SPF-Eintrag prüfen

Gib eine Domain ein. Der SPF Checker liest den TXT-Record, löst alle Includes auf, zählt die DNS-Lookups gegen das Limit von 10 und bewertet den Abschluss (-all, ~all, ?all).

Was ist ein SPF-Record?

SPF (Sender Policy Framework) ist ein TXT-Record im DNS deiner Domain, der festlegt, welche Server E-Mails im Namen dieser Domain versenden dürfen. Empfangende Mailserver prüfen bei jeder eingehenden Mail, ob die absendende IP-Adresse im SPF-Record der Absenderdomain steht. Steht sie dort nicht, gilt die Mail als verdächtig und landet je nach Policy im Spam oder wird abgelehnt.

SPF ist neben DKIM und DMARC eine der drei Säulen der E-Mail-Authentifizierung. Seit 2024 verlangen Google und Yahoo von Massenversendern, dass SPF und DKIM eingerichtet sind und DMARC mindestens mit p=none existiert. Ohne SPF landen Newsletter, Rechnungen und Systemmails zunehmend im Spam.

So liest du das Ergebnis

Der Checker zeigt den gefundenen Record, zerlegt ihn in Mechanismen und bewertet drei Dinge: Ist die Syntax gültig, wie viele DNS-Lookups erzeugt der Record nach Auflösung aller Includes, und wie streng ist der Abschluss.

  • v=spf1: Versionstag, muss am Anfang stehen.
  • include:domain: Bindet den SPF-Record eines Dienstleisters ein, z.B. _spf.google.com für Google Workspace oder spf.protection.outlook.com für Microsoft 365. Jedes include kostet einen DNS-Lookup, plus die Lookups, die der eingebundene Record selbst erzeugt.
  • a und mx: Erlauben die A- beziehungsweise MX-Server der Domain. Beide kosten je einen Lookup.
  • ip4 und ip6: Erlauben feste Adressen oder Netze. Kosten keinen Lookup und sind deshalb die sparsamste Variante.
  • -all: Hard Fail, alle anderen Absender sind nicht autorisiert. Empfohlen.
  • ~all: Soft Fail, andere Absender sind verdächtig, werden aber meist angenommen. Guter Zwischenschritt.
  • ?all oder +all: Neutral beziehungsweise alles erlaubt. Bietet keinen Schutz.

Das 10-Lookup-Limit

RFC 7208 begrenzt die Anzahl der DNS-Abfragen, die ein empfangender Server zur Auswertung eines SPF-Records durchführen darf, auf zehn. Mechanismen wie include, a, mx, ptr, exists und der Modifier redirect zählen; ip4 und ip6 nicht. Wird das Limit überschritten, antwortet der Empfänger mit permerror und behandelt den Record so, als gäbe es keinen. Genau dann landen Mails im Spam, obwohl ein SPF-Record vorhanden ist.

Die häufigste Ursache ist Wildwuchs: Google Workspace (drei Lookups), Microsoft 365 (zwei), ein Newsletter-Tool, ein CRM, ein Ticketsystem und der alte Hoster, den niemand entfernt hat. Der Checker löst jedes include rekursiv auf und zeigt, welcher Dienst wie viele Lookups verbraucht, damit du gezielt aufräumen kannst.

Häufige Fehler

Diese Probleme sehen wir beim Prüfen von Kundendomains am häufigsten:

  • Mehrere SPF-Records: Zwei TXT-Records mit v=spf1 sind ein permanenter Fehler. Alle Angaben gehören in einen Record.
  • Mehr als zehn Lookups: siehe oben. Nicht mehr genutzte Dienste entfernen oder ip4/ip6 statt include verwenden.
  • Kein all am Ende: Ohne -all oder ~all bleibt der Record wirkungslos.
  • +all: Erlaubt jedem Server der Welt, im Namen der Domain zu senden.
  • ptr-Mechanismus: Veraltet, langsam und von vielen Empfängern ignoriert.
  • Tippfehler in Includes: Ein include auf eine Domain ohne SPF-Record ist ein Fehler.

