SPF: Wer für deine Domain senden darf
Versandquellen inventarisieren und eine einzige Policy pflegen.
SPF prüft die technische Absenderdomain
Der empfangende Server vergleicht die sendende IP mit der SPF-Policy der Envelope-From-Domain. Das ist nicht zwingend die sichtbare From-Adresse im Mailprogramm. Für DMARC muss die geprüfte Domain zusätzlich zur sichtbaren Absenderdomain ausgerichtet sein.
Erst die Versandliste, dann der Record
Sammle Mailserver, Newsletter, Ticketsystem und Website-Formulare. Ein Formular, das über deinen vorhandenen SMTP-Server sendet, benötigt oft keine zusätzliche Server-IP in SPF. Ein externer Newsletterdienst liefert seine eigenen Angaben. Kopiere keine Include-Domain aus einer fremden Anleitung ungeprüft.
Genau ein SPF-TXT
Mehrere TXT-Einträge sind erlaubt, aber nur einer davon darf eine SPF-Policy für denselben Namen sein. Fasse die autorisierten Quellen in einer Zeile zusammen. include erlaubt einen anderen Dienst, ip4 und ip6 erlauben konkrete Adressen oder Netze. +all erlaubt jeden und zerstört die beabsichtigte Einschränkung.
Zehn Lookup-Terme sind die Grenze
Includes können weitere Includes enthalten. Auch a, mx, exists, ptr und redirect tragen zum Lookup-Limit bei. Ein einfaches Zählen sichtbarer Includes reicht nicht. PTR als SPF-Mechanismus solltest du vermeiden. Beginne bei einer unvollständigen Migration vorsichtig mit ~all; verwende -all erst nach einer vollständigen Bestandsaufnahme.
Weiterleitung verändert die Lage
Bei Weiterleitung stammt die Verbindung oft von einer anderen IP und SPF kann fehlschlagen. SRS kann die Envelope-Domain anpassen; ausgerichtetes DKIM kann DMARC auch dann erfüllen. Prüfe echte Header statt nur DNS.