Kostenloser SPF-Record-Check

Schlage den SPF-TXT-Eintrag jeder Domain nach und validiere ihn: Mechanismen, Qualifier, die all-Richtlinie und das Limit von 10 DNS-Lookups. Läuft kostenlos in deinem Browser über DNS-over-HTTPS, ohne Anmeldung und ohne dass etwas gespeichert wird.

Finde Probleme, bevor sie teuer werden.

Erstelle ein kostenloses Unspam-Konto, um deine Ergebnisse zu speichern und diese Checks jederzeit zu wiederholen. So fällt dir ein kaputtes Setup auf, bevor es dich etwas kostet. Ohne Kreditkarte.

Was ist ein SPF-Eintrag?

SPF (Sender Policy Framework, definiert in RFC 7208) ist eine veröffentlichte Liste der Server, die E-Mails für deine Domain senden dürfen. Es liegt als einzelner DNS-TXT-Eintrag auf der sendenden Domain, der mit v=spf1 beginnt, gefolgt von Mechanismen, die autorisierte Quellen benennen, und einer abschließenden all-Richtlinie. Wenn ein Mailbox-Provider eine Nachricht empfängt, prüft er die sendende IP gegen den SPF-Eintrag auf der Envelope-Domain (Return-Path) und nutzt das Ergebnis als ein Signal dafür, ob die Mail im Posteingang landet. SPF ist außerdem einer der Bausteine von DMARC, ein korrekter Eintrag gehört also dazu, um die Absenderanforderungen von Gmail, Yahoo und Microsoft zu erfüllen, die nicht authentifizierte Massenmails zunehmend ablehnen.

So liest du dein Ergebnis

  • v=spf1

    Jeder gültige SPF-Eintrag beginnt mit v=spf1. Wenn der Eintrag nicht mit genau diesem Tag beginnt oder gar kein TXT-Eintrag zurückkommt, hat die Domain keine nutzbare SPF-Richtlinie.

  • Mechanismen (include, a, mx, ip4, ip6)

    Diese benennen die Quellen, die du autorisierst. include delegiert an das SPF einer anderen Domain (zum Beispiel deine E-Mail-Plattform), a und mx autorisieren deine eigenen A- und MX-Hosts, und ip4 / ip6 listen konkrete Adressen oder CIDR-Bereiche auf.

  • Der all-Qualifier

    Der Mechanismus am Ende legt den Standard für alle nicht Gelisteten fest: -all ist ein harter Fehlschlag (empfohlen), ~all ein weicher Fehlschlag (üblich beim Testen), ?all ist neutral, und +all autorisiert jeden (nicht verwenden).

  • Anzahl der DNS-Lookups

    SPF erlaubt bei der Auswertung höchstens 10 DNS-Lookups. Mechanismen wie include, a und mx kosten jeweils Lookups, und verschachtelte includes bringen eigene mit, deshalb folgt der Check der gesamten include-Kette, um die tatsächliche Summe zu zählen, und markiert Einträge, die über dem Limit liegen. Klapp die Aufschlüsselung auf, um zu sehen, von welchem Mechanismus jeder Lookup stammt.

  • Nur ein Eintrag

    Eine Domain muss genau einen v=spf1-TXT-Eintrag veröffentlichen. Wenn der Check zwei oder mehr findet, ist der Eintrag ungültig und Provider geben einen PermError zurück.

Häufige Probleme und Lösungen

Zwei oder mehr SPF-Einträge auf einer Domain

Eine Domain darf nur einen TXT-Eintrag veröffentlichen, der mit v=spf1 beginnt. Kommt ein zweiter hinzu (oft beim Einrichten einer neuen E-Mail-Plattform), gibt die Auswertung einen PermError zurück und SPF schlägt praktisch fehl. Führe jede Quelle in einem einzigen Eintrag mit mehreren include-Mechanismen zusammen.

Mehr als 10 DNS-Lookups

Jeder include-, a-, mx-, ptr- und exists-Mechanismus löst DNS-Lookups aus, und verschachtelte includes bringen eigene mit. Sobald die Auswertung mehr als 10 braucht, ist das Ergebnis ein PermError. Flache ungenutzte includes ab oder entferne sie, um unter dem Limit zu bleiben.

