Was ist SPF-Flattening und warum ist es wichtig?
Quick Answer
Wenn Sie nur wenige E-Mail-Dienste haben, sagen wir einen oder vielleicht zwei Server, die in Ihrem Namen E-Mails versenden, ist die Pflege Ihrer SPF-Einträge recht unkompliziert. In der Realität ist das jedoch kaum realisierbar, denn die meisten Organisationen haben mehr als eine Handvoll Server und Drittanbieterdienste, die Ihre Domain in Ihrem Namen nutzen.
Was ist SPF-Flattening und warum ist es wichtig?
“Der Irrglaube über SPF-Flattening ist, dass es sich um eine einmalige Lösung handelt”, sagt Adam Lundrigan, CTO von DuoCircle und Architekt der Flattening-Engine von AutoSPF. “Die IP-Bereiche der Anbieter ändern sich ständig – Google hat seine _netblocks allein im Jahr 2025 dreimal rotiert. Ein geflatteter Eintrag, der nicht automatisch neu aufgelöst wird, veraltet und entzieht legitimen Absendern stillschweigend die Autorisierung. Deshalb scannt AutoSPF alle 15 Minuten erneut.”
“Das 10-Lookup-Limit ist der mit Abstand häufigste Grund, warum SPF-Einträge in Unternehmen stillschweigend versagen”, sagt Brad Slavin, General Manager von DuoCircle und Gründer von AutoSPF. “Aus unserer Erfahrung mit der Verwaltung von SPF für über 2.000 Kundendomains ist der Fehlermodus immer derselbe: Ein Team fügt ein neues SaaS-Tool hinzu, dessen include treibt die Gesamtzahl über 10, und legitime E-Mails beginnen zu scheitern – aber niemand bemerkt es, bis sich ein Kunde über fehlende Rechnungen oder Passwort-Zurücksetzungen beschwert.”
Wenn Sie nur wenige E-Mail-Dienste haben, sagen wir einen oder vielleicht zwei Server, die in Ihrem Namen E-Mails versenden, ist die Pflege Ihrer SPF-Einträge recht unkompliziert. In der Realität ist das jedoch kaum realisierbar, denn die meisten Organisationen haben mehr als eine Handvoll Server und Drittanbieterdienste, die Ihre Domain in Ihrem Namen nutzen. Dazu können Ihr CRM, Ihre Marketingplattform, Ihr Helpdesk-System, Ihre Abrechnungssoftware oder sogar Cloud-Dienste gehören, die E-Mails verarbeiten oder weiterleiten.
Gemäß RFC 7208 ist die SPF-Auswertung auf 10 DNS-Mechanismus-Lookups und 2 Void-Lookups pro Prüfung begrenzt – wird eine der beiden Grenzen überschritten, entsteht ein PermError, der die Authentifizierung für jede Nachricht der Domain fehlschlagen lässt.
Jedes Mal, wenn Sie einen dieser Dienste hinzufügen, fügen Sie auch ein weiteres „include:” zu Ihrem SPF-Eintrag hinzu. Und wenn sich diese anzuhäufen beginnen, wird Ihr SPF-Eintrag zu lang und zu kompliziert, um ihn zu handhaben. Hinzu kommt, dass SPF eine strikte Grenze hat: Es kann nur 10 DNS-Lookups durchführen. Das bedeutet, dass jedes Mal, wenn SPF ein „include:”, ein „mx” oder etwas anderes sieht, das das Abrufen eines weiteren DNS-Eintrags erfordert, dies auf dieses Limit angerechnet wird. Und sobald Sie 10 Lookups überschreiten, hört SPF auf, weiter zu prüfen, und behandelt Ihren Eintrag als ungültig.
Wie also integrieren Sie alle sendenden Dienste in Ihren SPF-Eintrag, damit sie vom empfangenden Server als legitim betrachtet werden? Genau hier kommt SPF-Flattening ins Spiel.
Was ist SPF-Flattening?
SPF-Flattening ist eine Möglichkeit, Ihren langen, komplizierten SPF-Eintrag in eine einfache Version umzuwandeln, die nicht auf so viele DNS-Lookups angewiesen ist. Es nimmt all diese „include”-Einträge in Ihrem SPF-Eintrag und wandelt sie in eine einzige Liste von IP-Adressen um.
Anstatt also den empfangenden Server aufzufordern, mehrere DNS-Einträge zu prüfen – jeweils einen für einen anderen Dienst –, stellt SPF-Flattening eine einzige Liste von IP-Adressen bereit, die berechtigt sind, in Ihrem Namen E-Mails zu versenden. So bleibt Ihr SPF-Eintrag schlank, leicht zu verarbeiten und deutlich innerhalb des 10-Lookup-Limits. Zudem verringert es die Wahrscheinlichkeit von SPF-Fehlern durch DNS-Timeouts oder zu viele verschachtelte Lookups. Wenn Sie Ihre Optionen abwägen, erklärt unser Vergleich von Makros versus Flattening, wann welcher Ansatz sinnvoll ist.
Warum ist SPF-Flattening ein wichtiger Aspekt der E-Mail-Zustellbarkeit und -Authentifizierung?
Wie Sie wissen, kann der SPF-Eintrag nicht alles direkt aufnehmen, wenn Sie mehrere E-Mail-Dienste nutzen. Sobald Sie das Limit von 10 DNS-Lookups erreichen, funktioniert SPF nicht mehr so, wie es sollte. Das bedeutet aber nicht, dass Sie diese Dienste nicht nutzen können oder dass sie nicht als legitim betrachtet werden können. SPF-Flattening macht all dies möglich.
