DNS RobotDNS Propagation Checker
StartDNSWHOISIPSSL
DNS RobotDNS Propagation Checker

DNS-Propagation-Checker der nächsten Generation

DatenschutzrichtlinieNutzungsbedingungenÜber unsBlogKontakt

DNS-Tools

DNS-AbfrageDNS-GeschwindigkeitstestDomain zu IPNS-AbfrageMX-AbfrageAlle anzeigen

E-Mail-Tools

E-Mail CheckerSPF-Eintrag-CheckerDMARC-CheckerDKIM-CheckerSMTP-Test-ToolAlle anzeigen

Website-Tools

Website-Down-CheckerWHOIS-AbfrageHosting-CheckerDomain-VerfügbarkeitSubdomain-FinderAlle anzeigen

Netzwerk-Tools

Ping-ToolTraceroutePort-CheckerHTTP-Header-CheckSSL-Zertifikat-CheckAlle anzeigen

IP-Tools

IP-AbfrageMeine IP-AdresseIPv6-TestWebRTC-Leak-TestRouter LoginAlle anzeigen

Hilfs-Tools

QR-Code-ScannerQR-Code-GeneratorUPI QR Code GeneratorWiFi QR Code GeneratorMorsecode-ÜbersetzerAlle anzeigen
© 2026 DNS Robot. Entwickelt von: ❤ Shaik Brothers
Alle Systeme betriebsbereit
Made with
  1. Startseite
  2. /
  3. E-Mail-Tools
  4. /
  5. SPF Record Generator

SPF Record Generator: SPF-Eintrag erstellen

Erstellen Sie in Sekunden einen gültigen SPF-Eintrag für Ihre Domain. Haken Sie die E-Mail-Dienste an, die für Sie senden, ergänzen Sie Ihre eigenen Server, wählen Sie ~all oder -all und kopieren Sie einen TXT-Eintrag, der gegen das Limit von 10 DNS-Lookups geprüft ist. Sie haben bereits einen Eintrag? Importieren und bearbeiten Sie ihn.

23 E-Mail-Anbieter10-Lookup-ZählerAktuelles SPF importierenKostenlos, ohne Anmeldung

E-Mail-Dienste, die für diese Domain senden

Haken Sie jeden Dienst an, der Mails mit Ihrer Domain im Envelope-Absender verschickt. Dienste mit eigener Bounce-Domain (zum Beispiel SendGrid mit Automated Security, Postmark oder Amazon SES ohne eigene MAIL FROM-Domain) brauchen kein Include.

Ihre eigenen Mailserver

Was sollen Empfänger mit Mails von anderen Servern tun?

Ihr SPF-Eintrag

1 von 10 DNS-Lookups
v=spf1 mx ~all
TypTXTHost / Name@Länge14 Zeichen

Gültige SPF-Syntax und innerhalb des Limits von 10 Lookups.

Veröffentlichen Sie ihn als einzelnen TXT-Eintrag auf Ihrer Domain (ersetzen Sie einen vorhandenen v=spf1-Eintrag, fügen Sie nie einen zweiten hinzu) und prüfen Sie ihn dann mit dem SPF-Prüfer.

Der Eintrag wird in Ihrem Browser erstellt. Include-Abfragen laufen über Google Public DNS over HTTPS.

Advertisement

Was ist ein SPF-Eintrag?

Ein SPF-Eintrag (Sender Policy Framework, RFC 7208) ist ein TXT-Eintrag Ihrer Domain, der die Server auflistet, die E-Mails für sie senden dürfen. Trifft eine Nachricht ein, ruft der empfangende Server den SPF-Eintrag der Domain des Envelope-Absenders ab (Return-Path, nicht die sichtbare From-Adresse) und prüft, ob die sendende IP auf der Liste steht.

Eine Domain darf nur einen SPF-Eintrag haben. Zwei Einträge, die mit v=spf1 beginnen, lassen jede SPF-Prüfung mit PermError scheitern. Wenn Sie einen neuen Dienst hinzufügen, bearbeiten Sie also den vorhandenen Eintrag, statt einen weiteren anzulegen. Seit Februar 2024 erwarten Gmail und Yahoo von jedem Absender SPF oder DKIM und von Massenversendern SPF, DKIM und DMARC zusammen.

SPF Record Generator mit Ergebnis für Google Workspace, Microsoft 365, mx und einen IPv4-Server bei 3 von 10 Lookups
Haken Sie Ihre E-Mail-Dienste an, ergänzen Sie eigene Server, wählen Sie eine Richtlinie und kopieren Sie den Eintrag. Der Zähler folgt jedem verschachtelten Include.

