Zum Inhalt springen

Kostenloser SPF-Generator

SPF Generator: SPF-Eintrag erstellen

Ein SPF-Eintrag ist ein einzelner TXT-Eintrag direkt auf der Domain. Er beginnt mit v=spf1, nennt alle Server, die in deinem Namen senden dürfen, und endet mit ~all oder -all. Für Microsoft 365 etwa: v=spf1 include:spf.protection.outlook.com -all.

Dienste ankreuzen, eigene Server ergänzen, Eintrag kopieren. Der Generator zählt die DNS-Abfragen gegen die Grenze von zehn. Läuft komplett im Browser, nichts wird übertragen.

Zum Generator

Drei Regeln für SPF

  1. Ein Eintrag

    Zwei Einträge mit v=spf1 sind ein Fehler – Empfänger werten dann keinen aus.

  2. Höchstens zehn Abfragen

    Jedes include, a und mx kostet eine, eingebundene Einträge zählen mit.

  3. Klares Ende

    ~all oder -all. Nie +all – das erlaubt jedem Server das Senden.

SPF-Eintrag erzeugen

Der Generator braucht JavaScript. Ohne läuft er nicht – ein Eintrag für Microsoft 365 sieht so aus: v=spf1 include:spf.protection.outlook.com -all

Der Teil nach dem @ deiner Absenderadresse

Über welche Dienste verschickst du Mails?
Eigene Server der Domain

Aus der Anleitung deines Anbieters, etwa spf.anbieter.at. Mehrere mit Leerzeichen oder Komma trennen.

Etwa 203.0.113.10 oder 203.0.113.0/24. Kostet keine DNS-Abfrage.

Etwa 2001:db8::1 oder 2001:db8::/48.

Dein SPF-Eintrag

Typ
TXT
Name / Host
@ Die Domain selbst: deine-domain.at. Manche Oberflächen wollen das Feld leer.
Wert
v=spf1 ~all

Prüfung:

    Eingetragen? Mit dem E-Mail-Check prüfen – er zählt die DNS-Abfragen live, auch in den eingebundenen Einträgen.

    Steht schon ein SPF-Eintrag? Hier einfügen

    Alle TXT-Einträge der Domain aus der DNS-Verwaltung oder aus dig TXT deine-domain.at einfügen, je Zeile einer. So fällt auf, wenn zwei SPF-Einträge nebeneinander stehen – der häufigste Fehler nach einem Anbieterwechsel.

      So trägst du den SPF-Eintrag ein

      1. Alle Versandwege sammeln. Postfach, Newsletter-Dienst, Buchungs- oder Shopsystem, Rechnungsprogramm, Kontaktformular der Website. Was fehlt, fällt später mit -all durch. Wie man die Liste vollständig bekommt, steht in SPF-Eintrag erstellen.
      2. DNS-Verwaltung öffnen – beim Hoster oder Registrar der Domain, unter „DNS“ oder „Zone bearbeiten“.
      3. Vorhandenen SPF-Eintrag suchen. Gibt es schon einen TXT-Eintrag, der mit v=spf1 beginnt, wird dieser bearbeitet und kein zweiter angelegt. Andere TXT-Einträge, etwa Bestätigungen für Google oder Microsoft, bleiben stehen.
      4. TXT-Eintrag auf die Domain selbst setzen. Als Name @ oder das Feld leer lassen, je nach Oberfläche – nicht www und nicht _spf. Den Wert einfügen, TTL auf der Vorgabe lassen.
      5. Prüfen. Nach ein paar Minuten den E-Mail-Check laufen lassen. Er liest alle TXT-Einträge, meldet doppelte und zählt die DNS-Abfragen über alle eingebundenen Einträge hinweg.

      Mit ~all starten, mit DMARC-Berichten prüfen, dann auf -all gehen. Solange DMARC auf p=none steht, zeigen die Berichte, ob ein vergessener Versandweg SPF nicht besteht – ohne dass deswegen eine Mail verloren geht. Den passenden Eintrag erzeugt der DMARC-Generator.

      Warum der Generator DNS-Abfragen zählt

      Ein Empfänger, der SPF prüft, darf dabei höchstens zehn DNS-Abfragen machen (RFC 7208, Abschnitt 4.6.4). Jedes include, a, mx, exists und redirect kostet eine – und zwar auch in den Einträgen, die per include eingebunden werden. Wer Microsoft 365, einen Newsletter-Dienst, ein Buchungssystem und ein Ticketsystem einbindet, liegt schnell darüber. Dann endet die Prüfung mit einem permanenten Fehler, und auch echte Mails bestehen SPF nicht mehr.

      So geht ein Empfänger einen Eintrag durch, am Beispiel meiner eigenen Domain:

