auth.spf.missing

SPF-Eintrag fehlt

Was wir prüfen

Wir fragen im DNS an der Domain-Wurzel einen TXT-Eintrag ab, der mit v=spf1 beginnt. Mit SPF (Sender Policy Framework) kann ein empfangender Mailserver prüfen, ob eine Nachricht von einer IP-Adresse stammt, die der Domain-Inhaber zum Versand autorisiert hat.

Was dieses Ergebnis bedeutet

An der Domain-Wurzel wurde kein SPF-Eintrag gefunden. Empfänger haben keine veröffentlichte Liste autorisierter Versand-IPs — sie können deine legitime Mail per SPF nicht von einer Fälschung unterscheiden.

Warum das wichtig ist

So behebst du das

  1. Veröffentliche an der Wurzel einen SPF-TXT-Eintrag mit deinen autorisierten Absendern, abgeschlossen mit -all (Hardfail) oder ~all (Softfail während des Rollouts):

    example.com.  IN  TXT  "v=spf1 include:dein-anbieter.example -all"
    

    Ersetze include:dein-anbieter.example durch den SPF-Include deines Mail-Anbieters (Microsoft 365, Google Workspace, dein Hoster usw.) und ergänze ip4:/ip6:-Mechanismen für Server, die du selbst betreibst.

  2. Nur ein Eintrag. Eine Domain darf genau einen v=spf1-Eintrag veröffentlichen — mehrere Einträge sind bei jedem Empfänger ein dauerhafter Fehler.

  3. Unter 10 DNS-Abfragen bleiben. Jeder include, a, mx, ptr und exists kostet eine Abfrage; über 10 schlägt SPF komplett fehl.

So fließt es in die Bewertung ein

Ein fehlender SPF-Eintrag kostet 30 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT example.com
"v=DKIM1; ..."   (andere TXT-Einträge vorhanden, aber kein v=spf1-Eintrag)

Anbieter-Anleitungen

Referenzen