Was ein SPF-Eintrag macht
Beim Versand einer E-Mail nennt der sendende Server eine Absenderadresse für die Zustellung, den Envelope-Absender (im SMTP-Dialog MAIL FROM, in der zugestellten Nachricht als Return-Path sichtbar). Der empfangende Server schlägt den SPF-Eintrag der Domain dieser Adresse nach und prüft, ob die IP-Adresse des einliefernden Servers darin vorkommt. Das Verfahren heißt Sender Policy Framework und ist in RFC 7208 festgelegt.
Das Ergebnis ist einer von sieben Werten (RFC 7208, Abschnitt 8):
| Ergebnis | Bedeutung |
|---|---|
pass | Der Server darf für die Domain senden. |
fail | Der Server darf ausdrücklich nicht senden (-all). |
softfail | Der Server darf wahrscheinlich nicht senden (~all). Empfänger sollen die E-Mail nicht allein deshalb ablehnen. |
neutral | Die Domain macht keine Aussage (?all). Wird behandelt wie none. |
none | Die Domain hat keinen SPF-Eintrag. |
temperror | Vorübergehender DNS-Fehler, ein späterer Versuch kann gelingen. |
permerror | Der Eintrag ist fehlerhaft und muss im DNS korrigiert werden. |
Wichtig: SPF prüft den Envelope-Absender, nicht die From-Adresse, die Ihre Empfänger im Postfach sehen. Ob beide zusammenpassen, prüft erst DMARC. Deshalb gehört zu einem SPF-Eintrag immer auch ein DMARC-Eintrag, den Sie mit dem DMARC-Generator erstellen.
Aufbau eines SPF-Eintrags
Ein SPF-Eintrag ist ein TXT-Eintrag direkt auf der Domain. Der früher vorgesehene eigene DNS-Typ „SPF“ wird nicht mehr verwendet: RFC 7208 verlangt TXT. Der Eintrag beginnt immer mit v=spf1, danach folgen Mechanismen, die der Empfänger von links nach rechts prüft. Der erste Treffer entscheidet.
v=spf1 ip4:203.0.113.10 include:_spf-eu.ionos.com include:spf.crsend.com ~all
Gelesen heißt das: Der Server 203.0.113.10 darf senden, ebenso alle Server, die IONOS und CleverReach in ihren eigenen SPF-Einträgen nennen. Für alle anderen Server gilt Softfail.
| Mechanismus | Bedeutung | DNS-Abfragen |
|---|---|---|
ip4: / ip6: | Eine IP-Adresse oder ein Bereich, etwa ip4:198.51.100.0/24 | 0 |
a | Die IP-Adressen aus dem A- bzw. AAAA-Eintrag der Domain | 1 |
mx | Die Server aus den MX-Einträgen der Domain | 1 |
include: | Der SPF-Eintrag einer anderen Domain, meist eines Dienstleisters | 1 plus dessen Abfragen |
exists: | Trifft zu, wenn für einen (meist per Makro gebildeten) Namen ein A-Eintrag existiert. Selten. | 1 |
ptr | Reverse-DNS-Prüfung. Laut RFC 7208 soll sie nicht mehr veröffentlicht werden. | 1 |
all | Trifft immer zu und steht deshalb am Ende | 0 |
redirect= | Modifier: Übergibt die Prüfung an den Eintrag einer anderen Domain | 1 |
Vor jedem Mechanismus kann ein Qualifier stehen: + (pass, der Standard, wenn nichts davorsteht), - (fail), ~ (softfail) und ? (neutral). In der Praxis steht ein Qualifier fast nur vor all.
