Domain eingeben — ein vorhandener SPF-Record wird geladen und in die Felder übernommen.

Das Lookup-Limit, bevor es weh tut

SPF erlaubt maximal zehn DNS-Lookups, rekursiv über alle include:-Ketten hinweg gezählt. Wird das Limit überschritten, ist der Record nicht etwa „teilweise gültig" — er liefert permerror, und viele Empfänger behandeln das wie „kein SPF". Der Teil, der vorher funktionierte, funktioniert dann auch nicht mehr.

Genau das macht dieser Generator sichtbar: Jeder Entwurf wird real aufgelöst — jedes include: wird verfolgt, jedes a und mx tatsächlich abgefragt — und du siehst die Zahl, bevor der Record im DNS steht. Danach läuft er durch dasselbe RFC-7208-Audit wie auf der Prüfseite.

Einen bestehenden Record anpassen

Domain eingeben, „Record erzeugen": ein vorhandener SPF-Record wird geparst und füllt die Felder. Mechanismen, die das Formular nicht als eigenes Feld führt — a:host, exists:, Makros —, werden erkannt und unverändert übernommen, statt beim Neubauen still zu verschwinden.

Die Reihenfolge der Mechanismen ist nicht beliebig

SPF wertet von links nach rechts aus. ip4: und ip6: kosten keinen einzigen DNS-Lookup, include:, a und mx je mindestens einen. Der Generator setzt deshalb die IP-Literale nach vorn: Ein großer Teil der Anfragen ist damit beantwortet, bevor das Lookup-Budget überhaupt angefasst wird.

Welchen all-Qualifier

  • -all (hardfail) — alles, was nicht im Record steht, ist nicht autorisiert. Das Ziel. Setz es, wenn du sicher bist, alle sendenden Systeme erfasst zu haben.
  • ~all (softfail) — nicht autorisiert, aber bitte nur markieren. Der richtige Zwischenschritt, solange du noch sammelst. Als Dauerzustand zu schwach.
  • ?all (neutral) — die Domain trifft keine Aussage. Bringt praktisch keinen Schutz.
  • +all — jeder darf in deinem Namen senden. Faktisch immer ein Konfigurationsfehler.

Wenn das Budget nicht reicht

  • Nicht mehr genutzte Includes entfernen. Der häufigste Fund: das Newsletter- Tool von vor drei Jahren steht noch drin.
  • mx ersetzen. Der Mechanismus kostet einen Lookup und löst zusätzlich jeden MX-Host auf. Wer ohnehin nur über einen Provider sendet, braucht ihn nicht.
  • IP-Literale statt Includes, wo der Anbieter feste Adressen nennt — die kosten null Lookups.
  • Getrennte Subdomains für Massenversand: news.deinedomain bekommt einen eigenen SPF-Record mit eigenem Budget.

Veröffentlichen

Der Record kommt als TXT-Eintrag auf die Domain selbst, nicht auf einen Unternamen. Eine Domain darf genau einen SPF-Record haben — zwei ergeben permerror. Prüfen kannst du das Ergebnis danach mit dem SPF-Check.

Die vollständige Analyse

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen Report mit über 20 Checks zurück — für die real sendende IP, inklusive DKIM, DMARC-Auswertung, TLS-Strecke, Blacklists und Header-Analyse.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick