E-Mail-Authentifizierung

Was ist ein SPF-Eintrag?

Ein SPF-Eintrag ist eine Zeile Text im DNS Ihrer Domain. Sie listet die Server, die E-Mails mit Ihrer Domain versenden dürfen. Hier lesen Sie, wie der Eintrag aufgebaut ist, wie Sie ihn bei deutschen Hostern setzen und welche Fehler SPF scheitern lassen.

Aktualisiert am 9. Oktober 2026 · 6 Min. Lesezeit

SPF-Eintrag v=spf1 include:_spf-eu.ionos.com include:spf.crsend.com ~all Teil für Teil erklärt, mit pass und softfail als Ergebnis

Was ein SPF-Eintrag macht

Beim Versand einer E-Mail nennt der sendende Server eine Absenderadresse für die Zustellung, den Envelope-Absender (im SMTP-Dialog MAIL FROM, in der zugestellten Nachricht als Return-Path sichtbar). Der empfangende Server schlägt den SPF-Eintrag der Domain dieser Adresse nach und prüft, ob die IP-Adresse des einliefernden Servers darin vorkommt. Das Verfahren heißt Sender Policy Framework und ist in RFC 7208 festgelegt.

Das Ergebnis ist einer von sieben Werten (RFC 7208, Abschnitt 8):

ErgebnisBedeutung
passDer Server darf für die Domain senden.
failDer Server darf ausdrücklich nicht senden (-all).
softfailDer Server darf wahrscheinlich nicht senden (~all). Empfänger sollen die E-Mail nicht allein deshalb ablehnen.
neutralDie Domain macht keine Aussage (?all). Wird behandelt wie none.
noneDie Domain hat keinen SPF-Eintrag.
temperrorVorübergehender DNS-Fehler, ein späterer Versuch kann gelingen.
permerrorDer Eintrag ist fehlerhaft und muss im DNS korrigiert werden.

Wichtig: SPF prüft den Envelope-Absender, nicht die From-Adresse, die Ihre Empfänger im Postfach sehen. Ob beide zusammenpassen, prüft erst DMARC. Deshalb gehört zu einem SPF-Eintrag immer auch ein DMARC-Eintrag, den Sie mit dem DMARC-Generator erstellen.

Aufbau eines SPF-Eintrags

Ein SPF-Eintrag ist ein TXT-Eintrag direkt auf der Domain. Der früher vorgesehene eigene DNS-Typ „SPF“ wird nicht mehr verwendet: RFC 7208 verlangt TXT. Der Eintrag beginnt immer mit v=spf1, danach folgen Mechanismen, die der Empfänger von links nach rechts prüft. Der erste Treffer entscheidet.

v=spf1 ip4:203.0.113.10 include:_spf-eu.ionos.com include:spf.crsend.com ~all

Gelesen heißt das: Der Server 203.0.113.10 darf senden, ebenso alle Server, die IONOS und CleverReach in ihren eigenen SPF-Einträgen nennen. Für alle anderen Server gilt Softfail.

MechanismusBedeutungDNS-Abfragen
ip4: / ip6:Eine IP-Adresse oder ein Bereich, etwa ip4:198.51.100.0/240
aDie IP-Adressen aus dem A- bzw. AAAA-Eintrag der Domain1
mxDie Server aus den MX-Einträgen der Domain1
include:Der SPF-Eintrag einer anderen Domain, meist eines Dienstleisters1 plus dessen Abfragen
exists:Trifft zu, wenn für einen (meist per Makro gebildeten) Namen ein A-Eintrag existiert. Selten.1
ptrReverse-DNS-Prüfung. Laut RFC 7208 soll sie nicht mehr veröffentlicht werden.1
allTrifft immer zu und steht deshalb am Ende0
redirect=Modifier: Übergibt die Prüfung an den Eintrag einer anderen Domain1

Vor jedem Mechanismus kann ein Qualifier stehen: + (pass, der Standard, wenn nichts davorsteht), - (fail), ~ (softfail) und ? (neutral). In der Praxis steht ein Qualifier fast nur vor all.

SPF-Eintrag-Beispiele

Die Include-Werte stammen aus der Dokumentation des jeweiligen Anbieters (Stand: 9. Oktober 2026):

Wer sendet für die DomainSPF-Eintrag
Nur Microsoft 365v=spf1 include:spf.protection.outlook.com -all
Nur Google Workspacev=spf1 include:_spf.google.com ~all
IONOS-Postfächer, DNS bei einem anderen Anbieterv=spf1 include:_spf-eu.ionos.com ~all
ALL-INKL (Beispiel aus der ALL-INKL-Anleitung)v=spf1 a mx include:spf.kasserver.com ~all
IONOS-Postfächer und CleverReachv=spf1 include:_spf-eu.ionos.com include:spf.crsend.com ~all
STRATO-Mail und CleverReachv=spf1 include:spf.crsend.com redirect=_spf.strato.com
Domain, die keine E-Mails sendetv=spf1 -all

Quellen: Microsoft, Google, IONOS, ALL-INKL, CleverReach, STRATO.

