---
title: "SPF vs DMARC: Was ist der Unterschied? | AutoSPF"
description: "SPF autorisiert, welche Server für Ihre Domain senden dürfen; DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) nutzt und das Alignment prüft."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/de/email-authentication/spf-vs-dmarc/"
---

# SPF vs DMARC

SPF autorisiert, welche Server für Ihre Domain senden dürfen; DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) nutzt, das Alignment mit der sichtbaren From-Domain prüft und Empfängern mitteilt, was bei einem Fehlschlag zu tun ist. DMARC baut auf SPF auf - sie sind keine Alternativen.

Dieser Leitfaden ist Teil unseres Leitfadens zur [E-Mail-Authentifizierung](/de/email-authentication/). Verwandt: [SPF vs DKIM](/de/email-authentication/spf-vs-dkim/) und [DKIM vs DMARC](/de/email-authentication/dkim-vs-dmarc/).

**SPF autorisiert, welche Mailserver im Namen Ihrer Domain senden dürfen. DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) verarbeitet, prüft, ob sie mit der sichtbaren From-Domain aligned sind, und den empfangenden Servern mitteilt, was zu tun ist, wenn eine Nachricht fehlschlägt. DMARC baut direkt auf SPF auf — die beiden sind keine konkurrierenden Alternativen, sondern sich ergänzende Teile desselben Authentifizierungs-Stacks.**

## Was SPF leistet

SPF (Sender Policy Framework) ist ein DNS-TXT-Record, der die Server und IP-Adressen auflistet, die für Ihre Domain E-Mails senden dürfen. Wenn ein empfangender Server eine Nachricht annimmt, liest er die Domain des Return-Path (Envelope-Absender), schlägt den SPF-Record dieser Domain nach und prüft, ob die verbindende IP autorisiert ist. Ist sie es, besteht SPF; wenn nicht, schlägt SPF fehl.

Der Record verwendet eine kompakte Syntax aus Mechanismen wie `ip4:`, `a`, `mx` und `include:`. Unser Leitfaden zur [SPF-Record-Syntax](/spf-record-format/) geht jeden einzelnen durch. Die kritische Einschränkung ist das 10-Lookup-Limit: SPF erlaubt maximal zehn DNS-Lookups pro Auswertung, und jedes `include:`, `a`, `mx` oder `redirect` zählt. Überschreiten Sie es, gibt der Record einen PermError zurück, den die meisten Empfänger so behandeln, als gäbe es gar kein SPF. Verwenden Sie den [SPF-Checker](/de/tools/spf-checker/), um Ihre Lookups zu zählen und zu bestätigen, dass der Record sauber auflöst.

## Was DMARC leistet

DMARC (Domain-based Message Authentication, Reporting and Conformance) setzt auf SPF und DKIM auf und ergänzt drei Dinge, die diesen allein fehlen: Alignment, Richtlinie und Reporting.

Alignment ist das zentrale Konzept. SPF und DKIM validieren jeweils einen technischen Identifikator — die Return-Path-Domain bei SPF, die Signierdomain bei DKIM —, aber keines garantiert eine Beziehung zu der Adresse, die ein Mensch tatsächlich im From-Header sieht. DMARC verlangt, dass mindestens eines von beiden sowohl besteht _als auch_ mit der sichtbaren From-Domain aligned ist.

Die Richtlinie sagt Empfängern, was zu tun ist, wenn nichts aligned ist: `p=none` (nur überwachen), `p=quarantine` (in den Spam senden) oder `p=reject` (direkt blockieren). Reporting sendet Ihnen aggregierte XML-Reports, die jede Quelle zeigen, die unter Ihrer Domain sendet, sodass Sie legitime Absender finden können, bevor Sie die Durchsetzung verschärfen. Veröffentlichen Sie DMARC als TXT-Record unter `_dmarc.yourdomain.com` und validieren Sie ihn mit dem [DMARC-Checker](/de/tools/dmarc-checker/).