      Wie ein Empfänger einen SPF-Eintrag auswertet Der Eintrag v=spf1 mx include:_spf.meinehp.at ~all wird von links nach rechts geprüft. mx kostet eine DNS-Abfrage, include eine weitere plus die Abfragen der eingebundenen Domain, hier null. ~all kostet keine. Zähler am Ende: 2 von höchstens 10. Der erste Mechanismus, der auf den sendenden Server passt, entscheidet; mehr als zehn Abfragen ergeben PermError. cyberscale.io. TXT (abgefragt am 03.10.2026) v=spf1 mx include:_spf.meinehp.at ~all Version 1 Abfrage 1 Abfrage + Ziel (hier 0) 0 Abfragen Zähler 0 1 2 2 von 10 Links nach rechts: der erste Mechanismus, der auf den Server passt, entscheidet. Was danach steht, wird nicht mehr angesehen. Grenze: mehr als 10 Abfragen (include, a, mx, ptr, exists, redirect) ergeben PermError. Dann gilt der Eintrag gar nicht. Nach RFC 7208, Abschnitte 4.6.2 und 4.6.4. Eigener Eintrag, 03.10.2026.
      So liest ein Empfänger den SPF-Eintrag von cyberscale.io: von links nach rechts, zwei Abfragen von zehn, und ~all fängt den Rest. Auswertung nach RFC 7208, Abschnitte 4.6.2 (Reihenfolge) und 4.6.4 (Grenze von zehn Abfragen). Eigener Eintrag, abgefragt am 03.10.2026 per DNS-over-HTTPS.

      ip4 und ip6 kosten keine Abfrage. Für die Dienste in der Liste kennt der Generator die Tiefe ihrer Einträge (gemessen am 02.10.2026, am 08.10.2026 per DNS-over-HTTPS nachgezählt und unverändert: SendGrid kostet zwei Abfragen, die anderen sechs je eine). Für eigene include-Domains kann er im Browser nicht nachsehen und zählt sie als „mindestens eine“ – die genaue Zahl liefert der E-Mail-Check. Wie man einen bestehenden Eintrag von Hand nachzählt, steht in SPF-Eintrag erstellen und prüfen.

      Mit Microsoft 365 und Brevo kommt der Generator auf zwei Abfragen:

      Ausgabe des SPF-Generators: Typ TXT, Name @ für beispiel.at, Wert v=spf1 include:spf.protection.outlook.com include:spf.brevo.com -all. Keine Fehler; in Ordnung: -all lehnt fremde Server ab, DNS-Abfragen 2 von höchstens 10.
      Der SPF-Generator mit der Beispieldomain beispiel.at, Microsoft 365 und Brevo als Versanddiensten und -all am Ende: eine Zeile, zwei DNS-Abfragen auf oberster Ebene. Screenshot vom 08.10.2026, unbearbeitet.

      Was SPF nicht leistet: Es prüft nur die unsichtbare Absenderadresse aus dem Umschlag der Mail, nicht die, die im Postfach angezeigt wird. Gegen gefälschte Absender hilft es erst zusammen mit DMARC.

      Was in echten SPF-Einträgen steht

      Am 27. und 29.09.2026 habe ich die SPF-Einträge von 149 Tiroler Domains abgefragt, Tourismusverbände und Betriebe, passiv über öffentliche DNS-Einträge. 135 hatten einen Eintrag, 14 keinen, und 2 hatten zwei nebeneinander, womit beide wirkungslos sind.

      MerkmalDomains
      endet mit -all96
      endet mit ~all35
      endet mit ?all4
      kein SPF-Eintrag14
      zwei Einträge mit v=spf12
      kein include14 von 135
      ein include43 von 135
      zwei include30 von 135
      drei include22 von 135
      vier oder mehr include26 von 135

      Jeder fünfte Eintrag hat vier oder mehr include, und jedes davon bringt die Abfragen der eingebundenen Domain mit. Dort wird die Grenze von zehn knapp, ohne dass es jemand merkt. Deshalb zählt der Generator mit, und der E-Mail-Check zählt bei bestehenden Einträgen live nach.

      Erst erzeugen, dann prüfen

      DMARC-Generator

      Der zweite Eintrag, ohne den SPF gegen gefälschte Absender wenig ausrichtet – mit Richtlinie und Berichtsadresse.

      Paket E-Mail-Schutz

      SPF bereinigt, DKIM je Absender und DMARC schrittweise bis reject, beim bestehenden Anbieter eingerichtet.

      Häufige Fragen zum SPF-Generator

      Darf eine Domain mehrere SPF-Einträge haben?

      Nein. Findet ein Empfänger mehr als einen TXT-Eintrag, der mit v=spf1 beginnt, ist das nach RFC 7208 ein permanenter Fehler, und er wertet keinen davon aus. Alle Dienste gehören als include in einen gemeinsamen Eintrag mit einem all am Ende.

      Soll ich ~all oder -all verwenden?

      Für den Start ~all: Fremde Server gelten als verdächtig, eine vergessene Versandquelle verliert aber keine Mails. Wenn DMARC-Berichte zeigen, dass alle eigenen Wege SPF bestehen, ist -all der klarere Abschluss. +all ist immer falsch, es erlaubt jedem Server das Senden.

      Was passiert bei mehr als zehn DNS-Abfragen?

      Die SPF-Prüfung endet mit dem Ergebnis permerror. Viele Empfänger werten das wie ein fehlgeschlagenes SPF, auch für echte Mails. Abhilfe: Dienste streichen, die nicht mehr senden, feste Server als ip4 oder ip6 eintragen statt per a oder mx, oder einen Dienst über eine eigene Subdomain senden lassen.

      Werden meine Eingaben übertragen oder gespeichert?

      Nein. Der Generator läuft vollständig im Browser. Domain, Adressen und include-Domains verlassen deinen Rechner nicht.

      Reicht SPF gegen gefälschte Absender?

      Nein. SPF prüft die Absenderadresse aus dem Umschlag der Mail, nicht die im Postfach angezeigte. Erst DMARC verbindet das Ergebnis mit der sichtbaren Absenderadresse und sagt dem Empfänger, was mit einer Fälschung passieren soll.