auth.spf.softfail_all
SPF weist unautorisierte Absender nur weich ab (~all)
Was wir prüfen
Wir lesen den Qualifier vor dem abschließenden all-Mechanismus des SPF-Eintrags. ~all (Softfail) ist der Wert, den dieser Befund meldet. Er ist informativ: Er kostet keine Punkte, aber die Verdict-Zeile und die Evidenztabelle bewerten den Qualifier, deshalb benennt der Befund, worauf sie schauen.
Was dieses Ergebnis bedeutet
Ein Softfail sagt Empfängern, dass Mail von einem Server, den der Eintrag nicht listet, wahrscheinlich nicht autorisiert ist, ohne eine Abweisung zu verlangen. Die meisten Empfänger stellen solche Mail mit schlechterer Reputation zu, und DMARC wertet Softfail beim Alignment als SPF-Fehlschlag, sodass unter p=quarantine oder p=reject der Unterschied zwischen ~all und -all weitgehend akademisch ist.
Warum das wichtig ist
- Ohne DMARC-Durchsetzung blockiert
~allnichts. Empfänger sollen nur misstrauisch sein; gefälschte Mail von einem nicht gelisteten Server landet trotzdem, meist im Posteingang. - Mit DMARC-Durchsetzung ist
~alldie sicherere Wahl für den Rollout. Weitergeleitete Mail, die SPF bricht, hat über DKIM noch eine Chance; deshalb empfehlen viele Anbieter~all, bis jeder Mailstrom aligned ist. -allist der Zielzustand. Sobald jeder legitime Absender gelistet ist und die Aggregatberichte sauber sind, ist ein harter Fehlschlag genau das, wofür der Eintrag da ist.
So behebst du das
Prüfe die Aggregatberichte (
rua=) auf legitime Absender, die SPF noch nicht bestehen, und ergänze sie.Wechsle zum harten Fehlschlag, sobald die Berichte sauber sind:
example.com. IN TXT "v=spf1 ip4:192.0.2.10 include:_spf.provider.example -all"Lass DMARC durchsetzen (
p=quarantineoderp=reject); erst dadurch zählt das SPF-Ergebnis.