auth.spf.multiple_records
Mehrere SPF-Einträge
Was wir prüfen
Wir zählen die TXT-Einträge an der Domain-Wurzel, die mit v=spf1 beginnen. RFC 7208 §3.2 verlangt genau einen. Mehr als einer lässt die SPF-Auswertung bei jedem Empfänger komplett fehlschlagen (PermError) — unabhängig vom Inhalt der Einträge.
Was dieses Ergebnis bedeutet
Die Domain veröffentlicht mehr als einen v=spf1-Eintrag. Empfänger können nicht zwischen ihnen wählen, also verlangt die Spezifikation, das Ergebnis als dauerhaften Fehler zu behandeln — dieselbe Folge wie bei einem ungültigen Eintrag. Die Lösung ist Zusammenführen, nicht Hinzufügen.
Warum das wichtig ist
- SPF schlägt für alle fehl. Zwei Einträge bedeuten gar kein funktionierendes SPF — jeder Empfänger liefert PermError, und deine legitime Mail verliert ihr SPF-Pass.
- Ein häufiges Versehen. Der Einrichtungsassistent jedes Anbieters („füge diesen SPF-Eintrag hinzu") veröffentlicht gern seinen eigenen
v=spf1-Eintrag. Zwei Onboardings hinterlassen zwei Einträge und kaputtes SPF. - DMARC-Auswirkung. Steht SPF im PermError, entfällt das DMARC-Alignment über SPF. Ist auch DKIM nicht ausgerichtet, scheitert DMARC.
So behebst du das
Führe alle Mechanismen in einem Eintrag zusammen. Kombiniere die
include:-,ip4:- undip6:-Terme aller Einträge zu einem, mit einem einzelnenallam Ende:example.com. IN TXT "v=spf1 include:_spf.anbieter-a.example include:_spf.anbieter-b.example -all"Lösche die überzähligen Einträge, sodass an der Wurzel genau ein
v=spf1-TXT-Eintrag verbleibt.Prüfe danach die Abfragezahl erneut — das Zusammenlegen von Includes kann dich Richtung 10-Abfragen-Limit drücken.
So fließt es in die Bewertung ein
Mehrere SPF-Einträge kosten 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT example.com
"v=spf1 include:_spf.anbieter-a.example -all"
"v=spf1 include:_spf.anbieter-b.example ~all"
Zwei v=spf1-Einträge → Empfänger liefern permerror (RFC 7208 §3.2)