So erstellen Sie einen SPF-Eintrag

1
Alle Absender Ihrer Domain auflisten

Ihr Postfach-Anbieter, Newsletter- und Transaktionsdienste, Helpdesk, CRM sowie jeder Server oder jede Website, die Mails von Ihrer Domain verschickt. Einen davon zu vergessen ist der häufigste Grund, warum SPF fehlschlägt.

2
Dienste anhaken und Server ergänzen

Wählen Sie oben jeden Anbieter aus, fügen Sie weitere Include-Domains hinzu und tragen Sie Ihre eigenen Server als IPv4- oder IPv6-Adressen ein. Nutzen Sie mx nur, wenn Ihre eingehenden Mailserver auch senden.

3
Richtlinie wählen

~all (Soft Fail) ist der übliche Start. Wechseln Sie zu -all (Fail), wenn Sie sicher sind, dass die Liste vollständig ist. Behalten Sie den Lookup-Zähler im Blick: Er muss bei 10 oder darunter bleiben.

4
Einen TXT-Eintrag veröffentlichen

Legen Sie ihn als TXT-Eintrag mit dem Host @ an (oder mit der Subdomain, die Mails sendet) und ersetzen Sie einen vorhandenen v=spf1-Eintrag. Prüfen Sie ihn anschließend mit dem SPF-Prüfer.

Advertisement

SPF-Syntax erklärt

Ein SPF-Eintrag ist eine Liste von Termen, die von links nach rechts gelesen werden. Der erste Term, der auf die sendende IP passt, bestimmt das Ergebnis.

Pflichtv=spf1

Das Versions-Tag. Es muss der erste Term sein, und daran erkennen Empfänger den TXT-Eintrag als SPF.

1 Lookup + verschachtelteinclude:domain

Autorisiert alles im SPF-Eintrag einer anderen Domain, etwa include:_spf.google.com. Jeder Lookup in diesem Eintrag zählt ebenfalls zu Ihrem Limit.

0 Lookupsip4: und ip6:

Autorisieren eine Adresse oder einen CIDR-Bereich, zum Beispiel ip4:203.0.113.10 oder ip6:2001:db8::/48. Sie kosten keine DNS-Lookups.

je 1 Lookupa und mx

Autorisieren die IPs aus dem A/AAAA-Eintrag der Domain bzw. ihrer MX-Hosts. Praktisch, aber jeder kostet einen Lookup, und mx kann intern bis zu 10 weitere Abfragen verursachen.

Der Abschluss~all, -all, ?all

Was mit allen anderen Servern geschehen soll: Soft Fail, Fail oder Neutral. Veröffentlichen Sie nie +all, denn damit darf jeder im Namen Ihrer Domain senden.

Fortgeschrittenredirect=, exists:, ptr

redirect= übergibt die gesamte Prüfung an den Eintrag einer anderen Domain. exists: wird von einigen großen Versendern mit Makros genutzt. ptr ist langsam, und RFC 7208 rät davon ab, es zu veröffentlichen.

~all vs -all: Soft Fail oder Fail?

-all teilt Empfängern mit, dass Mails von jedem nicht aufgeführten Server bei SPF durchfallen, und viele lehnen sie dann ab. ~all markiert sie als Soft Fail: Empfänger sollten sie nicht allein deshalb ablehnen, dürfen sie aber als verdächtig behandeln. ?all ist neutral und bietet keinen Schutz.

Googles Anleitung für Workspace verwendet ~all, das Beispiel von Microsoft für Microsoft 365 -all. Beides funktioniert. Sobald Sie DMARC veröffentlichen, entscheidet die DMARC-Richtlinie (p=quarantine oder p=reject), was mit fehlschlagenden Mails passiert. Deshalb behalten viele Domains ~all, um legitime weitergeleitete Mails nicht abzulehnen, und überlassen DMARC die Durchsetzung. Wenn die Domain überhaupt keine E-Mails sendet, veröffentlichen Sie v=spf1 -all.

Advertisement

Beispiele für SPF-Einträge

Kopieren Sie das Beispiel, das Ihrer Konfiguration am nächsten kommt, oder erstellen Sie Ihren eigenen Eintrag mit dem Generator oben. Jedes Beispiel ist ein einzelner TXT-Eintrag auf Ihrer Domain.

