Zum Inhalt springen

SPF einrichten: E-Mail-Sicherheit für Unternehmen

·3 Min. Lesezeit

Landen deine E-Mails manchmal im Spam? Oder hast du Angst, dass jemand E-Mails in deinem Namen verschickt? SPF ist die Lösung – und die Einrichtung dauert nur wenige Minuten.

Was ist SPF?

SPF steht für Sender Policy Framework. Es ist ein DNS-Eintrag, der festlegt, welche Server E-Mails für deine Domain versenden dürfen.

Wenn jemand eine E-Mail von deiner Domain erhält, prüft der empfangende Server:

  1. Welche Server sind laut SPF-Eintrag erlaubt?
  2. Kommt die E-Mail von einem dieser Server?
  3. Falls nein → Spam-Verdacht oder Ablehnung

Warum SPF wichtig ist

1. Schutz vor Spoofing

Ohne SPF kann theoretisch jeder E-Mails mit deiner Absenderadresse verschicken – für Phishing-Angriffe oder Betrug.

2. Bessere Zustellbarkeit

E-Mails von Domains mit korrektem SPF landen seltener im Spam-Ordner.

3. Vertrauen bei Empfängern

Viele E-Mail-Provider zeigen an, ob SPF verifiziert wurde.

Hast du bereits SPF eingerichtet?

Prüfe deinen aktuellen Status:

  1. Öffne mxtoolbox.com/spf.aspx
  2. Gib deine Domain ein
  3. Ergebnis:
    • Grün: SPF ist konfiguriert
    • Rot/Gelb: Handlungsbedarf

SPF einrichten: Schritt für Schritt

1. Sende-Server identifizieren

Welche Server verschicken E-Mails für deine Domain?

  • Dein Webserver (Website-Formulare)
  • Dein E-Mail-Provider (Gmail, Outlook, etc.)
  • Marketing-Tools (Mailchimp, Newsletter)

2. SPF-Record erstellen

Ein SPF-Record ist ein TXT-Eintrag in deinem DNS. Die Grundstruktur:

v=spf1 [Mechanismen] [Qualifier]

Beispiele:

Nur der eigene Mailserver:

v=spf1 mx -all

Eigener Server + Google Workspace:

v=spf1 mx include:_spf.google.com -all

Mit Mailchimp:

v=spf1 mx include:servers.mcsv.net -all

3. DNS-Eintrag anlegen

  1. Logge dich bei deinem Domain-Provider ein
  2. Gehe zu den DNS-Einstellungen
  3. Erstelle einen neuen TXT-Record:
    • Name/Host: @ oder leer
    • Typ: TXT
    • Wert: Dein SPF-Record
  4. Speichern und warten (bis zu 24 Stunden)

SPF-Syntax erklärt

ElementBedeutung
v=spf1SPF Version 1 (Pflicht)
aDer A-Record der Domain darf senden
mxDie Mailserver der Domain dürfen senden
include:domain.comSPF von domain.com einbeziehen
ip4:1.2.3.4Diese IP-Adresse darf senden
-allAlle anderen ablehnen (streng)
~allAlle anderen als verdächtig markieren (soft)

Typische SPF-Records

Nur eigener Server:

v=spf1 a mx -all

Mit Google Workspace:

v=spf1 include:_spf.google.com -all

Mit Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Komplexes Setup:

v=spf1 mx include:_spf.google.com include:servers.mcsv.net -all

Häufige Fehler

  • Mehrere SPF-Records: Es darf nur einen geben!
  • Zu viele Lookups: Maximal 10 DNS-Lookups erlaubt
  • +all verwenden: Das erlaubt jedem das Senden – niemals nutzen!

Nach der Einrichtung

  1. Testen: SPF-Check erneut durchführen
  2. Monitoring: E-Mail-Zustellung beobachten
  3. DKIM und DMARC: Siehe nächster Abschnitt, das ist inzwischen keine Kür mehr

SPF allein reicht heute nicht mehr

Als dieser Artikel entstand, war SPF eine gute Idee. Inzwischen ist die Authentifizierung Zutrittsbedingung bei den großen Freemail-Anbietern.

AnbieterGilt fürAnforderungSeit
GmailAlle Absender an Gmail-KontenSPF oder DKIM01.02.2024
GmailÜber 5.000 Mails/Tag an GmailSPF und DKIM plus DMARC-Record01.02.2024
Yahoo und AOLNormale AbsenderSPF oder DKIMFebruar 2024
Yahoo und AOLBulk- und Marketing-VersandSPF und DKIM plus DMARCFebruar 2024
Outlook.com, Hotmail, LiveHigh-Volume-SenderSPF und DKIM müssen bestehen, DMARC muss bestehen05.05.2025

Wichtig ist dabei das DMARC-Alignment: Die Domain im sichtbaren From:-Header muss zu der Domain passen, die per SPF oder DKIM authentifiziert wurde. Ein vorhandener DMARC-Record allein genügt nicht.

Für Gmail und Yahoo reicht bei den Bulk-Regeln eine Policy mit p=none. p=quarantine oder p=reject sind dort derzeit nicht zwingend.

Ein praxistauglicher Einstiegs-Record

_dmarc.example.de TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.de; adkim=r; aspf=r"

Danach die DMARC-Reports auswerten, alle legitimen Versandquellen korrekt signieren oder autorisieren (Microsoft 365, Newsletter-Tool, Shop, CRM, Ticketsystem, Rechnungssoftware) und erst dann schrittweise auf p=quarantine und später p=reject hochziehen. Wer sofort auf reject geht, sperrt zuverlässig die eigene Buchhaltung aus.

Was sonst noch dazugehört

  • Spam- und Beschwerderate unter 0,3 Prozent halten (Gmail und Yahoo)
  • Funktionierender One-Click-Unsubscribe über List-Unsubscribe bei Marketing-Mails, Yahoo verlangt zusätzlich einen sichtbaren Abmeldelink und Bearbeitung binnen zwei Tagen
  • Gültiger Forward- und Reverse-DNS-Eintrag, TLS beim SMTP-Transport, RFC-konforme Nachrichten

Auch wenn du deutlich unter den Massenversender-Schwellen liegst: Richte pro aktiv genutzter Versanddomain SPF, DKIM und DMARC ein. Formal ist DMARC für kleine Absender nicht überall Pflicht, operativ ist es der Standard gegen Spoofing und Fehlklassifizierung.

Fazit

SPF einzurichten dauert 10 Minuten und schützt deine Domain vor Missbrauch. Es ist aber nur noch der erste von drei Schritten. Erst SPF, DKIM und DMARC zusammen sorgen dafür, dass deine E-Mails bei Gmail, Yahoo und Outlook zuverlässig ankommen.


Du brauchst Hilfe bei der E-Mail-Konfiguration? Kontaktiere mich – ich richte SPF, DKIM und DMARC für dich ein.