SPF-Datensatz-Analyzer
Tiefe SPF-Datensatz-Analyse: parst alle Mechanismen (include, ip4, ip6, a, mx, ptr), folgt der include-Kette, zählt DNS-Lookups gegen das RFC 7208 10-Lookup-Limit, überprüft -all hardfail vs ~all softfail. Bewertung A-F.
So verwenden Sie SPF-Datensatz-Analyzer
- 1Geben Sie Ihren Domänennamen ein, um seinen SPF TXT-Datensatz nachzuschlagen.
- 2Das Tool parst alle Mechanismen: include, ip4, ip6, a, mx, ptr, all.
- 3Die include-Kette wird befolgt und die DNS-Lookup-Anzahl gegen das 10-Lookup-Limit berechnet.
- 4Eine Bewertung A-F spiegelt die SPF-Konfigurationsqualität und die E-Mail-Sicherheitslage wider.
ZenovayAnalytics
Analytics ganz ohne Cookie-Banner.
- Besucher-Tracking in Echtzeit
- Datenschutz zuerst, kein Cookie-Banner
- In zwei Minuten eingerichtet
Verwandte Tools
Passwort-Generator
Generieren Sie starke, zufällige Passwörter mit anpassbarer Länge, Zeichen und Komplexität.Passwort-Stärke-Prüfer
Überprüfen Sie, wie stark Ihr Passwort ist. Erhalten Sie eine geschätzte Knackzeit und Verbesserungsvorschläge.HMAC-Generator
Generieren Sie HMAC-Signaturen mit SHA-256, SHA-384 oder SHA-512 mit der Web Crypto API.AES-Verschlüsselung/Entschlüsselung
Verschlüsseln und entschlüsseln Sie Text mit AES-GCM und PBKDF2-Schlüsselableitung. Läuft vollständig in Ihrem Browser.Häufig gestellte Fragen
Was ist SPF und wie verhindert es E-Mail-Spoofing?▾
SPF (Sender Policy Framework, RFC 7208) ist ein DNS-basiertes E-Mail-Authentifizierungssystem. Sie veröffentlichen einen TXT-Eintrag an Ihrer Domain, der auflistet, welche IP-Adressen oder Hostnamen autorisiert sind, E-Mails für Ihre Domain zu senden. Wenn ein empfangender Mail-Server eine E-Mail von Ihrer Domain erhaelt, prüft er Ihren SPF-Eintrag, um zu verifizieren, dass der Absender autorisiert ist. Wenn die IP nicht gelistet ist und Ihr SPF mit -all endet (hardfail), wird die E-Mail abgelehnt. SPF arbeitet mit DKIM und DMARC zusammen, um einen vollständigen E-Mail-Authentifizierungs-Stack zu bilden.
Was ist das 10-DNS-Abfragen-Limit bei SPF?▾
RFC 7208 gibt an, dass die SPF-Auswertung nicht mehr als 10 DNS-Abfragen überschreiten darf. Jeder include-, a-, mx-, ptr- und exists-Mechanismus zaehlt als eine Abfrage. Die Includes, die Sie einziehen, können selbst weitere Includes enthalten, was die Anzahl erhöht. Wenn eine Abfrage mehr als 10 DNS-Anfragen auslöst, ist das Ergebnis PermError (permanenter Fehler), was dazu fuehren kann, dass E-Mails abgelehnt oder nicht authentifiziert werden. Häufige Ursachen für das Überschreiten des Limits: Verwendung mehrerer ESPs (Mailchimp + Salesforce + SendGrid), jeder fuegt seinen eigenen Include hinzu. Verwenden Sie SPF-Flattening-Tools, um Include-Ketten in direkte IP4-Listen umzuwandeln.
Was ist der Unterschied zwischen -all und ~all in SPF?▾
-all (hardfail): E-Mails von nicht autorisierten Absendern sollten abgelehnt werden. Dies ist die strengste Einstellung. ~all (softfail): nicht autorisierte Absender werden markiert (normalerweise als Spam verschoben), aber nicht abgelehnt. Dies ist permissiver und der sichere Standard beim Ersteinsetzen von SPF. ?all (neutral): keine Richtlinie angegeben - nicht autorisierte Absender werden normal behandelt. +all: erlaubt explizit alle Absender - deaktiviert SPF-Schutz faktisch. Empfehlung: beginnen Sie mit ~all, überwachen Sie DMARC-Berichte einige Wochen, dann wechseln Sie zu -all.
Wie behebe ich "SPF-Eintrag überschreitet das 10-DNS-Abfragen-Limit"?▾
Lösungen: (1) SPF-Flattening: Ersetzen Sie include:-Mechanismen durch die tatsächlichen IP4-Bereiche, auf die sie aufloesen. Dienste wie MXToolbox oder AutoSPF können dies automatisieren. (2) Konsolidieren Sie ESPs: wenn Sie von mehreren Diensten senden, prüfen Sie, ob alle eigene SPF-Includes benötigen. (3) Entfernen Sie ungenutzte Includes: wenn Sie einen ESP gestoppt haben, entfernen Sie seinen Include. (4) Verwenden Sie ein SPF-Makro statt Include für Dienste, die dies unterstützen. Hinweis: Abgeflachte SPF-Einträge brechen, wenn der ESP seine IP-Bereiche ändert - verwenden Sie einen verwalteten SPF-Dienst für kritische Domains.
Schuetzt SPF allein gegen Phishing und Spoofing?▾
SPF allein hat eine kritische Einschränkung: Es prüft nur den Envelope-Sender (MAIL FROM), nicht den From:-Header, den Nutzer sehen. Angreifer können E-Mails mit einem legitimen Envelope-Sender, aber einem gefälschten From:-Header senden. SPF + DKIM + DMARC zusammen schliessen diese Luecke: DMARC erfordert 'Ausrichtung' zwischen der SPF/DKIM-Domain und dem sichtbaren From:-Header, wodurch sichergestellt wird, dass das, was der Nutzer sieht, mit dem authentifizierten Inhalt übereinstimmt. Ohne DMARC verhindert das Bestehen von SPF allein keine Display-Name-Spoofing-Angriffe.