Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

SPF vs DMARC

SPF autorisiert, welche Server für Ihre Domain senden dürfen; DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) nutzt, das Alignment mit der sichtbaren From-Domain prüft und Empfängern mitteilt, was bei einem Fehlschlag zu tun ist. DMARC baut auf SPF auf - sie sind keine Alternativen.

Dieser Leitfaden ist Teil unseres Leitfadens zur E-Mail-Authentifizierung. Verwandt: SPF vs DKIM und DKIM vs DMARC.

SPF autorisiert, welche Mailserver im Namen Ihrer Domain senden dürfen. DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) verarbeitet, prüft, ob sie mit der sichtbaren From-Domain aligned sind, und den empfangenden Servern mitteilt, was zu tun ist, wenn eine Nachricht fehlschlägt. DMARC baut direkt auf SPF auf — die beiden sind keine konkurrierenden Alternativen, sondern sich ergänzende Teile desselben Authentifizierungs-Stacks.

Was SPF leistet

SPF (Sender Policy Framework) ist ein DNS-TXT-Record, der die Server und IP-Adressen auflistet, die für Ihre Domain E-Mails senden dürfen. Wenn ein empfangender Server eine Nachricht annimmt, liest er die Domain des Return-Path (Envelope-Absender), schlägt den SPF-Record dieser Domain nach und prüft, ob die verbindende IP autorisiert ist. Ist sie es, besteht SPF; wenn nicht, schlägt SPF fehl.

Der Record verwendet eine kompakte Syntax aus Mechanismen wie ip4:, a, mx und include:. Unser Leitfaden zur SPF-Record-Syntax geht jeden einzelnen durch. Die kritische Einschränkung ist das 10-Lookup-Limit: SPF erlaubt maximal zehn DNS-Lookups pro Auswertung, und jedes include:, a, mx oder redirect zählt. Überschreiten Sie es, gibt der Record einen PermError zurück, den die meisten Empfänger so behandeln, als gäbe es gar kein SPF. Verwenden Sie den SPF-Checker, um Ihre Lookups zu zählen und zu bestätigen, dass der Record sauber auflöst.

Was DMARC leistet

DMARC (Domain-based Message Authentication, Reporting and Conformance) setzt auf SPF und DKIM auf und ergänzt drei Dinge, die diesen allein fehlen: Alignment, Richtlinie und Reporting.

Alignment ist das zentrale Konzept. SPF und DKIM validieren jeweils einen technischen Identifikator — die Return-Path-Domain bei SPF, die Signierdomain bei DKIM —, aber keines garantiert eine Beziehung zu der Adresse, die ein Mensch tatsächlich im From-Header sieht. DMARC verlangt, dass mindestens eines von beiden sowohl besteht als auch mit der sichtbaren From-Domain aligned ist.

Die Richtlinie sagt Empfängern, was zu tun ist, wenn nichts aligned ist: p=none (nur überwachen), p=quarantine (in den Spam senden) oder p=reject (direkt blockieren). Reporting sendet Ihnen aggregierte XML-Reports, die jede Quelle zeigen, die unter Ihrer Domain sendet, sodass Sie legitime Absender finden können, bevor Sie die Durchsetzung verschärfen. Veröffentlichen Sie DMARC als TXT-Record unter _dmarc.yourdomain.com und validieren Sie ihn mit dem DMARC-Checker.

SPF vs DMARC im Überblick

AspektSPFDMARC
ZweckSendende Server autorisierenRichtlinie festlegen und Reporting oberhalb von SPF/DKIM
Was es prüftDarf die verbindende IP für die Return-Path-Domain senden?Haben SPF oder DKIM bestanden und sind mit der sichtbaren From-Domain aligned?
Wo es veröffentlicht wirdTXT-Record auf der Domain-RootTXT-Record unter _dmarc.yourdomain.com
Erzeugt Reports?NeinJa — aggregierte und forensische Reports
Setzt auf dem sichtbaren From durch?Nein (prüft den Envelope-Return-Path)Ja (Alignment erfolgt gegen den From-Header)

Warum SPF allein nicht ausreicht

SPF hat zwei strukturelle blinde Flecken. Erstens validiert es den Envelope-Return-Path, nicht die From-Adresse, die Ihre Empfänger lesen. Ein Fälscher kann SPF für eine Wegwerf-Domain im Return-Path bestehen, während er Ihre Marke im sichtbaren From-Header fälscht, und reines SPF bemerkt es nie. Zweitens bricht SPF bei der Weiterleitung: Wird eine Nachricht weitergereicht, ist die IP des weiterleitenden Servers in der Regel nicht in Ihrem Record, sodass SPF ohne Verschulden des ursprünglichen Absenders fehlschlägt.

