SPF einrichten: E-Mail-Sicherheit für Unternehmen
Landen deine E-Mails manchmal im Spam? Oder hast du Angst, dass jemand E-Mails in deinem Namen verschickt? SPF ist die Lösung – und die Einrichtung dauert nur wenige Minuten.
Was ist SPF?
SPF steht für Sender Policy Framework. Es ist ein DNS-Eintrag, der festlegt, welche Server E-Mails für deine Domain versenden dürfen.
Wenn jemand eine E-Mail von deiner Domain erhält, prüft der empfangende Server:
- Welche Server sind laut SPF-Eintrag erlaubt?
- Kommt die E-Mail von einem dieser Server?
- Falls nein → Spam-Verdacht oder Ablehnung
Warum SPF wichtig ist
1. Schutz vor Spoofing
Ohne SPF kann theoretisch jeder E-Mails mit deiner Absenderadresse verschicken – für Phishing-Angriffe oder Betrug.
2. Bessere Zustellbarkeit
E-Mails von Domains mit korrektem SPF landen seltener im Spam-Ordner.
3. Vertrauen bei Empfängern
Viele E-Mail-Provider zeigen an, ob SPF verifiziert wurde.
Hast du bereits SPF eingerichtet?
Prüfe deinen aktuellen Status:
- Öffne mxtoolbox.com/spf.aspx
- Gib deine Domain ein
- Ergebnis:
- Grün: SPF ist konfiguriert
- Rot/Gelb: Handlungsbedarf
SPF einrichten: Schritt für Schritt
1. Sende-Server identifizieren
Welche Server verschicken E-Mails für deine Domain?
- Dein Webserver (Website-Formulare)
- Dein E-Mail-Provider (Gmail, Outlook, etc.)
- Marketing-Tools (Mailchimp, Newsletter)
2. SPF-Record erstellen
Ein SPF-Record ist ein TXT-Eintrag in deinem DNS. Die Grundstruktur:
v=spf1 [Mechanismen] [Qualifier]Beispiele:
Nur der eigene Mailserver:
v=spf1 mx -allEigener Server + Google Workspace:
v=spf1 mx include:_spf.google.com -allMit Mailchimp:
v=spf1 mx include:servers.mcsv.net -all3. DNS-Eintrag anlegen
- Logge dich bei deinem Domain-Provider ein
- Gehe zu den DNS-Einstellungen
- Erstelle einen neuen TXT-Record:
- Name/Host: @ oder leer
- Typ: TXT
- Wert: Dein SPF-Record
- Speichern und warten (bis zu 24 Stunden)
SPF-Syntax erklärt
| Element | Bedeutung |
|---|---|
v=spf1 | SPF Version 1 (Pflicht) |
a | Der A-Record der Domain darf senden |
mx | Die Mailserver der Domain dürfen senden |
include:domain.com | SPF von domain.com einbeziehen |
ip4:1.2.3.4 | Diese IP-Adresse darf senden |
-all | Alle anderen ablehnen (streng) |
~all | Alle anderen als verdächtig markieren (soft) |
Typische SPF-Records
Nur eigener Server:
v=spf1 a mx -allMit Google Workspace:
v=spf1 include:_spf.google.com -allMit Microsoft 365:
v=spf1 include:spf.protection.outlook.com -allKomplexes Setup:
v=spf1 mx include:_spf.google.com include:servers.mcsv.net -allHäufige Fehler
- Mehrere SPF-Records: Es darf nur einen geben!
- Zu viele Lookups: Maximal 10 DNS-Lookups erlaubt
+allverwenden: Das erlaubt jedem das Senden – niemals nutzen!
Nach der Einrichtung
- Testen: SPF-Check erneut durchführen
- Monitoring: E-Mail-Zustellung beobachten
- DKIM und DMARC: Siehe nächster Abschnitt, das ist inzwischen keine Kür mehr
SPF allein reicht heute nicht mehr
Als dieser Artikel entstand, war SPF eine gute Idee. Inzwischen ist die Authentifizierung Zutrittsbedingung bei den großen Freemail-Anbietern.
| Anbieter | Gilt für | Anforderung | Seit |
|---|---|---|---|
| Gmail | Alle Absender an Gmail-Konten | SPF oder DKIM | 01.02.2024 |
| Gmail | Über 5.000 Mails/Tag an Gmail | SPF und DKIM plus DMARC-Record | 01.02.2024 |
| Yahoo und AOL | Normale Absender | SPF oder DKIM | Februar 2024 |
| Yahoo und AOL | Bulk- und Marketing-Versand | SPF und DKIM plus DMARC | Februar 2024 |
| Outlook.com, Hotmail, Live | High-Volume-Sender | SPF und DKIM müssen bestehen, DMARC muss bestehen | 05.05.2025 |
Wichtig ist dabei das DMARC-Alignment: Die Domain im sichtbaren From:-Header muss zu der Domain passen, die per SPF oder DKIM authentifiziert wurde. Ein vorhandener DMARC-Record allein genügt nicht.
Für Gmail und Yahoo reicht bei den Bulk-Regeln eine Policy mit p=none. p=quarantine oder p=reject sind dort derzeit nicht zwingend.
Ein praxistauglicher Einstiegs-Record
_dmarc.example.de TXT "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.de; adkim=r; aspf=r"Danach die DMARC-Reports auswerten, alle legitimen Versandquellen korrekt signieren oder autorisieren (Microsoft 365, Newsletter-Tool, Shop, CRM, Ticketsystem, Rechnungssoftware) und erst dann schrittweise auf p=quarantine und später p=reject hochziehen. Wer sofort auf reject geht, sperrt zuverlässig die eigene Buchhaltung aus.
Was sonst noch dazugehört
- Spam- und Beschwerderate unter 0,3 Prozent halten (Gmail und Yahoo)
- Funktionierender One-Click-Unsubscribe über
List-Unsubscribebei Marketing-Mails, Yahoo verlangt zusätzlich einen sichtbaren Abmeldelink und Bearbeitung binnen zwei Tagen - Gültiger Forward- und Reverse-DNS-Eintrag, TLS beim SMTP-Transport, RFC-konforme Nachrichten
Auch wenn du deutlich unter den Massenversender-Schwellen liegst: Richte pro aktiv genutzter Versanddomain SPF, DKIM und DMARC ein. Formal ist DMARC für kleine Absender nicht überall Pflicht, operativ ist es der Standard gegen Spoofing und Fehlklassifizierung.
Fazit
SPF einzurichten dauert 10 Minuten und schützt deine Domain vor Missbrauch. Es ist aber nur noch der erste von drei Schritten. Erst SPF, DKIM und DMARC zusammen sorgen dafür, dass deine E-Mails bei Gmail, Yahoo und Outlook zuverlässig ankommen.
Du brauchst Hilfe bei der E-Mail-Konfiguration? Kontaktiere mich – ich richte SPF, DKIM und DMARC für dich ein.