+all verwenden

Den Eintrag mit +all zu beenden, teilt der ganzen Welt mit, dass jeder Server als deine Domain senden darf, was SPF vollständig abschaltet und Spoofing einlädt. Nutze -all für einen harten Fehlschlag oder ~all, solange du deine Quellen noch bestätigst.

Kein SPF-Eintrag oder falsches Versions-Tag

Wenn die Abfrage nichts zurückgibt oder einen TXT-Eintrag, der nicht mit v=spf1 beginnt, hat die Domain keine durchsetzbare Richtlinie und DMARC hat nichts, womit es sich ausrichten kann. Veröffentliche einen Eintrag, der mit v=spf1 beginnt und mit einem restriktiven all endet.

Eintrag falsch aufgeteilt oder über 255 Zeichen

Ein einzelner TXT-String ist auf 255 Zeichen begrenzt. Lange Einträge müssen in mehrere zitierte Strings innerhalb eines TXT-Eintrags aufgeteilt werden (das ist gültig), nicht in separate Einträge. Eine Aufteilung in separate Einträge erzeugt stattdessen den Fehler mit mehreren Einträgen.

Deine Fragen, beantwortet.

Wie prüfe ich meinen SPF-Eintrag?
Gib die Domain ein, von der du sendest (zum Beispiel deinedomain.de oder die Subdomain in deinem Return-Path), und das Tool fragt ihre DNS-TXT-Einträge über DNS-over-HTTPS ab und hebt dann den v=spf1-Eintrag, seine Mechanismen, den abschließenden all-Qualifier und die Anzahl der DNS-Lookups hervor. Alles läuft in deinem Browser, es gibt also keine Anmeldung und nichts wird gespeichert. Für einen vollständigen Test auf Nachrichtenebene mach einen kostenlosen Zustellbarkeits-Check.
Was bedeuten ~all und -all?
Beide legen die Richtlinie für Absender fest, die nicht in deinem Eintrag stehen. -all ist ein harter Fehlschlag, der Empfänger bittet, nicht autorisierte Mail als gefälscht zu behandeln, und ist der empfohlene Endzustand. ~all ist ein weicher Fehlschlag, der solche Mail als verdächtig markiert, ohne sie direkt abzulehnen, was nützlich ist, während du jede legitime Quelle bestätigst. Vermeide +all, das jeden autorisiert und SPF abschaltet.
Warum schlägt mein SPF-Eintrag mit einem PermError fehl?
Die zwei häufigsten Ursachen sind das Überschreiten des Limits von 10 DNS-Lookups (zu viele include-, a- oder mx-Mechanismen) und das Veröffentlichen von mehr als einem v=spf1-Eintrag auf derselben Domain. Beides sind dauerhafte Fehler, die SPF fehlschlagen lassen, bis du die Lookups abflachst oder die Einträge zu einem zusammenführst. Der Check zählt die Lookups und erkennt doppelte Einträge, sodass du siehst, was zutrifft.
Kann ich mehr als einen SPF-Eintrag haben?
Nein. Eine Domain muss genau einen TXT-Eintrag haben, der mit v=spf1 beginnt. Wenn du mehrere E-Mail-Anbieter nutzt, kombiniere sie mit mehreren include-Mechanismen in diesem einen Eintrag, statt separate Einträge hinzuzufügen. Mehrere SPF-Einträge sind ungültig und erzeugen einen PermError. Beachte, dass eine Subdomain ihren eigenen SPF-Eintrag tragen kann, da SPF nicht von der Root-Domain vererbt wird.
Brauche ich SPF 2026 noch?
Ja. Google und Yahoo verlangen seit Februar 2024 Authentifizierung von Massenversendern (5.000 oder mehr Nachrichten pro Tag), und Microsoft hat dieselbe Anforderung im Mai 2025 ergänzt. Die Durchsetzung hat sich von zeitweiligen Verzögerungen und Einsortieren in den Spam-Ordner hin zur direkten Ablehnung verschärft. SPF ist außerdem für die DMARC-Ausrichtung erforderlich, ein korrekter Eintrag gehört also dazu, um den Posteingang zu erreichen. Sieh dir unseren Leitfaden zur Zustellbarkeit für das ganze Bild an.

Ein sauberer Eintrag ist Schritt eins. Sieh, wo deine E-Mails wirklich landen.