## SPF vs DMARC im Überblick

| Aspekt                               | SPF                                                        | DMARC                                                                            |
| ------------------------------------ | ---------------------------------------------------------- | -------------------------------------------------------------------------------- |
| Zweck                                | Sendende Server autorisieren                               | Richtlinie festlegen und Reporting oberhalb von SPF/DKIM                         |
| Was es prüft                         | Darf die verbindende IP für die Return-Path-Domain senden? | Haben SPF oder DKIM bestanden _und_ sind mit der sichtbaren From-Domain aligned? |
| Wo es veröffentlicht wird            | TXT-Record auf der Domain-Root                             | TXT-Record unter \_dmarc.yourdomain.com                                          |
| Erzeugt Reports?                     | Nein                                                       | Ja — aggregierte und forensische Reports                                         |
| Setzt auf dem sichtbaren From durch? | Nein (prüft den Envelope-Return-Path)                      | Ja (Alignment erfolgt gegen den From-Header)                                     |

## Warum SPF allein nicht ausreicht

SPF hat zwei strukturelle blinde Flecken. Erstens validiert es den Envelope-Return-Path, nicht die From-Adresse, die Ihre Empfänger lesen. Ein Fälscher kann SPF für eine Wegwerf-Domain im Return-Path bestehen, während er Ihre Marke im sichtbaren From-Header fälscht, und reines SPF bemerkt es nie. Zweitens bricht SPF bei der Weiterleitung: Wird eine Nachricht weitergereicht, ist die IP des weiterleitenden Servers in der Regel nicht in Ihrem Record, sodass SPF ohne Verschulden des ursprünglichen Absenders fehlschlägt.

DMARC schließt beide Lücken. Seine Alignment-Anforderung bindet die Authentifizierung an die sichtbare From-Domain zurück, und DKIM (das die Weiterleitung übersteht) bietet einen zweiten Pfad zum Bestehen. Es gibt zudem einen Fehlerfall, der SPF stillschweigend vollständig aushebelt: Ein Record, der das 10-Lookup-Limit überschreitet, gibt einen PermError zurück und wird von Empfängern effektiv ignoriert, wodurch Ihr SPF unbemerkt deaktiviert wird. [AutoSPF](/) löst Ihre Includes in einen kompakten, stets gültigen Record auf (flattening), der unter dem Limit bleibt, sodass SPF weiterhin funktioniert, während sich Ihre Absender ändern.

## Setzen Sie sie gemeinsam ein

SPF und DMARC sind keine Entweder-oder-Entscheidung. Das Ziel ist eine mehrschichtige Einrichtung: ein gültiger SPF-Record, der Ihre Absender autorisiert, DKIM, das Ihre ausgehende Post signiert, und eine DMARC-Richtlinie von `p=reject`, die beide an die sichtbare From-Domain bindet. Starten Sie SPF und DKIM, veröffentlichen Sie DMARC mit `p=none`, um Reports zu sammeln, bestätigen Sie, dass jede legitime Quelle aligned ist, und wechseln Sie dann zu `p=quarantine` und schließlich `p=reject`. Diese Abstufung gibt Ihnen vollständigen Spoofing-Schutz, ohne unterwegs Ihre eigene Post zu blockieren.

## Häufig gestellte Fragen

### Was ist der Unterschied zwischen SPF und DMARC?

SPF autorisiert, welche Server für Ihre Domain senden dürfen, indem es den Envelope-Return-Path gegen einen DNS-Record prüft. DMARC ist eine Richtlinien- und Reporting-Schicht, die die SPF- und DKIM-Ergebnisse nutzt, verlangt, dass sie mit der sichtbaren From-Adresse aligned sind, und den Empfängern mitteilt, ob sie fehlschlagende Post überwachen, in Quarantäne verschieben oder ablehnen sollen.

### Kann ich DMARC ohne SPF verwenden?

Technisch kann DMARC allein über das DKIM-Alignment bestehen, aber Sie sollten sich nicht darauf verlassen. SPF und DKIM geben DMARC zwei unabhängige Pfade, um eine Nachricht zu authentifizieren, und die Weiterleitung bricht oft einen davon. Sowohl SPF als auch DKIM zu veröffentlichen macht DMARC weitaus zuverlässiger und ist die empfohlene Konfiguration für jede Domain.

