E-Mail-Check: SPF, DKIM und DMARC prüfen
Liest den eingetragenen SPF-Eintrag, meldet doppelte Einträge und zählt die DNS-Abfragen über alle include hinweg.
Kostenloser SPF-Generator
Ein SPF-Eintrag ist ein einzelner TXT-Eintrag direkt auf der Domain. Er beginnt mit v=spf1,
nennt alle Server, die in deinem Namen senden dürfen, und endet mit ~all oder -all.
Für Microsoft 365 etwa: v=spf1 include:spf.protection.outlook.com -all.
Dienste ankreuzen, eigene Server ergänzen, Eintrag kopieren. Der Generator zählt die DNS-Abfragen gegen die Grenze von zehn. Läuft komplett im Browser, nichts wird übertragen.
Drei Regeln für SPF
Ein Eintrag
Zwei Einträge mit v=spf1 sind ein Fehler – Empfänger werten dann keinen aus.
Höchstens zehn Abfragen
Jedes include, a und mx kostet eine, eingebundene Einträge zählen mit.
Klares Ende
~all oder -all. Nie +all – das erlaubt jedem Server das Senden.
Der Generator braucht JavaScript. Ohne läuft er nicht – ein Eintrag für Microsoft 365 sieht so aus:
v=spf1 include:spf.protection.outlook.com -all
Dein SPF-Eintrag
TXT@
Die Domain selbst: deine-domain.at. Manche Oberflächen wollen das Feld leer.
v=spf1 ~all
Prüfung:
Eingetragen? Mit dem E-Mail-Check prüfen – er zählt die DNS-Abfragen live, auch in den eingebundenen Einträgen.
Alle TXT-Einträge der Domain aus der DNS-Verwaltung oder aus dig TXT deine-domain.at einfügen,
je Zeile einer. So fällt auf, wenn zwei SPF-Einträge nebeneinander stehen – der häufigste Fehler nach einem
Anbieterwechsel.
-all durch. Wie man
die Liste vollständig bekommt, steht in SPF-Eintrag erstellen.
v=spf1 beginnt, wird dieser bearbeitet und kein zweiter angelegt. Andere TXT-Einträge, etwa
Bestätigungen für Google oder Microsoft, bleiben stehen.
@ oder das Feld leer
lassen, je nach Oberfläche – nicht www und nicht _spf. Den Wert einfügen, TTL auf
der Vorgabe lassen.
Mit ~all starten, mit DMARC-Berichten prüfen, dann auf -all gehen.
Solange DMARC auf p=none steht, zeigen die Berichte, ob ein vergessener Versandweg SPF nicht
besteht – ohne dass deswegen eine Mail verloren geht. Den passenden Eintrag erzeugt der
DMARC-Generator.
Ein Empfänger, der SPF prüft, darf dabei höchstens zehn DNS-Abfragen machen (RFC 7208, Abschnitt 4.6.4).
Jedes include, a, mx, exists und redirect
kostet eine – und zwar auch in den Einträgen, die per include eingebunden werden. Wer Microsoft
365, einen Newsletter-Dienst, ein Buchungssystem und ein Ticketsystem einbindet, liegt schnell darüber. Dann
endet die Prüfung mit einem permanenten Fehler, und auch echte Mails bestehen SPF nicht mehr.
So geht ein Empfänger einen Eintrag durch, am Beispiel meiner eigenen Domain:
ip4 und ip6 kosten keine Abfrage. Für die Dienste in der Liste kennt der Generator
die Tiefe ihrer Einträge (gemessen am 02.10.2026, am 08.10.2026 per DNS-over-HTTPS nachgezählt und
unverändert: SendGrid kostet zwei Abfragen, die anderen sechs je eine). Für eigene include-Domains kann er im Browser
nicht nachsehen und zählt sie als „mindestens eine“ – die genaue Zahl liefert der
E-Mail-Check. Wie man einen bestehenden Eintrag von Hand nachzählt, steht in
SPF-Eintrag erstellen und prüfen.
Mit Microsoft 365 und Brevo kommt der Generator auf zwei Abfragen:

Was SPF nicht leistet: Es prüft nur die unsichtbare Absenderadresse aus dem Umschlag der Mail, nicht die, die im Postfach angezeigt wird. Gegen gefälschte Absender hilft es erst zusammen mit DMARC.
Am 27. und 29.09.2026 habe ich die SPF-Einträge von 149 Tiroler Domains abgefragt, Tourismusverbände und Betriebe, passiv über öffentliche DNS-Einträge. 135 hatten einen Eintrag, 14 keinen, und 2 hatten zwei nebeneinander, womit beide wirkungslos sind.
| Merkmal | Domains |
|---|---|
endet mit -all | 96 |
endet mit ~all | 35 |
endet mit ?all | 4 |
| kein SPF-Eintrag | 14 |
zwei Einträge mit v=spf1 | 2 |
kein include | 14 von 135 |
ein include | 43 von 135 |
zwei include | 30 von 135 |
drei include | 22 von 135 |
vier oder mehr include | 26 von 135 |
Jeder fünfte Eintrag hat vier oder mehr include, und jedes davon bringt die Abfragen der
eingebundenen Domain mit. Dort wird die Grenze von zehn knapp, ohne dass es jemand merkt. Deshalb zählt
der Generator mit, und der E-Mail-Check zählt bei bestehenden Einträgen
live nach.
Liest den eingetragenen SPF-Eintrag, meldet doppelte Einträge und zählt die DNS-Abfragen über alle include hinweg.
Der zweite Eintrag, ohne den SPF gegen gefälschte Absender wenig ausrichtet – mit Richtlinie und Berichtsadresse.
SPF bereinigt, DKIM je Absender und DMARC schrittweise bis reject, beim bestehenden Anbieter eingerichtet.
Nein. Findet ein Empfänger mehr als einen TXT-Eintrag, der mit v=spf1 beginnt, ist das nach RFC 7208 ein permanenter Fehler, und er wertet keinen davon aus. Alle Dienste gehören als include in einen gemeinsamen Eintrag mit einem all am Ende.
Für den Start ~all: Fremde Server gelten als verdächtig, eine vergessene Versandquelle verliert aber keine Mails. Wenn DMARC-Berichte zeigen, dass alle eigenen Wege SPF bestehen, ist -all der klarere Abschluss. +all ist immer falsch, es erlaubt jedem Server das Senden.
Die SPF-Prüfung endet mit dem Ergebnis permerror. Viele Empfänger werten das wie ein fehlgeschlagenes SPF, auch für echte Mails. Abhilfe: Dienste streichen, die nicht mehr senden, feste Server als ip4 oder ip6 eintragen statt per a oder mx, oder einen Dienst über eine eigene Subdomain senden lassen.
Nein. Der Generator läuft vollständig im Browser. Domain, Adressen und include-Domains verlassen deinen Rechner nicht.
Nein. SPF prüft die Absenderadresse aus dem Umschlag der Mail, nicht die im Postfach angezeigte. Erst DMARC verbindet das Ergebnis mit der sichtbaren Absenderadresse und sagt dem Empfänger, was mit einer Fälschung passieren soll.