Google Workspace
v=spf1 include:_spf.google.com ~all
Microsoft 365 (Office 365)
v=spf1 include:spf.protection.outlook.com -all
Google Workspace plus Mailgun und eigener Server
v=spf1 ip4:203.0.113.10 include:_spf.google.com include:mailgun.org ~all
Zoho Mail (Rechenzentrum zoho.com)
v=spf1 include:zohomail.com ~all
Nur eigene Mailserver
v=spf1 mx ip4:198.51.100.0/24 ip6:2001:db8::/48 -all
Eine Domain, die nie E-Mails sendet
v=spf1 -all

Das Limit von 10 DNS-Lookups

RFC 7208 begrenzt eine SPF-Prüfung auf 10 DNS-Lookups. Jedes include, a, mx, ptr, exists und redirect kostet einen, ebenso jeder dieser Mechanismen in den eingebundenen Einträgen. ip4, ip6 und all sind kostenlos. Eine Prüfung, die einen 11. Lookup bräuchte, bricht mit PermError ab, was für DMARC als SPF-Fehlschlag zählt. Empfänger sollten außerdem höchstens 2 Void-Lookups zulassen (Namen, die nicht existieren oder keine Einträge liefern).

Nicht jeder Anbieter kostet gleich viel. Wir haben jedes Include am 5. Oktober 2026 gezählt, verschachtelte Lookups eingeschlossen:

1 LookupGoogle Workspace, Microsoft 365

_spf.google.com und spf.protection.outlook.com listen ihre IP-Bereiche direkt auf. Amazon SES, Brevo, Mailjet, Zendesk und Fastmail kosten ebenfalls 1.

2 LookupsZoho, SendGrid, Proton, Salesforce

Jeder verweist auf einen weiteren eigenen Eintrag.

3 bis 4 LookupsGoDaddy, Hostinger, Titan, Namecheap

Postfächer von Hostern verketten oft mehrere Includes.

5 bis 7 LookupsMailgun, iCloud, Freshdesk, Yandex

Einer davon plus ein paar weitere Dienste kann das ganze Budget aufbrauchen.

Advertisement

SPF-Eintrag mit zu vielen Lookups reparieren

  • Entfernen Sie Dienste, die Sie nicht mehr nutzen. Alte Newsletter-Tools und Testkonten sind die üblichen Verdächtigen.

  • Ersetzen Sie `a` und `mx` durch `ip4`/`ip6`, wenn Ihre eigenen Server feste Adressen haben.

  • Verlagern Sie Massenmails auf eine Subdomain wie news.example.com, mit eigenem SPF-Eintrag und eigenen 10 Lookups.

  • Prüfen Sie, ob ein Dienst überhaupt ein Include braucht. Viele Versender nutzen ihre eigene Bounce-Domain, sodass SPF auf deren Domain besteht und das DMARC-Alignment über DKIM kommt.

  • Vorsicht bei SPF-Flattening. Includes durch kopierte IP-Listen zu ersetzen funktioniert nur, bis ein Anbieter seine IPs ändert. Dann schlagen Mails ohne Vorwarnung fehl.

Häufige SPF-Fehler

  • Zwei SPF-Einträge auf derselben Domain, zum Beispiel einer pro Anbieter. Führen Sie sie zu einem zusammen.

  • +all verwenden, das das gesamte Internet autorisiert.

  • Den Eintrag unter dem falschen Namen veröffentlichen. SPF wird auf der Domain des Envelope-Absenders geprüft, und Subdomains erben ihn nicht.

  • Mechanismen nach all anhängen. Empfänger werten sie nie aus, diese Absender sind also nicht autorisiert.

  • Einen Absender vergessen, etwa den Webserver, der Kontaktformular-Mails verschickt.

  • Den alten SPF-Eintragstyp (Typ 99) verwenden. RFC 7208 hat ihn abgeschafft: Veröffentlichen Sie nur TXT.

Advertisement

SPF, DKIM und DMARC arbeiten zusammen

SPF allein verhindert nicht, dass jemand die From-Adresse fälscht, die Ihre Leser sehen. DKIM signiert jede Nachricht, und DMARC verknüpft beides mit der sichtbaren From-Domain und legt fest, was Empfänger bei Fehlschlägen tun sollen. Richten Sie alle drei ein:

SPF-Prüfer

Den veröffentlichten Eintrag, seine verschachtelten Includes und die Lookup-Anzahl prüfen.

DKIM Record Generator

Ein DKIM-Schlüsselpaar und den TXT-Eintrag selector._domainkey erstellen.

DMARC-Generator

Eine DMARC-Richtlinie mit Reporting-Adressen erstellen.

E-Mail-Header-Analyse

SPF-, DKIM- und DMARC-Ergebnisse einer echten Nachricht auslesen.

Häufige Fragen zum SPF Record Generator

Er erstellt den TXT-Eintrag, der empfangenden Mailservern mitteilt, welche Server E-Mails für Ihre Domain senden dürfen. Sie wählen Ihre Anbieter und Server, und der Generator schreibt gültige SPF-Syntax und prüft für Sie das Limit von 10 Lookups.

Advertisement