Ein SPF-Record (Sender Policy Framework) legt fest, welche Mailserver berechtigt sind, E-Mails für Ihre Domain zu versenden. Empfangende Mailserver können dadurch prüfen, ob eine E-Mail über einen autorisierten Server versendet wurde.
SPF ist ein wichtiger Bestandteil der E-Mail-Authentifizierung und hilft dabei, den Missbrauch der eigenen Domain als Absender zu erschweren. Gleichzeitig kann ein korrekt eingerichteter SPF-Record die zuverlässige Zustellung Ihrer E-Mails unterstützen.
Hinweis für TCRserver-Kunden:
Für Domains, die unsere E-Mail-Server verwenden, richten wir standardmäßig automatisch einen passenden SPF-Record ein. In diesem Fall müssen Sie normalerweise keine Änderungen am SPF-Record vornehmen.
Wann muss ich den SPF-Record selbst ändern?
Eine manuelle Anpassung ist erforderlich, wenn E-Mails Ihrer Domain nicht oder nicht ausschließlich über die Mailserver von TCRserver versendet werden.
Das betrifft beispielsweise externe E-Mail-Dienste wie:
- Microsoft 365 / Exchange Online
- Newsletter-Dienste
- externe Helpdesk- oder Ticketsysteme
- andere externe Mailserver oder Versanddienste
Der jeweilige Anbieter gibt normalerweise vor, welcher SPF-Eintrag für seinen Dienst benötigt wird.
Wichtig: Für eine Domain darf nur ein SPF-Record vorhanden sein. Wenn mehrere Dienste E-Mails für dieselbe Domain versenden, müssen deren SPF-Angaben in einem gemeinsamen SPF-Record zusammengeführt werden.
Standard-SPF bei TCRserver
Für Domains, die über unsere Infrastruktur E-Mails versenden, verwenden wir standardmäßig folgenden SPF-Record:
v=spf1 a mx include:_spf.tcrserver.de ~all
Der Eintrag erlaubt den im SPF von TCRserver hinterlegten Mailservern sowie den über a und mx ermittelten Systemen den Versand für die Domain.
Beispiel: Externer E-Mail-Dienst
Wenn Sie beispielsweise Microsoft 365 bzw. Exchange Online für den E-Mail-Versand Ihrer Domain verwenden, muss der SPF-Record entsprechend den Vorgaben von Microsoft angepasst werden.
Der automatisch von TCRserver gesetzte SPF-Record ist in diesem Fall nicht automatisch für den externen Anbieter gültig.
Übernehmen Sie deshalb den vom jeweiligen E-Mail-Anbieter vorgegebenen SPF-Eintrag in die DNS-Konfiguration Ihrer Domain.
Verwenden Sie mehrere Versanddienste gleichzeitig, dürfen Sie nicht für jeden Anbieter einen eigenen SPF-TXT-Record anlegen. Die benötigten Mechanismen müssen stattdessen zu einem gemeinsamen SPF-Record kombiniert werden.
Aufbau eines SPF-Records
Ein SPF-Record wird als TXT-Record im DNS der Domain gespeichert und beginnt immer mit:
v=spf1
Danach folgen die Systeme bzw. Mechanismen, die zum Versand von E-Mails berechtigt werden.
Ein einfaches Beispiel:
v=spf1 a mx ~all
Ein SPF-Record mit Einbindung der TCRserver-Mailserver sieht beispielsweise so aus:
v=spf1 a mx include:_spf.tcrserver.de ~all
Häufig verwendete SPF-Mechanismen
| Mechanismus | Bedeutung |
|---|---|
a | Erlaubt den Versand über die IP-Adressen, auf die der A- bzw. AAAA-Record der Domain verweist. |
mx | Erlaubt den Versand über die im MX-Record der Domain hinterlegten Mailserver. |
ip4 | Autorisiert eine bestimmte IPv4-Adresse oder ein IPv4-Netz. |
ip6 | Autorisiert eine bestimmte IPv6-Adresse oder ein IPv6-Netz. |
include | Bindet die SPF-Regeln eines anderen Anbieters ein, beispielsweise eines Mail- oder Newsletter-Dienstes. |
Was bedeuten ~all, -all und ?all?
Am Ende eines SPF-Records steht normalerweise eine Regel, die bestimmt, wie mit nicht autorisierten Absendern umgegangen werden soll.
| Eintrag | Bedeutung |
|---|---|
-all | Fail: Nicht zuvor autorisierte Server sind nicht zum Versand berechtigt. |
~all | SoftFail: Nicht autorisierte Server sollen als verdächtig behandelt werden. |
?all | Neutral: Für nicht erfasste Server wird keine eindeutige Aussage getroffen. |
+all | Pass: Jeder Server darf E-Mails für die Domain versenden. Diese Einstellung sollte nicht verwendet werden. |
TCRserver verwendet standardmäßig ~all.
Warum ist ein korrekter SPF-Record wichtig?
Ohne SPF kann grundsätzlich auch ein fremder Mailserver versuchen, Ihre Domain als Absender zu verwenden. SPF ermöglicht es dem empfangenden Mailserver zu überprüfen, ob der verwendete Versandserver laut DNS-Konfiguration dazu berechtigt ist.
SPF allein verhindert allerdings nicht jede Form von Absenderfälschung und ist auch kein Spamfilter. Für eine möglichst zuverlässige E-Mail-Authentifizierung wird SPF üblicherweise zusammen mit DKIM und DMARC eingesetzt.
SPF-Record bei TCRserver ändern
Wenn Sie ausschließlich die E-Mail-Server von TCRserver verwenden, ist normalerweise keine manuelle Konfiguration erforderlich.
Nutzen Sie dagegen Microsoft 365, Exchange Online oder einen anderen externen E-Mail-Dienst, prüfen Sie die SPF-Vorgaben des jeweiligen Anbieters und passen Sie den DNS-Eintrag Ihrer Domain entsprechend an.
Achten Sie insbesondere darauf, dass anschließend nur ein gültiger SPF-Record pro Domain vorhanden ist.