Balou Tools

E-Mail · Schweregrad hoch

SPF-Record fehlt: Absender autorisieren und Spoofing begrenzen

SPF veröffentlicht als TXT-Record, welche Systeme für eine Domain Mail senden dürfen. Ein fehlender Record verhindert diese Autorisierungsprüfung.

Typisches Symptom

Empfänger melden SPF=none; legitime Mails werden häufiger markiert oder eine Domain lässt sich leichter für Envelope-From-Spoofing missbrauchen.

Auswirkung

Zustellbarkeit und Schutzwirkung der DMARC-Ausrichtung sinken. SPF allein schützt jedoch nicht den sichtbaren From-Header.

Häufige Ursachen

  • SPF wurde nie eingerichtet.
  • Der Record liegt auf der falschen Subdomain.
  • Bei einer DNS-Migration ging der TXT-Record verloren.
  • Mehrere SPF-Records machen die Auswertung ungültig.

Diagnose in sinnvoller Reihenfolge

  1. Ermittle die tatsächliche Envelope-From-Domain.
  2. Frage TXT am exakten Namen ab.
  3. Inventarisiere alle legitimen Sender und Includes.
  4. Prüfe zusätzlich DKIM und DMARC-Ausrichtung.

Behebung

  1. Veröffentliche genau einen SPF-Record, beginnend mit v=spf1.
  2. Autorisiere nur nachweislich genutzte Sender.
  3. Nutze am Ende zunächst ~all für eine kontrollierte Einführung und später eine passende strengere Policy.

Fix verifizieren

  • Sende Testnachrichten über jeden legitimen Versandpfad.
  • Prüfe Authentication-Results beim Empfänger.
  • Kontrolliere, dass unbekannte Quellen nicht PASS erhalten.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.