### Stoppt SPF allein Spoofing?

Nein. SPF validiert nur den Envelope-Return-Path, nicht die From-Adresse, die Empfänger tatsächlich sehen. Ein Angreifer kann SPF auf einer unbeteiligten Domain bestehen, während er Ihre Marke im sichtbaren From-Header fälscht. Nur DMARC bindet durch seine Alignment-Anforderung die Authentifizierung an die sichtbare From-Domain und blockiert diese Art von Direct-Domain-Spoofing zuverlässig.

### Sollte ich zuerst SPF oder DMARC einrichten?

Richten Sie zuerst SPF (und DKIM) ein, denn DMARC hängt von deren Ergebnissen ab. Veröffentlichen Sie einen gültigen SPF-Record unter dem 10-Lookup-Limit, fügen Sie DKIM-Signierung hinzu und veröffentlichen Sie dann DMARC mit `p=none`, um Reports zu sammeln. Sobald Sie bestätigt haben, dass Ihre legitimen Absender aligned sind, verschärfen Sie die Richtlinie zu quarantine und schließlich reject für vollständigen Schutz.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Was ist der Unterschied zwischen SPF und DMARC?","acceptedAnswer":{"@type":"Answer","text":"SPF autorisiert, welche Server für Ihre Domain senden dürfen, indem es den Envelope-Return-Path gegen einen DNS-Record prüft. DMARC ist eine Richtlinien- und Reporting-Schicht, die die SPF- und DKIM-Ergebnisse nutzt, verlangt, dass sie mit der sichtbaren From-Adresse aligned sind, und den Empfängern mitteilt, ob sie fehlschlagende Post überwachen, in Quarantäne verschieben oder ablehnen sollen."}},{"@type":"Question","name":"Kann ich DMARC ohne SPF verwenden?","acceptedAnswer":{"@type":"Answer","text":"Technisch kann DMARC allein über das DKIM-Alignment bestehen, aber Sie sollten sich nicht darauf verlassen. SPF und DKIM geben DMARC zwei unabhängige Pfade, um eine Nachricht zu authentifizieren, und die Weiterleitung bricht oft einen davon. Sowohl SPF als auch DKIM zu veröffentlichen macht DMARC weitaus zuverlässiger und ist die empfohlene Konfiguration für jede Domain."}},{"@type":"Question","name":"Stoppt SPF allein Spoofing?","acceptedAnswer":{"@type":"Answer","text":"Nein. SPF validiert nur den Envelope-Return-Path, nicht die From-Adresse, die Empfänger tatsächlich sehen. Ein Angreifer kann SPF auf einer unbeteiligten Domain bestehen, während er Ihre Marke im sichtbaren From-Header fälscht. Nur DMARC bindet durch seine Alignment-Anforderung die Authentifizierung an die sichtbare From-Domain und blockiert diese Art von Direct-Domain-Spoofing zuverlässig."}},{"@type":"Question","name":"Sollte ich zuerst SPF oder DMARC einrichten?","acceptedAnswer":{"@type":"Answer","text":"Richten Sie zuerst SPF (und DKIM) ein, denn DMARC hängt von deren Ergebnissen ab. Veröffentlichen Sie einen gültigen SPF-Record unter dem 10-Lookup-Limit, fügen Sie DKIM-Signierung hinzu und veröffentlichen Sie dann DMARC mit `p=none`, um Reports zu sammeln. Sobald Sie bestätigt haben, dass Ihre legitimen Absender aligned sind, verschärfen Sie die Richtlinie zu quarantine und schließlich reject für vollständigen Schutz."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"E-Mail-Authentifizierung","item":"https://autospf.com/de/email-authentication/"},{"@type":"ListItem","position":3,"name":"E-Mail-Authentifizierung","item":"https://autospf.com/de/email-authentication/spf-vs-dmarc/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
