Zum Inhalt springen

Kostenloser SPF-Generator

SPF Generator: SPF-Eintrag erstellen

Ein SPF-Eintrag ist ein einzelner TXT-Eintrag direkt auf der Domain. Er beginnt mit v=spf1, nennt alle Server, die in deinem Namen senden dürfen, und endet mit ~all oder -all. Für Microsoft 365 etwa: v=spf1 include:spf.protection.outlook.com -all.

Dienste ankreuzen, eigene Server ergänzen, Eintrag kopieren. Der Generator zählt die DNS-Abfragen gegen die Grenze von zehn. Läuft komplett im Browser, nichts wird übertragen.

Zum Generator

Drei Regeln für SPF

  1. Ein Eintrag

    Zwei Einträge mit v=spf1 sind ein Fehler – Empfänger werten dann keinen aus.

  2. Höchstens zehn Abfragen

    Jedes include, a und mx kostet eine, eingebundene Einträge zählen mit.

  3. Klares Ende

    ~all oder -all. Nie +all – das erlaubt jedem Server das Senden.

Generator

SPF-Eintrag erzeugen

Der Generator braucht JavaScript. Ohne läuft er nicht – ein Eintrag für Microsoft 365 sieht so aus: v=spf1 include:spf.protection.outlook.com -all

Der Teil nach dem @ deiner Absenderadresse

Über welche Dienste verschickst du Mails?
Eigene Server der Domain

Aus der Anleitung deines Anbieters, etwa spf.anbieter.at. Mehrere mit Leerzeichen oder Komma trennen.

Etwa 203.0.113.10 oder 203.0.113.0/24. Kostet keine DNS-Abfrage.

Etwa 2001:db8::1 oder 2001:db8::/48.

Dein SPF-Eintrag

Typ
TXT
Name / Host
@ Die Domain selbst: deine-domain.at. Manche Oberflächen wollen das Feld leer.
Wert
v=spf1 ~all

Prüfung:

    Eingetragen? Mit dem E-Mail-Check prüfen – er zählt die DNS-Abfragen live, auch in den eingebundenen Einträgen.

    Vorhandenen Eintrag prüfen

    Steht schon ein SPF-Eintrag? Hier einfügen

    Alle TXT-Einträge der Domain aus der DNS-Verwaltung oder aus dig TXT deine-domain.at einfügen, je Zeile einer. So fällt auf, wenn zwei SPF-Einträge nebeneinander stehen – der häufigste Fehler nach einem Anbieterwechsel.

      Anleitung

      So trägst du den SPF-Eintrag ein

      1. Alle Versandwege sammeln. Postfach, Newsletter-Dienst, Buchungs- oder Shopsystem, Rechnungsprogramm, Kontaktformular der Website. Was fehlt, fällt später mit -all durch. Wie man die Liste vollständig bekommt, steht in SPF-Eintrag erstellen.
      2. DNS-Verwaltung öffnen – beim Hoster oder Registrar der Domain, unter „DNS“ oder „Zone bearbeiten“.
      3. Vorhandenen SPF-Eintrag suchen. Gibt es schon einen TXT-Eintrag, der mit v=spf1 beginnt, wird dieser bearbeitet und kein zweiter angelegt. Andere TXT-Einträge, etwa Bestätigungen für Google oder Microsoft, bleiben stehen.
      4. TXT-Eintrag auf die Domain selbst setzen. Als Name @ oder das Feld leer lassen, je nach Oberfläche – nicht www und nicht _spf. Den Wert einfügen, TTL auf der Vorgabe lassen.
      5. Prüfen. Nach ein paar Minuten den E-Mail-Check laufen lassen. Er liest alle TXT-Einträge, meldet doppelte und zählt die DNS-Abfragen über alle eingebundenen Einträge hinweg.

      Mit ~all starten, mit DMARC-Berichten prüfen, dann auf -all gehen. Solange DMARC auf p=none steht, zeigen die Berichte, ob ein vergessener Versandweg SPF nicht besteht – ohne dass deswegen eine Mail verloren geht. Den passenden Eintrag erzeugt der DMARC-Generator.

      Warum der Generator DNS-Abfragen zählt

      Ein Empfänger, der SPF prüft, darf dabei höchstens zehn DNS-Abfragen machen (RFC 7208, Abschnitt 4.6.4). Jedes include, a, mx, exists und redirect kostet eine – und zwar auch in den Einträgen, die per include eingebunden werden. Wer Microsoft 365, einen Newsletter-Dienst, ein Buchungssystem und ein Ticketsystem einbindet, liegt schnell darüber. Dann endet die Prüfung mit einem permanenten Fehler, und auch echte Mails bestehen SPF nicht mehr.

      ip4 und ip6 kosten keine Abfrage. Für die Dienste in der Liste kennt der Generator die Tiefe ihrer Einträge (gemessen am 02.10.2026). Für eigene include-Domains kann er im Browser nicht nachsehen und zählt sie als „mindestens eine“ – die genaue Zahl liefert der E-Mail-Check. Wie man einen bestehenden Eintrag von Hand nachzählt, steht in SPF-Eintrag prüfen und richtig lesen.

      Was SPF nicht leistet: Es prüft nur die unsichtbare Absenderadresse aus dem Umschlag der Mail, nicht die, die im Postfach angezeigt wird. Gegen gefälschte Absender hilft es erst zusammen mit DMARC.

      Weiter

      Erst erzeugen, dann prüfen

      DMARC-Generator

      Der zweite Eintrag, ohne den SPF gegen gefälschte Absender wenig ausrichtet – mit Richtlinie und Berichtsadresse.

      Paket E-Mail-Schutz

      SPF bereinigt, DKIM je Absender und DMARC schrittweise bis reject, beim bestehenden Anbieter eingerichtet.

      Fragen

      Häufige Fragen zum SPF-Generator

      Darf eine Domain mehrere SPF-Einträge haben?

      Nein. Findet ein Empfänger mehr als einen TXT-Eintrag, der mit v=spf1 beginnt, ist das nach RFC 7208 ein permanenter Fehler, und er wertet keinen davon aus. Alle Dienste gehören als include in einen gemeinsamen Eintrag mit einem all am Ende.

      Soll ich ~all oder -all verwenden?

      Für den Start ~all: Fremde Server gelten als verdächtig, eine vergessene Versandquelle verliert aber keine Mails. Wenn DMARC-Berichte zeigen, dass alle eigenen Wege SPF bestehen, ist -all der klarere Abschluss. +all ist immer falsch, es erlaubt jedem Server das Senden.

      Was passiert bei mehr als zehn DNS-Abfragen?

      Die SPF-Prüfung endet mit dem Ergebnis permerror. Viele Empfänger werten das wie ein fehlgeschlagenes SPF, auch für echte Mails. Abhilfe: Dienste streichen, die nicht mehr senden, feste Server als ip4 oder ip6 eintragen statt per a oder mx, oder einen Dienst über eine eigene Subdomain senden lassen.

      Werden meine Eingaben übertragen oder gespeichert?

      Nein. Der Generator läuft vollständig im Browser. Domain, Adressen und include-Domains verlassen deinen Rechner nicht.

      Reicht SPF gegen gefälschte Absender?

      Nein. SPF prüft die Absenderadresse aus dem Umschlag der Mail, nicht die im Postfach angezeigte. Erst DMARC verbindet das Ergebnis mit der sichtbaren Absenderadresse und sagt dem Empfänger, was mit einer Fälschung passieren soll.