auth.spf.multiple_records

Mehrere SPF-Einträge

Was wir prüfen

Wir zählen die TXT-Einträge an der Domain-Wurzel, die mit v=spf1 beginnen. RFC 7208 §3.2 verlangt genau einen. Mehr als einer lässt die SPF-Auswertung bei jedem Empfänger komplett fehlschlagen (PermError) — unabhängig vom Inhalt der Einträge.

Was dieses Ergebnis bedeutet

Die Domain veröffentlicht mehr als einen v=spf1-Eintrag. Empfänger können nicht zwischen ihnen wählen, also verlangt die Spezifikation, das Ergebnis als dauerhaften Fehler zu behandeln — dieselbe Folge wie bei einem ungültigen Eintrag. Die Lösung ist Zusammenführen, nicht Hinzufügen.

Warum das wichtig ist

So behebst du das

  1. Führe alle Mechanismen in einem Eintrag zusammen. Kombiniere die include:-, ip4:- und ip6:-Terme aller Einträge zu einem, mit einem einzelnen all am Ende:

    example.com.  IN  TXT  "v=spf1 include:_spf.anbieter-a.example include:_spf.anbieter-b.example -all"
    
  2. Lösche die überzähligen Einträge, sodass an der Wurzel genau ein v=spf1-TXT-Eintrag verbleibt.

  3. Prüfe danach die Abfragezahl erneut — das Zusammenlegen von Includes kann dich Richtung 10-Abfragen-Limit drücken.

So fließt es in die Bewertung ein

Mehrere SPF-Einträge kosten 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ dig +short TXT example.com
"v=spf1 include:_spf.anbieter-a.example -all"
"v=spf1 include:_spf.anbieter-b.example ~all"

Zwei v=spf1-Einträge → Empfänger liefern permerror (RFC 7208 §3.2)

Referenzen