SPF-Eintrag-Beispiele
Die Include-Werte stammen aus der Dokumentation des jeweiligen Anbieters (Stand: 9. Oktober 2026):
| Wer sendet für die Domain | SPF-Eintrag |
|---|---|
| Nur Microsoft 365 | v=spf1 include: |
| Nur Google Workspace | v=spf1 include: |
| IONOS-Postfächer, DNS bei einem anderen Anbieter | v=spf1 include: |
| ALL-INKL (Beispiel aus der ALL-INKL-Anleitung) | v=spf1 a mx include: |
| IONOS-Postfächer und CleverReach | v=spf1 include: |
| STRATO-Mail und CleverReach | v=spf1 include: |
| Domain, die keine E-Mails sendet | v=spf1 -all |
Quellen: Microsoft, Google, IONOS, ALL-INKL, CleverReach, STRATO.
Die STRATO-Zeile endet bewusst ohne all: STRATO nennt für STRATO-Mail den Wert v=spf1 redirect=_spf.strato.com, und ein redirect wird ignoriert, sobald der Eintrag ein all enthält (RFC 7208, Abschnitt 6.1). Weitere Dienste stehen davor; der Redirect greift nur, wenn keiner von ihnen passt.
SPF-Eintrag bei STRATO, IONOS und ALL-INKL einrichten
Bei allen drei Hostern gilt: Gibt es schon einen TXT-Eintrag, der mit v=spf1 beginnt, ändern Sie diesen, statt einen zweiten anzulegen. Die Schritte stammen aus den Hilfeseiten der Anbieter (geprüft am 9. Oktober 2026).
STRATO: SPF-Eintrag setzen
- Im STRATO Kunden-Login Domains → Domainverwaltung öffnen und auf das Zahnrad neben der Domain klicken.
- Den Reiter DNS wählen und die TXT- und CNAME-Records verwalten.
- Eine vordefinierte SPF-Regel wählen (Standard STRATO Mailserver, Fail oder Softfail) oder eine eigene TXT-Regel anlegen. Für eine eigene Regel tragen Sie den Wert ein; das Feld Präfix ergänzt STRATO automatisch um den Domainnamen.
STRATO empfiehlt Fail, wenn Sie einen anderen Mailserver mit eigenem MX-Eintrag nutzen, und beschreibt Softfail als Einstellung meist für Testzwecke. Für Kunden, die eigene Nameserver betreiben und trotzdem STRATO-Mail nutzen, nennt STRATO den Wert v=spf1 redirect=_spf.strato.com (STRATO-FAQ zu DNS-Einträgen). Senden Sie zusätzlich über einen Dienst wie CleverReach, brauchen Sie eine eigene TXT-Regel, etwa wie in der Beispieltabelle oben.
IONOS: SPF-Eintrag setzen
Liegt das DNS Ihrer Domain bei IONOS, ist IONOS SPF laut IONOS standardmäßig aktiv. Gibt es bereits einen SPF-Eintrag für einen anderen E-Mail-Dienst, ergänzt IONOS ihn automatisch. Fehlt der Eintrag:
- Im IONOS-Konto Menü → Domain & SSL öffnen.
- Neben der Domain das Aktionsmenü (drei Punkte) öffnen und DNS wählen.
- Record hinzufügen anklicken und IONOS SPF (TXT) wählen, nicht den einfachen SPF-Typ.
- Speichern. Bis die Änderung weltweit wirkt, können laut IONOS bis zu 48 Stunden vergehen.
Verwaltet ein anderer Anbieter das DNS, legen Sie dort einen TXT-Eintrag mit v=spf1 include:_spf-eu.ionos.com ~all an (IONOS-Hilfe). Für einen eigenen TXT-Eintrag bei IONOS gilt im Feld Hostname @ für die Hauptdomain (IONOS: TXT-Records).
ALL-INKL: SPF-Eintrag setzen
- Im KAS (technische Verwaltung) Tools → DNS-Einstellungen öffnen und die Domain bearbeiten.
- Einen vorhandenen SPF-Eintrag bearbeiten oder einen neuen DNS-Eintrag anlegen.
- Name leer lassen, Typ „TXT (SPF)“ wählen, Prio auf 0 lassen und unter Data den Wert eintragen, zum Beispiel
v=spf1 a mx include:spf.kasserver.com ~all. - Speichern.
