E-Mail-Check: SPF, DKIM und DMARC prüfen
Liest den eingetragenen SPF-Eintrag, meldet doppelte Einträge und zählt die DNS-Abfragen über alle include hinweg.
Kostenloser SPF-Generator
Ein SPF-Eintrag ist ein einzelner TXT-Eintrag direkt auf der Domain. Er beginnt mit v=spf1,
nennt alle Server, die in deinem Namen senden dürfen, und endet mit ~all oder -all.
Für Microsoft 365 etwa: v=spf1 include:spf.protection.outlook.com -all.
Dienste ankreuzen, eigene Server ergänzen, Eintrag kopieren. Der Generator zählt die DNS-Abfragen gegen die Grenze von zehn. Läuft komplett im Browser, nichts wird übertragen.
Drei Regeln für SPF
Ein Eintrag
Zwei Einträge mit v=spf1 sind ein Fehler – Empfänger werten dann keinen aus.
Höchstens zehn Abfragen
Jedes include, a und mx kostet eine, eingebundene Einträge zählen mit.
Klares Ende
~all oder -all. Nie +all – das erlaubt jedem Server das Senden.
Generator
Der Generator braucht JavaScript. Ohne läuft er nicht – ein Eintrag für Microsoft 365 sieht so aus:
v=spf1 include:spf.protection.outlook.com -all
Dein SPF-Eintrag
TXT@
Die Domain selbst: deine-domain.at. Manche Oberflächen wollen das Feld leer.
v=spf1 ~all
Prüfung:
Eingetragen? Mit dem E-Mail-Check prüfen – er zählt die DNS-Abfragen live, auch in den eingebundenen Einträgen.
Vorhandenen Eintrag prüfen
Alle TXT-Einträge der Domain aus der DNS-Verwaltung oder aus dig TXT deine-domain.at einfügen,
je Zeile einer. So fällt auf, wenn zwei SPF-Einträge nebeneinander stehen – der häufigste Fehler nach einem
Anbieterwechsel.
Anleitung
-all durch. Wie man
die Liste vollständig bekommt, steht in SPF-Eintrag erstellen.
v=spf1 beginnt, wird dieser bearbeitet und kein zweiter angelegt. Andere TXT-Einträge, etwa
Bestätigungen für Google oder Microsoft, bleiben stehen.
@ oder das Feld leer
lassen, je nach Oberfläche – nicht www und nicht _spf. Den Wert einfügen, TTL auf
der Vorgabe lassen.
Mit ~all starten, mit DMARC-Berichten prüfen, dann auf -all gehen.
Solange DMARC auf p=none steht, zeigen die Berichte, ob ein vergessener Versandweg SPF nicht
besteht – ohne dass deswegen eine Mail verloren geht. Den passenden Eintrag erzeugt der
DMARC-Generator.
Ein Empfänger, der SPF prüft, darf dabei höchstens zehn DNS-Abfragen machen (RFC 7208, Abschnitt 4.6.4).
Jedes include, a, mx, exists und redirect
kostet eine – und zwar auch in den Einträgen, die per include eingebunden werden. Wer Microsoft
365, einen Newsletter-Dienst, ein Buchungssystem und ein Ticketsystem einbindet, liegt schnell darüber. Dann
endet die Prüfung mit einem permanenten Fehler, und auch echte Mails bestehen SPF nicht mehr.
ip4 und ip6 kosten keine Abfrage. Für die Dienste in der Liste kennt der Generator
die Tiefe ihrer Einträge (gemessen am 02.10.2026). Für eigene include-Domains kann er im Browser
nicht nachsehen und zählt sie als „mindestens eine“ – die genaue Zahl liefert der
E-Mail-Check. Wie man einen bestehenden Eintrag von Hand nachzählt, steht in
SPF-Eintrag prüfen und richtig lesen.
Was SPF nicht leistet: Es prüft nur die unsichtbare Absenderadresse aus dem Umschlag der Mail, nicht die, die im Postfach angezeigt wird. Gegen gefälschte Absender hilft es erst zusammen mit DMARC.
Weiter
Liest den eingetragenen SPF-Eintrag, meldet doppelte Einträge und zählt die DNS-Abfragen über alle include hinweg.
Der zweite Eintrag, ohne den SPF gegen gefälschte Absender wenig ausrichtet – mit Richtlinie und Berichtsadresse.
SPF bereinigt, DKIM je Absender und DMARC schrittweise bis reject, beim bestehenden Anbieter eingerichtet.
Fragen
Nein. Findet ein Empfänger mehr als einen TXT-Eintrag, der mit v=spf1 beginnt, ist das nach RFC 7208 ein permanenter Fehler, und er wertet keinen davon aus. Alle Dienste gehören als include in einen gemeinsamen Eintrag mit einem all am Ende.
Für den Start ~all: Fremde Server gelten als verdächtig, eine vergessene Versandquelle verliert aber keine Mails. Wenn DMARC-Berichte zeigen, dass alle eigenen Wege SPF bestehen, ist -all der klarere Abschluss. +all ist immer falsch, es erlaubt jedem Server das Senden.
Die SPF-Prüfung endet mit dem Ergebnis permerror. Viele Empfänger werten das wie ein fehlgeschlagenes SPF, auch für echte Mails. Abhilfe: Dienste streichen, die nicht mehr senden, feste Server als ip4 oder ip6 eintragen statt per a oder mx, oder einen Dienst über eine eigene Subdomain senden lassen.
Nein. Der Generator läuft vollständig im Browser. Domain, Adressen und include-Domains verlassen deinen Rechner nicht.
Nein. SPF prüft die Absenderadresse aus dem Umschlag der Mail, nicht die im Postfach angezeigte. Erst DMARC verbindet das Ergebnis mit der sichtbaren Absenderadresse und sagt dem Empfänger, was mit einer Fälschung passieren soll.