Beispiele für gängige Anbieter

Google Workspace:

v=spf1 include:_spf.google.com -all

Microsoft 365

Microsoft 365 mit zusätzlichem Newsletter-Versand über Brevo:

v=spf1 include:spf.protection.outlook.com include:spf.brevo.com -all

SPF dauerhaft überwachen

Ein SPF-Record ändert sich, wenn jemand einen Dienst hinzufügt, den Hoster wechselt oder ein Dienstleister seine Netze umbaut. Eine einmalige Prüfung sagt nichts über nächsten Monat. DomainWarn prüft den SPF-Record aller Kundendomains regelmäßig, erkennt Änderungen und meldet, wenn das Lookup-Limit überschritten oder der Abschluss abgeschwächt wird.

Häufige Fragen

Wie viele Lookups darf ein SPF-Record haben?
Maximal zehn. Zählen tun include, a, mx, ptr, exists und redirect, jeweils inklusive der Lookups, die eingebundene Records selbst erzeugen. ip4 und ip6 zählen nicht.
Was ist der Unterschied zwischen -all und ~all?
-all (Hard Fail) sagt Empfängern, nicht gelistete Absender abzulehnen. ~all (Soft Fail) markiert sie nur als verdächtig. Für Domains mit fertiger Konfiguration ist -all die Empfehlung, ~all eignet sich für die Einführungsphase.
Reicht SPF allein aus?
Nein. SPF schützt nur den Envelope-Absender und bricht bei Weiterleitungen. Erst mit DKIM und einer DMARC-Policy ist eine Domain gegen Spoofing geschützt.
Warum landen meine Mails trotz SPF im Spam?
Häufig wegen permerror durch mehr als zehn Lookups oder mehrere Records, wegen fehlendem DKIM oder DMARC, oder weil die absendende IP im Record fehlt. Der Checker zeigt die ersten beiden Ursachen direkt.

SPF-Eintrag bei IONOS, STRATO, Hetzner und Co. eintragen

Der Weg zum DNS-Editor unterscheidet sich je Hoster. Hier steht für die gängigen Anbieter, wo du den SPF-Eintrag anlegst und was zu beachten ist.

SPF-Eintrag bei IONOS eintragen

  1. Im IONOS-Kundenkonto anmelden und "Domains & SSL" öffnen.
  2. Bei der Domain auf das Zahnrad klicken und "DNS" wählen.
  3. "Record hinzufügen" wählen, Typ (TXT, MX, CNAME) und Hostname eintragen, Wert einfügen, speichern.
  4. Änderungen greifen meist innerhalb weniger Minuten, die TTL steht standardmäßig auf einer Stunde.

Für die Hauptdomain als Hostname "@" eintragen; IONOS zeigt ihn als Domainname an.

SPF-Eintrag bei STRATO eintragen

  1. Im STRATO-Kundenlogin "Domains" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain auf "verwalten" und in den Reiter "DNS-Verwaltung" wechseln.
  3. STRATO trennt nach Typ: "TXT und CNAME Records" für SPF, DKIM, DMARC und Verifizierungen, "MX-Records" für den Mailempfang.
  4. Wert eintragen, speichern, danach kann die Verteilung bis zu einer Stunde dauern.

Für Subdomain-Einträge wie _dmarc oder selector._domainkey den Präfix im Feld "Subdomain" eintragen, nicht in den Wert.

SPF-Eintrag bei Hetzner eintragen

  1. Die Hetzner DNS Console öffnen (dns.hetzner.com) und die Zone der Domain auswählen.
  2. "Add record" wählen, Typ, Name und Wert eintragen, TTL bei Bedarf senken.
  3. Speichern; die Hetzner-Nameserver liefern den Eintrag sofort aus.

SPF-Eintrag bei ALL-INKL eintragen

  1. Im KAS (Kundenadministrationssystem) anmelden und "Domain" öffnen.
  2. Bei der Domain auf "bearbeiten" und dann "DNS-Einstellungen" klicken.
  3. "Neuen DNS-Eintrag anlegen", Name (leer für die Hauptdomain), Typ und Wert eintragen, speichern.
  4. ALL-INKL übernimmt Änderungen innerhalb weniger Minuten.