Die STRATO-Zeile endet bewusst ohne all: STRATO nennt für STRATO-Mail den Wert v=spf1 redirect=_spf.strato.com, und ein redirect wird ignoriert, sobald der Eintrag ein all enthält (RFC 7208, Abschnitt 6.1). Weitere Dienste stehen davor; der Redirect greift nur, wenn keiner von ihnen passt.

SPF-Eintrag bei STRATO, IONOS und ALL-INKL einrichten

Bei allen drei Hostern gilt: Gibt es schon einen TXT-Eintrag, der mit v=spf1 beginnt, ändern Sie diesen, statt einen zweiten anzulegen. Die Schritte stammen aus den Hilfeseiten der Anbieter (geprüft am 9. Oktober 2026).

STRATO: SPF-Eintrag setzen

  1. Im STRATO Kunden-Login Domains → Domainverwaltung öffnen und auf das Zahnrad neben der Domain klicken.
  2. Den Reiter DNS wählen und die TXT- und CNAME-Records verwalten.
  3. Eine vordefinierte SPF-Regel wählen (Standard STRATO Mailserver, Fail oder Softfail) oder eine eigene TXT-Regel anlegen. Für eine eigene Regel tragen Sie den Wert ein; das Feld Präfix ergänzt STRATO automatisch um den Domainnamen.

STRATO empfiehlt Fail, wenn Sie einen anderen Mailserver mit eigenem MX-Eintrag nutzen, und beschreibt Softfail als Einstellung meist für Testzwecke. Für Kunden, die eigene Nameserver betreiben und trotzdem STRATO-Mail nutzen, nennt STRATO den Wert v=spf1 redirect=_spf.strato.com (STRATO-FAQ zu DNS-Einträgen). Senden Sie zusätzlich über einen Dienst wie CleverReach, brauchen Sie eine eigene TXT-Regel, etwa wie in der Beispieltabelle oben.

IONOS: SPF-Eintrag setzen

Liegt das DNS Ihrer Domain bei IONOS, ist IONOS SPF laut IONOS standardmäßig aktiv. Gibt es bereits einen SPF-Eintrag für einen anderen E-Mail-Dienst, ergänzt IONOS ihn automatisch. Fehlt der Eintrag:

  1. Im IONOS-Konto Menü → Domain & SSL öffnen.
  2. Neben der Domain das Aktionsmenü (drei Punkte) öffnen und DNS wählen.
  3. Record hinzufügen anklicken und IONOS SPF (TXT) wählen, nicht den einfachen SPF-Typ.
  4. Speichern. Bis die Änderung weltweit wirkt, können laut IONOS bis zu 48 Stunden vergehen.

Verwaltet ein anderer Anbieter das DNS, legen Sie dort einen TXT-Eintrag mit v=spf1 include:_spf-eu.ionos.com ~all an (IONOS-Hilfe). Für einen eigenen TXT-Eintrag bei IONOS gilt im Feld Hostname @ für die Hauptdomain (IONOS: TXT-Records).

ALL-INKL: SPF-Eintrag setzen

  1. Im KAS (technische Verwaltung) Tools → DNS-Einstellungen öffnen und die Domain bearbeiten.
  2. Einen vorhandenen SPF-Eintrag bearbeiten oder einen neuen DNS-Eintrag anlegen.
  3. Name leer lassen, Typ „TXT (SPF)“ wählen, Prio auf 0 lassen und unter Data den Wert eintragen, zum Beispiel v=spf1 a mx include:spf.kasserver.com ~all.
  4. Speichern.

Meldet der KAS, dass die DNS-Einstellungen in Ihrem Tarif nicht möglich sind, verweist ALL-INKL auf Zone zurücksetzen. Das setzt die DNS-Einstellungen der Domain auf den Standard zurück und kann zusätzliche Einträge entfernen (ALL-INKL-Anleitung).

CleverReach: SPF-Eintrag ergänzen

CleverReach bittet darum, include:spf.crsend.com in den SPF-Eintrag aufzunehmen. Für einen neuen Eintrag nennt CleverReach v=spf1 a mx include:spf.crsend.com ~all; vorhandene Einträge sollen Sie nicht überschreiben, sondern ergänzen. Die Umstellung kann laut CleverReach bis zu 24 Stunden dauern (CleverReach-Hilfe). Der SPF-Eintrag gehört auf die Domain Ihrer Absenderadresse; den CNAME für CleverReach legen Sie auf einer Subdomain an, weil SPF und CNAME nie auf demselben Namen stehen können (CleverReach-Hilfe zu CNAME und SPF).

