auth.spf.void_lookups_exceeded
SPF-Limit für Leerabfragen überschritten
Was wir prüfen
Wir zählen SPF-DNS-Abfragen, die keine Einträge liefern — „Leerabfragen" (NXDOMAIN oder eine No-Data-Antwort). RFC 7208 §4.6.4 begrenzt Leerabfragen auf 2; darüber schlägt SPF dauerhaft fehl (PermError).
Was dieses Ergebnis bedeutet
Dein SPF-Eintrag löst mehr als zwei DNS-Abfragen aus, die ins Leere laufen. Jeder include:, a, mx, exists: oder ptr, der auf einen nicht existierenden Eintrag zeigt, ist eine Leerabfrage — und ab der dritten liefern Empfänger einen PermError, SPF hört komplett auf zu funktionieren.
Leerabfragen bedeuten meist veraltete Konfiguration: ein include: für einen abgeschalteten Dienst, ein a/mx für einen nicht mehr existierenden Hostnamen oder ein Tippfehler im Mechanismus-Ziel.
Warum das wichtig ist
- SPF schlägt dauerhaft fehl. Ein PermError ist keine milde Warnung — deine legitime Mail verliert ihr SPF-Pass, und das DMARC-Alignment über SPF fällt mit weg.
- Zeigt auf tote Referenzen. Leerabfragen sind ein verlässliches Signal, dass der Eintrag verschwundene Infrastruktur referenziert. Bei einem gepflegten Eintrag treten sie kaum auf.
- Billig zu beheben. Tote Mechanismen zu entfernen kostet nichts und gibt oft auch Abfragen gegen das separate 10-Abfragen-Limit zurück.
So behebst du das
Finde die Leer-Terme. Ein SPF-Audit-Tool markiert jeden
include:/a/mx/exists:, der ins Leere auflöst.Entferne oder korrigiere sie. Streiche Mechanismen für nicht mehr genutzte Dienste; korrigiere Tippfehler bei den genutzten:
example.com. IN TXT "v=spf1 include:_spf.aktueller-anbieter.example -all"Scanne erneut, um zu bestätigen, dass die Leer-Anzahl wieder unter 2 liegt.
So fließt es in die Bewertung ein
Ein überschrittenes Leerabfrage-Limit kostet 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT example.com
"v=spf1 include:altes-crm.example include:totes-tool.example a:weg.example.com -all"
Leerabfragen: 3 (alle drei Ziele liefern NXDOMAIN); RFC 7208 §4.6.4 erlaubt 2
Ergebnis: permerror (zu viele Leerabfragen)