SPF-Eintrag bei Cloudflare eintragen

  1. Im Cloudflare-Dashboard die Domain öffnen und "DNS" → "Records" wählen.
  2. "Add record" wählen, Typ, Name und Inhalt eintragen.
  3. Bei MX, TXT und CNAME für Mail den Proxy-Status auf "DNS only" lassen; ein orangefarbenes Wölkchen gehört nur zu Web-Einträgen.
  4. Speichern; Cloudflare verteilt sofort.

SPF-Eintrag bei netcup eintragen

  1. Im netcup Customer Control Panel (CCP) "Domains" öffnen und die Domain wählen.
  2. In den Reiter "DNS" wechseln und "Neuen Eintrag hinzufügen" wählen.
  3. Host (@ für die Hauptdomain), Typ und Ziel eintragen, dann "DNS Records speichern".

SPF-Eintrag bei united-domains eintragen

  1. Im united-domains Portfolio die Domain anklicken und "DNS-Einstellungen" öffnen.
  2. Unter "Eigene DNS-Einträge" den Typ wählen, Subdomain und Wert eintragen.
  3. Speichern; die Verteilung dauert wenige Minuten.

SPF-Eintrag bei checkdomain eintragen

  1. Im checkdomain-Kundenbereich "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen und einen neuen Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

SPF-Eintrag bei domainfactory eintragen

  1. Im domainfactory-Kundenmenü "Domains" öffnen und die Domain wählen.
  2. "Nameserver-Einstellungen" öffnen und einen neuen Eintrag anlegen.
  3. Typ, Hostname und Wert eintragen, speichern.

SPF-Eintrag bei Alfahosting eintragen

  1. Im Alfahosting-Kundencenter die Domain öffnen und "DNS-Verwaltung" wählen.
  2. Neuen Eintrag mit Typ, Name und Wert anlegen, speichern.

SPF-Eintrag bei webgo eintragen

  1. Im webgo-Kundenportal "Domains" öffnen und bei der Domain "DNS-Verwaltung" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

SPF-Eintrag bei 1blu eintragen

  1. Im 1blu-Kundenservicebereich "Domains" öffnen und bei der Domain "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

SPF-Eintrag bei Host Europe eintragen

  1. Im KIS (Kunden-Informations-System) "Domainservices" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain "Nameserver / DNS" wählen und den Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

SPF-Eintrag bei Mittwald eintragen

  1. Im mStudio das Projekt öffnen und unter "Domains" die Domain wählen.
  2. "DNS" öffnen, den passenden Eintrag bearbeiten oder anlegen, speichern.

SPF-Eintrag bei GoDaddy eintragen

  1. Bei GoDaddy "Meine Produkte" öffnen und bei der Domain "DNS" wählen.
  2. "Hinzufügen" wählen, Typ, Name und Wert eintragen, speichern.

SPF-Eintrag bei Hostinger eintragen

  1. Im hPanel "Domains" öffnen und bei der Domain "DNS / Nameserver" wählen.
  2. Im DNS-Zonen-Editor den Eintrag mit Typ, Name und Wert anlegen.

SPF-Eintrag bei Amazon Route 53 eintragen

  1. In der AWS-Konsole Route 53 öffnen, "Hosted zones" und die Zone wählen.
  2. "Create record" wählen, Name, Typ und Wert eintragen, TTL setzen, "Create records".

SPF-Eintrag bei Google Cloud DNS eintragen

  1. In der Google Cloud Console "Cloud DNS" öffnen und die Zone wählen.
  2. "Datensatz hinzufügen", Name, Typ und Wert eintragen, erstellen.

SPF-Eintrag bei Azure DNS eintragen

  1. Im Azure-Portal "DNS-Zonen" öffnen und die Zone wählen.
  2. "Datensatzgruppe" hinzufügen, Name, Typ und Wert eintragen, OK.

SPF-Eintrag bei OVHcloud eintragen

  1. Im OVHcloud-Kundencenter "Web Cloud" → "Domainnamen" und die Domain öffnen.
  2. Reiter "DNS-Zone", "Eintrag hinzufügen", Typ wählen, Subdomain und Wert eintragen, bestätigen.