Häufige Fehler im SPF-Eintrag

SPF-Eintrag erstellen und prüfen

Den passenden Eintrag müssen Sie nicht von Hand schreiben: Mit dem SPF-Generator können Sie einen SPF-Eintrag erstellen, mit Vorlagen für IONOS, ALL-INKL, CleverReach, Microsoft 365 und Google Workspace. Er lädt auf Wunsch Ihren aktuellen Eintrag und zählt die DNS-Abfragen live.

Nach dem Speichern prüfen Sie hier, was Empfänger sehen. Wie schnell eine Änderung sichtbar wird, hängt vom Anbieter ab: IONOS nennt bis zu 48 Stunden, CleverReach bis zu 24 Stunden.

Live-DNS-Abfrage über DNS-over-HTTPS. Sie können auch eine E-Mail-Adresse einfügen.

Der SPF-Checker zeigt dasselbe mit dem vollständigen Include-Baum. Danach folgen DKIM und DMARC: Prüfen Sie die Signatur mit dem DKIM-Checker, die Richtlinie mit dem DMARC-Checker, und senden Sie eine Testnachricht an den E-Mail-Spam-Checker, der SPF, DKIM und DMARC einer echten Nachricht zusammen auswertet. Welche Regeln Gmail und Yahoo für Absender aufstellen, steht in unserem Überblick zu den Absender-Anforderungen von Gmail und Yahoo.

Häufig gestellte Fragen

Was ist ein SPF-Eintrag?

Ein TXT-Eintrag im DNS Ihrer Domain, der mit v=spf1 beginnt und die Server nennt, die E-Mails für die Domain senden dürfen, zum Beispiel v=spf1 include:_spf-eu.ionos.com ~all. Der empfangende Server vergleicht die IP-Adresse des Absenders mit dieser Liste (RFC 7208).

Wie setze ich einen SPF-Eintrag bei STRATO?

Im STRATO Kunden-Login unter Domains → Domainverwaltung das Zahnrad neben der Domain anklicken, den Reiter DNS öffnen und die TXT- und CNAME-Records verwalten. Dort wählen Sie eine vordefinierte SPF-Regel wie »Standard STRATO Mailserver« oder hinterlegen eine eigene TXT-Regel mit dem Wert aus dem SPF-Generator.

Wie viele SPF-Einträge darf eine Domain haben?

Genau einen. Findet der Empfänger zwei TXT-Einträge, die mit v=spf1 beginnen, endet die Prüfung mit einem dauerhaften Fehler (permerror), und SPF schlägt für alle E-Mails der Domain fehl. Führen Sie die Einträge zu einem zusammen.

Brauche ich für CleverReach einen SPF-Eintrag?

CleverReach bittet darum, include:spf.crsend.com in den SPF-Eintrag der Domain Ihrer Absenderadresse aufzunehmen. Ein vorhandener Eintrag wird ergänzt, nicht ersetzt, zum Beispiel v=spf1 include:_spf-eu.ionos.com include:spf.crsend.com ~all.

Soll ich ~all oder -all verwenden?

~all sagt, dass nicht genannte Server wahrscheinlich nicht senden dürfen, und bittet Empfänger, solche E-Mails anzunehmen und als verdächtig zu markieren. -all sagt, dass sie nicht senden dürfen; Empfänger können solche E-Mails ablehnen. Google empfiehlt für Google Workspace ~all, Microsoft für Microsoft 365 -all. +all erlaubt jedem Server im Internet das Senden und ist nie richtig.

E-Mail-Validierungs-API

E-Mails in Ihrer Anwendung prüfen

emailvalidation.io prüft Syntax, MX-Einträge und das Postfach per SMTP, markiert Wegwerf-, Rollen- und Freemail-Adressen und liefert einen Qualitätswert, alles in einer Anfrage.

/v1/info E-Mail-Validierungs-API Zur Dokumentation

100 kostenlose Prüfungen pro Monat. Keine Kreditkarte nötig.

GET https://api.emailvalidation.io/v1/info?email=support@emailvalidation.io

{
  "email": "support@emailvalidation.io",
  "user": "support",
  "tag": "",
  "domain": "emailvalidation.io",
  "format_valid": true,
  "mx_found": true,
  "smtp_check": true,
  "catch_all": null,
  "role": true,
  "disposable": false,
  "free": false,
  "score": 0.64,
  "state": "deliverable",
  "reason": "valid_mailbox",
  "did_you_mean": ""
}

Weiterlesen

Starten Sie noch heute mit unserer E-Mail-Validierung!

100 Prüfungen pro Monat kostenlos