2001:db8::2 ~all
Wenn Sie die Datensätze korrekt zusammenführen, sollte das Ergebnis wie folgt aussehen:
- v=spf1 ip4:203.0.113.5 ip4:198.51.100.8 ip6:2001:db8::2 ~all
Dieser SPF-Eintrag autorisiert:
- IPv4: 203.0.113.5
- IPv4: 198.51.100.8
- IPv6: 2001:db8::2
„a“- und „mx“-Mechanismen
Die „a“- und „mx“-Mechanismen in SPF-Einträgen ermöglichen es E-Mail-Servern, Absender anhand von domänenbezogenen Konfigurationen zu authentifizieren.
- Der „a“-Mechanismus weist Mailserver an, den IP-Adressen zu vertrauen, die dem A-Eintrag (IPv4) der Domain zugeordnet sind.
- Der „mx“-Mechanismus autorisiert die in den MX-Einträgen der Domain angegebenen E-Mail-Server, in Ihrem Namen E-Mails zu versenden.
Hier ist ein Beispiel für einen zusammengeführten „a“- und „mx“-Datensatz: v=spf1 a mx ip4:192.168.1.1 include:_spf.example.com -all
Die beiden Einträge erscheinen nur einmal am Anfang des Eintrags. Stellen Sie sicher, dass der „a“-Mechanismus mit der IP-Adresse Ihrer aktuellen Domain übereinstimmt. Wenn die MX-Einträge Ihrer Domain nur eingehende E-Mails verarbeiten (Empfang, aber kein Versand), müssen Sie „mx“ nicht angeben. Sie können einfach „include“-Anweisungen verwenden, die die autorisierten Absenderdomains auflisten.
SPF-Datensatzimplementierung
Sobald Sie mehrere SPF-Einträge erfolgreich zu einem gültigen Eintrag zusammengeführt haben, besteht der nächste Schritt darin, diesen ordnungsgemäß in den DNS-Einstellungen Ihrer Domain zu implementieren.
- Melden Sie sich bei Ihrem DNS-Anbieter an (GoDaddy, Cloudflare, DreamHost, Namecheap usw.).
- Navigieren Sie zum Abschnitt „DNS-Verwaltung“ und filtern Sie die Anzeige so, dass nur TXT-Einträge angezeigt werden.
- Identifizieren Sie alle TXT-Einträge, die mit v=spf1 beginnen.
- Löschen Sie alle vorhandenen v=spf1 TXT-Einträge
- Erstellen Sie einen neuen TXT-Eintrag, der den vollständig zusammengeführten SPF-Eintrag enthält.
- Speichern Sie den Eintrag und warten Sie auf die DNS-Propagation.
- Überprüfen Sie die Korrektur, indem Sie mit einem der Online-Tools erneut einen SPF-Check durchführen.
SPF-Aufzeichnungsgrenzen, die Sie einhalten müssen
Für jeden SPF-Eintrag gelten zwei feste Grenzwerte. Wird einer davon überschritten, kann der zusammengeführte SPF-Eintrag genauso fehlschlagen wie bei mehreren SPF-Einträgen.
DNS-Lookup-Limits einhalten: SPF-Einträge sind auf 10 DNS-Abfragen beschränkt. Jeder Include-, A-, MX-, Exists- oder Redirect-Mechanismus, der eine DNS-Abfrage durchführt, zählt zu diesem Limit. Wird dieses überschritten, gibt die SPF-Validierung einen SPF PermError zurück. Entfernen Sie nicht benötigte Dienste, beschränken Sie unnötige Include-Mechanismen und testen Sie Ihren Eintrag mit Tools wie MXToolbox oder Kittermans SPF-Validator. SPF Flattening ist eine weitere Option, vorausgesetzt, die IP-Adressliste ist aktuell.
Beachten Sie die Zeichenbeschränkungen in SPF-Einträgen: Jeder SPF-Eintrag ist auf 255 Zeichen begrenzt. Längere SPF-Einträge können in mehrere in Anführungszeichen gesetzte Zeichenketten aufgeteilt werden, die DNS bei der Namensauflösung automatisch zusammenführt. Um Kompatibilitätsprobleme zu vermeiden, sollte der Eintrag jedoch so kurz wie möglich gehalten werden, indem redundante Mechanismen und nicht verwendete Dienste entfernt werden.
Ein einziger, korrekter SPF-Eintrag schützt jede E-Mail, die Sie senden
Mehrere SPF-Einträge beeinträchtigen die Zustellbarkeit Ihrer E-Mails und Ihre Absenderreputation. Einige Einträge können entfernt werden, wenn sie unnötig, redundant oder veraltet sind. Andere sind jedoch unerlässlich und sollten in einem einzigen Eintrag zusammengeführt werden. Um die RFC-7208-Konformität Ihres zusammengeführten SPF-Eintrags zu gewährleisten, achten Sie darauf, dass die Beschränkungen für DNS-Abfragen und Zeichenketten eingehalten werden. Führen Sie außerdem regelmäßig SPF-Prüfungen durch und stimmen Sie alle Teams, die Ihre DNS-Einstellungen verwalten, ab, um doppelte Einträge zu vermeiden.
Ein korrekt konfigurierter SPF-Eintrag schützt zwar Ihre Absenderdomain, kann aber eine Mailingliste mit ungültigen oder inaktiven E-Mail-Adressen nicht reparieren. Um die besten Chancen auf Zustellung zu gewährleisten, kombinieren Sie einen korrekt konfigurierten SPF-Eintrag mit einer sauberen und validierten E-Mail-Liste. Entprellung hilft dabei, ungültige und veraltete Kontakte zu identifizieren, bevor diese die Absprungrate erhöhen oder andere Auswirkungen haben. Absender Ruf.

