auth.spf.permerror
Ungültiger SPF-Eintrag
Was wir prüfen
Wir parsen den SPF-Eintrag an der Wurzel und validieren seine include:- und redirect=-Ziele rekursiv. Ungültige Syntax oder eine referenzierte Domain, die nicht auf genau einen gültigen SPF-Eintrag auflöst, verursacht bei empfangenden Mailservern einen SPF-PermError.
Was dieses Ergebnis bedeutet
Die SPF-Richtlinie enthält einen dauerhaften Fehler und lässt sich nicht zuverlässig auswerten. Empfänger, die auf einen PermError treffen, behandeln SPF als defekt — der Eintrag bietet keinen Schutz und kann die Zustellbarkeit belasten, denn ein PermError ist kein sauberes Bestehen.
Häufige Ursachen: ein Tippfehler in einem Mechanismus, ein include: auf eine Domain ohne SPF-Eintrag (oder mit mehreren), ein nicht abgeschlossener Eintrag oder ein Makro bzw. Mechanismus mit fehlerhafter Syntax.
Warum das wichtig ist
- Kein Schutz. Ein fehlerhafter Eintrag autorisiert nichts. SPF besteht nicht und schlägt auch nicht sinnvoll fehl — Empfänger erhalten ein unbestimmtes Ergebnis.
- DMARC-Auswirkung. Ein SPF-PermError zählt nicht als SPF-Pass, also entfällt das DMARC-Alignment über SPF. Fehlt auch das DKIM-Alignment, scheitert DMARC.
- Unsichtbar. Auf deiner Seite signalisiert nichts den Fehler; nur der Empfänger sieht ihn. Der Eintrag kann in der Zonendatei plausibel aussehen und trotzdem bei jedem Empfänger scheitern.
So behebst du das
Validiere die vollständige Richtlinie mit einem SPF-Prüfer, der jeden
include:undredirect=expandiert und den genau fehlerhaften Term nennt.Korrigiere die referenzierten Ziele. Jede
include:-/redirect=-Domain muss selbst genau einen gültigenv=spf1-Eintrag veröffentlichen. Ein fehlender oder doppelter Eintrag am Ziel schlägt als PermError auf deinen durch.Prüfe die Syntax. Ein
v=spf1am Anfang, nur gültige Mechanismen, ein einzelnesallam Ende:example.com. IN TXT "v=spf1 ip4:203.0.113.0/24 include:_spf.dein-anbieter.example -all"
So fließt es in die Bewertung ein
Ein ungültiger SPF-Eintrag kostet 30 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT example.com
"v=spf1 include:defekt.example -all"
Auswertung include:defekt.example → kein v=spf1-Eintrag bei defekt.example
Ergebnis: permerror (nicht auflösbares include-Ziel)