Lassen Sie uns verstehen, wie:
Behebt die DNS-Lookup-Beschränkung
Eine der größten Einschränkungen von SPF ist die Regel des 10-DNS-Lookup-Limits. Das bedeutet, dass es schwierig wird, mehrere Dienste in Ihren SPF-Eintrag aufzunehmen, ohne dieses Limit versehentlich zu überschreiten. SPF-Flattening hilft Ihnen, dieses Problem zu umgehen, indem es die zusätzlichen Lookups entfernt. Anstatt sich auf mehrere Includes zu verlassen, gibt Flattening dem empfangenden Server eine einzige, vollständige Liste von IP-Adressen. Dies verhindert, dass Ihr SPF-Eintrag das Lookup-Limit überschreitet, und stoppt, dass legitime E-Mails allein deshalb scheitern, weil der Eintrag zu groß geworden ist.
Reduziert das Risiko von E-Mail-Spoofing
Wenn Ihr SPF-Eintrag zu lang oder unstrukturiert ist, wird es für Angreifer leichter, Lücken in Ihrem Eintrag zu erkennen und auszunutzen. Nehmen wir an, Ihr SPF-Eintrag enthält nicht alle legitimen Dienste, die Sie nutzen, oder ein Teil davon versagt wegen des Lookup-Limit-Problems – dann können empfangende Server möglicherweise nicht eindeutig überprüfen, wer berechtigt ist, in Ihrem Namen E-Mails zu versenden. Dies öffnet Angreifern Türen, um gefälschte E-Mails zu versenden, die authentisch aussehen.
SPF-Flattening hilft Ihnen, dies zu verhindern, indem es dem empfangenden Server eine klare und vollständige Liste autorisierter IP-Adressen bereitstellt. Wenn Ihr SPF-Eintrag sauber, präzise und stets innerhalb des Lookup-Limits ist, können Mail-Anbieter zuverlässig prüfen, ob eine E-Mail wirklich von Ihnen stammt.
Erleichtert die SPF-Verwaltung
Wenn Ihre Marke wächst, steigt auch die Zahl der Plattformen, die in Ihrem Namen E-Mails versenden. Sie benötigen nun wahrscheinlich eine CRM-Plattform, ein Marketing-Tool oder vielleicht sogar einen separaten Abrechnungs- oder Benachrichtigungsdienst. Alle diese manuell zu verwalten, kann recht anspruchsvoll sein. SPF-Flattening vereinfacht dies, indem es alles in eine saubere Liste von IP-Adressen umwandelt, die leicht zu lesen und zu aktualisieren ist. Sie müssen sich nicht mehr darum sorgen, eine lange Kette von „include”-Einträgen im Blick zu behalten oder mit der Last zu kämpfen, innerhalb des Limits zu bleiben.
Wie funktioniert SPF-Flattening?
Es funktioniert, indem es Ihren aktuellen SPF-Eintrag zerlegt, alles extrahiert, was zusätzliche Lookups auslöst, und es in eine einzige, saubere Liste von IP-Adressen zusammenfasst, die empfangende Server sofort verifizieren können. Sie können in unserem Schritt-für-Schritt-Überblick sehen, wie SPF-Flattening funktioniert und was hinter den Kulissen geschieht.
So hilft Ihnen SPF-Flattening, dem Ärger zu entgehen, innerhalb des 10-DNS-Lookup-Limits zu bleiben.
Domain-Erkennung
Der erste Schritt besteht darin, Ihren aktuellen SPF-Eintrag zu analysieren, um alle Domains zu identifizieren, die über Mechanismen wie include, a oder mx referenziert werden. Dies sind die Einträge, die typischerweise zusätzliche DNS-Lookups auslösen.
Sammeln der IP-Adressen
Sobald die Domains identifiziert sind, besteht der nächste Schritt darin, alle IP-Adressen dahinter nachzuschlagen. Das bedeutet, ihre A- und AAAA-Einträge zu prüfen, um sowohl IPv4- als auch IPv6-Adressen zu erfassen, damit nichts übersehen wird.
Verdichten des Eintrags
Nachdem Sie alle IPs haben, wird der SPF-Eintrag neu geschrieben. Das bedeutet, dass alle „include”-, „a”- und „mx”-Einträge durch tatsächliche IP-Adressen ersetzt werden. Auf diese Weise muss der empfangende Server keine zusätzlichen Lookups durchführen.
Aktualisierung und Pflege
Es ist sehr wichtig, dass der neue, aktualisierte SPF-Eintrag so schnell wie möglich zum DNS Ihrer Domain hinzugefügt wird, damit die Mailserver ihn bei der Authentifizierung Ihrer E-Mails heranziehen können.
Benutzerverifizierung
Der letzte Schritt besteht darin, Verifizierungsprüfungen durchzuführen, um zu bestätigen, dass alles korrekt funktioniert. Sobald das erledigt ist, stellen Sie sicher, dass Sie verstehen, wie der geflattete Eintrag künftig zu pflegen ist, damit Sie zukünftige PermErrors vermeiden.
Wie AutoSPF helfen kann
Wir verstehen, dass E-Mail-Ökosysteme dichter und komplexer geworden sind, insbesondere durch die vielen Tools und Plattformen, die in Ihrem Namen E-Mails versenden. Deshalb sind wir hier, um Ihnen die Dinge zu erleichtern. Durch die Optimierung Ihres SPF-Eintrags kann unser automatisches SPF-Flattening-Tool dazu beitragen, dass Ihre legitimen sendenden Dienste ordnungsgemäß authentifiziert werden, ohne die DNS-Lookup-Limits zu überschreiten.
Topics
CTO
CTO of DuoCircle. Architect of AutoSPF's SPF flattening engine and DNS monitoring infrastructure.
LinkedIn Profile →