Balou Tools

E-Mail · Schweregrad hoch

SPF PermError: Mehr als 10 DNS-Lookups beheben

SPF begrenzt auswertungsrelevante DNS-Abfragen. Überschreitet eine Policy das Limit, muss die Prüfung mit PermError enden.

Typisches Symptom

Mailheader zeigen SPF=permerror, obwohl der Record syntaktisch plausibel aussieht.

Auswirkung

Legitime Nachrichten verlieren SPF-PASS und können dadurch DMARC nicht mehr über SPF bestehen.

Häufige Ursachen

  • Zu viele include-, a-, mx-, ptr-, exists- oder redirect-Auswertungen.
  • Verschachtelte Includes verbrauchen das Budget indirekt.
  • Alte Versanddienste bleiben im Record, obwohl sie nicht mehr genutzt werden.

Diagnose in sinnvoller Reihenfolge

  1. Expandiere Includes rekursiv.
  2. Zähle nur die laut SPF-Regelwerk lookup-relevanten Mechanismen.
  3. Berücksichtige unterschiedliche Pfade durch include und redirect.

Behebung

  1. Entferne ungenutzte Anbieter.
  2. Teile Versandströme auf passende Subdomains auf.
  3. Nutze IP-Netze direkt nur, wenn Ownership und Lifecycle gesichert sind.
  4. Vermeide statisches Flattening ohne automatisierte Aktualisierung.

Fix verifizieren

  • Teste die Policy für jeden Versandpfad.
  • Erwarte PASS oder einen bewusst definierten Nicht-PASS, aber keinen PermError.
  • Überwache Anbieteränderungen.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.