SPF-Eintrag bei DigitalOcean eintragen

  1. Im DigitalOcean-Dashboard "Networking" → "Domains" öffnen und die Domain wählen.
  2. Typ wählen, Hostname und Wert eintragen, "Create Record".

SPF-Eintrag bei Squarespace eintragen

  1. Bei Squarespace "Domains" öffnen, die Domain wählen und "DNS-Einstellungen" öffnen.
  2. Unter "Custom records" den Eintrag mit Typ, Host und Daten anlegen.

SPF-Eintrag bei Wix eintragen

  1. Im Wix-Konto "Domains" öffnen, bei der Domain "DNS-Einträge verwalten" wählen.
  2. Beim passenden Typ "Eintrag hinzufügen", Hostname und Wert eintragen, speichern.

SPF-Eintrag bei Shopify eintragen

  1. Im Shopify-Adminbereich "Einstellungen" → "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen, "Benutzerdefinierten Eintrag hinzufügen", Typ, Name und Wert eintragen, bestätigen.

SPF-Eintrag bei INWX eintragen

  1. Bei INWX "Nameserver" öffnen und die Domain wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, speichern.

SPF-Eintrag bei dogado eintragen

  1. Im dogado-Kundenbereich die Domain öffnen und "DNS" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

SPF-Eintrag bei Variomedia eintragen

  1. Im Variomedia-Kundenmenü die Domain öffnen und "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

SPF-Eintrag bei Namecheap eintragen

  1. Bei Namecheap "Domain List" öffnen, "Manage" und den Reiter "Advanced DNS" wählen.
  2. "Add New Record", Typ, Host und Wert eintragen, speichern.

SPF-Eintrag bei Gandi eintragen

  1. Bei Gandi die Domain öffnen und "DNS-Einträge" wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, erstellen.

SPF-Eintrag bei Vercel eintragen

  1. Im Vercel-Dashboard "Domains" öffnen und die Domain wählen.
  2. Unter "DNS Records" Typ, Name und Wert eintragen, "Add".

SPF-Eintrag je Mailanbieter

SPF-Eintrag für Microsoft 365

  • Microsoft 365 versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:spf.protection.outlook.com -all

SPF-Eintrag für Google Workspace

  • Google Workspace versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:_spf.google.com -all

SPF-Eintrag für IONOS

  • IONOS versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:_spf-eu.ionos.com -all

SPF-Eintrag für STRATO

  • STRATO versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:_spf.strato.com -all

SPF-Eintrag für mailbox.org

  • mailbox.org versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:mailbox.org -all

SPF-Eintrag für Proton Mail

  • Proton Mail versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:_spf.protonmail.ch -all

SPF-Eintrag für Zoho Mail

  • Zoho Mail versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:zohomail.eu -all

SPF-Eintrag für Hornetsecurity

  • Hornetsecurity versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:spf.hornetsecurity.com -all

SPF-Eintrag für Mimecast

  • Mimecast versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:eu._netblocks.mimecast.com -all

SPF-Eintrag für Cloudflare Email Routing

  • Cloudflare Email Routing versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:_spf.mx.cloudflare.net -all

SPF-Eintrag für Fastmail

  • Fastmail versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:spf.messagingengine.com -all

SPF-Eintrag für iCloud Mail

  • iCloud Mail versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:icloud.com -all

SPF-Eintrag für OVHcloud

  • OVHcloud versendet über eigene Server, der SPF-Eintrag der Domain muss den Anbieter einbinden: v=spf1 include:mx.ovh.com -all

Anleitungen zu diesem Tool

Weitere Tools

Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos prüfen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA auf einen Blick. Ohne Anmeldung, jeder Record erklärt.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos online prüfen: Ablaufdatum, Aussteller, Kette, Hostname, alternative Namen, TLS-Version. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

DNSSEC Checker

DNSSEC kostenlos prüfen: DS-Record, Validierung und kaputte Signaturketten. Zeigt, ob validierende Resolver wie Google und Cloudflare deine Domain erreichen.

Tool öffnen →
Kostenloses Tool

MTA-STS Checker

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP-Blacklist und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL, SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver per RDAP direkt aus der Registry. Warnt vor Ablauf und Sperren.

Tool öffnen →