Meldet der KAS, dass die DNS-Einstellungen in Ihrem Tarif nicht möglich sind, verweist ALL-INKL auf Zone zurücksetzen. Das setzt die DNS-Einstellungen der Domain auf den Standard zurück und kann zusätzliche Einträge entfernen (ALL-INKL-Anleitung).
CleverReach: SPF-Eintrag ergänzen
CleverReach bittet darum, include:spf.crsend.com in den SPF-Eintrag aufzunehmen. Für einen neuen Eintrag nennt CleverReach v=spf1 a mx include:spf.crsend.com ~all; vorhandene Einträge sollen Sie nicht überschreiben, sondern ergänzen. Die Umstellung kann laut CleverReach bis zu 24 Stunden dauern (CleverReach-Hilfe). Der SPF-Eintrag gehört auf die Domain Ihrer Absenderadresse; den CNAME für CleverReach legen Sie auf einer Subdomain an, weil SPF und CNAME nie auf demselben Namen stehen können (CleverReach-Hilfe zu CNAME und SPF).
Häufige Fehler im SPF-Eintrag
- Zwei SPF-Einträge. Eine Domain darf nur einen haben. Mit zwei Einträgen endet jede Prüfung mit
permerror(RFC 7208, Abschnitt 3.2). Typisch ist das, wenn ein zweiter Dienst eingerichtet und dessen Beispiel einfach zusätzlich angelegt wird. - Mehr als 10 DNS-Abfragen.
include,a,mx,ptr,existsundredirectkosten je eine Abfrage, dazu kommen die Abfragen in jedem eingebundenen Eintrag. Ab der elften endet die Prüfung mitpermerror(RFC 7208, Abschnitt 4.6.4). Entfernen Sie Dienste, die Sie nicht mehr nutzen. - Ein Include ohne SPF-Eintrag. Verweist
include:auf eine Domain ohne SPF-Eintrag, etwa wegen eines Tippfehlers, ist das Ergebnis ebenfallspermerror. Außerdem sollen Empfänger laut RFC nach mehr als zwei Abfragen, die nichts finden, abbrechen. +allam Ende. Damit besteht jeder Server im Internet die Prüfung für Ihre Domain.- Zu lange Einträge. Eine Zeichenkette in einem TXT-Eintrag ist höchstens 255 Zeichen lang. Längere Einträge werden in mehrere Zeichenketten geteilt, die Empfänger ohne Leerzeichen zusammensetzen. Die meisten DNS-Oberflächen erledigen das selbst. Die ganze DNS-Antwort sollte laut RFC 7208 unter 512 Byte bleiben.
- Subdomain vergessen. Der Eintrag auf
example.comgilt nicht fürnews.example.com. Jede Subdomain, die E-Mails sendet, braucht einen eigenen.
SPF-Eintrag erstellen und prüfen
Den passenden Eintrag müssen Sie nicht von Hand schreiben: Mit dem SPF-Generator können Sie einen SPF-Eintrag erstellen, mit Vorlagen für IONOS, ALL-INKL, CleverReach, Microsoft 365 und Google Workspace. Er lädt auf Wunsch Ihren aktuellen Eintrag und zählt die DNS-Abfragen live.
Nach dem Speichern prüfen Sie hier, was Empfänger sehen. Wie schnell eine Änderung sichtbar wird, hängt vom Anbieter ab: IONOS nennt bis zu 48 Stunden, CleverReach bis zu 24 Stunden.
Live-DNS-Abfrage über DNS-over-HTTPS. Sie können auch eine E-Mail-Adresse einfügen.
Der SPF-Checker zeigt dasselbe mit dem vollständigen Include-Baum. Danach folgen DKIM und DMARC: Prüfen Sie die Signatur mit dem DKIM-Checker, die Richtlinie mit dem DMARC-Checker, und senden Sie eine Testnachricht an den E-Mail-Spam-Checker, der SPF, DKIM und DMARC einer echten Nachricht zusammen auswertet. Welche Regeln Gmail und Yahoo für Absender aufstellen, steht in unserem Überblick zu den Absender-Anforderungen von Gmail und Yahoo.