SPF

SPF (Sender Policy Framework) ist ein E-Mail-Authentifizierungsverfahren, das über einen DNS-Eintrag festlegt, welche Mailserver berechtigt sind, im Namen einer Domain E-Mails zu versenden.

Kurz erklärt

Der Domaininhaber veröffentlicht einen SPF-Eintrag als DNS-TXT-Record, der eine Liste autorisierter Mailserver (per IP-Adresse oder Verweis auf andere Domains) enthält. Empfangende Mailserver prüfen bei eingehenden E-Mails, ob der sendende Server in dieser Liste steht, und können E-Mails von nicht autorisierten Servern als verdächtig einstufen oder ablehnen.

Beispiel

v=spf1 include:_spf.mailanbieter.de -all

Dieser SPF-Eintrag erlaubt ausschließlich den Versand über die Server des angegebenen Mailanbieters; E-Mails im Namen der Domain von jedem anderen Server sollen laut Richtlinie abgelehnt werden (-all).

Warum ist das relevant?

SPF erschwert es Angreifern, E-Mails im Namen einer fremden Domain zu fälschen (Spoofing), und ist gemeinsam mit DKIM und DMARC einer der Grundpfeiler moderner E-Mail-Sicherheit. Große Mailanbieter berücksichtigen SPF-Status zunehmend auch bei der Entscheidung, ob eine E-Mail im Posteingang oder im Spam-Ordner landet.

Häufige Missverständnisse

Ein SPF-Eintrag muss bei jedem zusätzlich genutzten Versanddienst (z. B. Newsletter-Tool, CRM) ergänzt werden - wird ein neuer Dienst genutzt, aber nicht im SPF-Eintrag berücksichtigt, gelten dessen E-Mails als nicht autorisiert. SPF prüft zudem nur den technischen Umschlag-Absender (Envelope From), nicht zwingend die im E-Mail-Programm sichtbare Absenderadresse - dafür ist erst DMARC in Kombination mit SPF und DKIM ausschlaggebend.

Weiterführende Inhalte

Quellen & Dokumentation