DMARC schließt beide Lücken. Seine Alignment-Anforderung bindet die Authentifizierung an die sichtbare From-Domain zurück, und DKIM (das die Weiterleitung übersteht) bietet einen zweiten Pfad zum Bestehen. Es gibt zudem einen Fehlerfall, der SPF stillschweigend vollständig aushebelt: Ein Record, der das 10-Lookup-Limit überschreitet, gibt einen PermError zurück und wird von Empfängern effektiv ignoriert, wodurch Ihr SPF unbemerkt deaktiviert wird. AutoSPF löst Ihre Includes in einen kompakten, stets gültigen Record auf (flattening), der unter dem Limit bleibt, sodass SPF weiterhin funktioniert, während sich Ihre Absender ändern.

Setzen Sie sie gemeinsam ein

SPF und DMARC sind keine Entweder-oder-Entscheidung. Das Ziel ist eine mehrschichtige Einrichtung: ein gültiger SPF-Record, der Ihre Absender autorisiert, DKIM, das Ihre ausgehende Post signiert, und eine DMARC-Richtlinie von p=reject, die beide an die sichtbare From-Domain bindet. Starten Sie SPF und DKIM, veröffentlichen Sie DMARC mit p=none, um Reports zu sammeln, bestätigen Sie, dass jede legitime Quelle aligned ist, und wechseln Sie dann zu p=quarantine und schließlich p=reject. Diese Abstufung gibt Ihnen vollständigen Spoofing-Schutz, ohne unterwegs Ihre eigene Post zu blockieren.

Häufig gestellte Fragen

Was ist der Unterschied zwischen SPF und DMARC?

SPF autorisiert, welche Server für Ihre Domain senden dürfen, indem es den Envelope-Return-Path gegen einen DNS-Record prüft. DMARC ist eine Richtlinien- und Reporting-Schicht, die die SPF- und DKIM-Ergebnisse nutzt, verlangt, dass sie mit der sichtbaren From-Adresse aligned sind, und den Empfängern mitteilt, ob sie fehlschlagende Post überwachen, in Quarantäne verschieben oder ablehnen sollen.

Kann ich DMARC ohne SPF verwenden?

Technisch kann DMARC allein über das DKIM-Alignment bestehen, aber Sie sollten sich nicht darauf verlassen. SPF und DKIM geben DMARC zwei unabhängige Pfade, um eine Nachricht zu authentifizieren, und die Weiterleitung bricht oft einen davon. Sowohl SPF als auch DKIM zu veröffentlichen macht DMARC weitaus zuverlässiger und ist die empfohlene Konfiguration für jede Domain.

Stoppt SPF allein Spoofing?

Nein. SPF validiert nur den Envelope-Return-Path, nicht die From-Adresse, die Empfänger tatsächlich sehen. Ein Angreifer kann SPF auf einer unbeteiligten Domain bestehen, während er Ihre Marke im sichtbaren From-Header fälscht. Nur DMARC bindet durch seine Alignment-Anforderung die Authentifizierung an die sichtbare From-Domain und blockiert diese Art von Direct-Domain-Spoofing zuverlässig.

Sollte ich zuerst SPF oder DMARC einrichten?

Richten Sie zuerst SPF (und DKIM) ein, denn DMARC hängt von deren Ergebnissen ab. Veröffentlichen Sie einen gültigen SPF-Record unter dem 10-Lookup-Limit, fügen Sie DKIM-Signierung hinzu und veröffentlichen Sie dann DMARC mit p=none, um Reports zu sammeln. Sobald Sie bestätigt haben, dass Ihre legitimen Absender aligned sind, verschärfen Sie die Richtlinie zu quarantine und schließlich reject für vollständigen Schutz.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)