SPF vs DMARC
SPF autorisiert, welche Server für Ihre Domain senden dürfen; DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) nutzt, das Alignment mit der sichtbaren From-Domain prüft und Empfängern mitteilt, was bei einem Fehlschlag zu tun ist. DMARC baut auf SPF auf - sie sind keine Alternativen.
Dieser Leitfaden ist Teil unseres Leitfadens zur E-Mail-Authentifizierung. Verwandt: SPF vs DKIM und DKIM vs DMARC.
SPF autorisiert, welche Mailserver im Namen Ihrer Domain senden dürfen. DMARC ist eine Richtlinien- und Reporting-Schicht, die die Ergebnisse von SPF (und DKIM) verarbeitet, prüft, ob sie mit der sichtbaren From-Domain aligned sind, und den empfangenden Servern mitteilt, was zu tun ist, wenn eine Nachricht fehlschlägt. DMARC baut direkt auf SPF auf — die beiden sind keine konkurrierenden Alternativen, sondern sich ergänzende Teile desselben Authentifizierungs-Stacks.
Was SPF leistet
SPF (Sender Policy Framework) ist ein DNS-TXT-Record, der die Server und IP-Adressen auflistet, die für Ihre Domain E-Mails senden dürfen. Wenn ein empfangender Server eine Nachricht annimmt, liest er die Domain des Return-Path (Envelope-Absender), schlägt den SPF-Record dieser Domain nach und prüft, ob die verbindende IP autorisiert ist. Ist sie es, besteht SPF; wenn nicht, schlägt SPF fehl.
Der Record verwendet eine kompakte Syntax aus Mechanismen wie ip4:, a, mx und include:. Unser Leitfaden zur SPF-Record-Syntax geht jeden einzelnen durch. Die kritische Einschränkung ist das 10-Lookup-Limit: SPF erlaubt maximal zehn DNS-Lookups pro Auswertung, und jedes include:, a, mx oder redirect zählt. Überschreiten Sie es, gibt der Record einen PermError zurück, den die meisten Empfänger so behandeln, als gäbe es gar kein SPF. Verwenden Sie den SPF-Checker, um Ihre Lookups zu zählen und zu bestätigen, dass der Record sauber auflöst.
Was DMARC leistet
DMARC (Domain-based Message Authentication, Reporting and Conformance) setzt auf SPF und DKIM auf und ergänzt drei Dinge, die diesen allein fehlen: Alignment, Richtlinie und Reporting.
Alignment ist das zentrale Konzept. SPF und DKIM validieren jeweils einen technischen Identifikator — die Return-Path-Domain bei SPF, die Signierdomain bei DKIM —, aber keines garantiert eine Beziehung zu der Adresse, die ein Mensch tatsächlich im From-Header sieht. DMARC verlangt, dass mindestens eines von beiden sowohl besteht als auch mit der sichtbaren From-Domain aligned ist.
Die Richtlinie sagt Empfängern, was zu tun ist, wenn nichts aligned ist: p=none (nur überwachen), p=quarantine (in den Spam senden) oder p=reject (direkt blockieren). Reporting sendet Ihnen aggregierte XML-Reports, die jede Quelle zeigen, die unter Ihrer Domain sendet, sodass Sie legitime Absender finden können, bevor Sie die Durchsetzung verschärfen. Veröffentlichen Sie DMARC als TXT-Record unter _dmarc.yourdomain.com und validieren Sie ihn mit dem DMARC-Checker.
SPF vs DMARC im Überblick
| Aspekt | SPF | DMARC |
|---|---|---|
| Zweck | Sendende Server autorisieren | Richtlinie festlegen und Reporting oberhalb von SPF/DKIM |
| Was es prüft | Darf die verbindende IP für die Return-Path-Domain senden? | Haben SPF oder DKIM bestanden und sind mit der sichtbaren From-Domain aligned? |
| Wo es veröffentlicht wird | TXT-Record auf der Domain-Root | TXT-Record unter _dmarc.yourdomain.com |
| Erzeugt Reports? | Nein | Ja — aggregierte und forensische Reports |
| Setzt auf dem sichtbaren From durch? | Nein (prüft den Envelope-Return-Path) | Ja (Alignment erfolgt gegen den From-Header) |
Warum SPF allein nicht ausreicht
SPF hat zwei strukturelle blinde Flecken. Erstens validiert es den Envelope-Return-Path, nicht die From-Adresse, die Ihre Empfänger lesen. Ein Fälscher kann SPF für eine Wegwerf-Domain im Return-Path bestehen, während er Ihre Marke im sichtbaren From-Header fälscht, und reines SPF bemerkt es nie. Zweitens bricht SPF bei der Weiterleitung: Wird eine Nachricht weitergereicht, ist die IP des weiterleitenden Servers in der Regel nicht in Ihrem Record, sodass SPF ohne Verschulden des ursprünglichen Absenders fehlschlägt.
DMARC schließt beide Lücken. Seine Alignment-Anforderung bindet die Authentifizierung an die sichtbare From-Domain zurück, und DKIM (das die Weiterleitung übersteht) bietet einen zweiten Pfad zum Bestehen. Es gibt zudem einen Fehlerfall, der SPF stillschweigend vollständig aushebelt: Ein Record, der das 10-Lookup-Limit überschreitet, gibt einen PermError zurück und wird von Empfängern effektiv ignoriert, wodurch Ihr SPF unbemerkt deaktiviert wird. AutoSPF löst Ihre Includes in einen kompakten, stets gültigen Record auf (flattening), der unter dem Limit bleibt, sodass SPF weiterhin funktioniert, während sich Ihre Absender ändern.
Setzen Sie sie gemeinsam ein
SPF und DMARC sind keine Entweder-oder-Entscheidung. Das Ziel ist eine mehrschichtige Einrichtung: ein gültiger SPF-Record, der Ihre Absender autorisiert, DKIM, das Ihre ausgehende Post signiert, und eine DMARC-Richtlinie von p=reject, die beide an die sichtbare From-Domain bindet. Starten Sie SPF und DKIM, veröffentlichen Sie DMARC mit p=none, um Reports zu sammeln, bestätigen Sie, dass jede legitime Quelle aligned ist, und wechseln Sie dann zu p=quarantine und schließlich p=reject. Diese Abstufung gibt Ihnen vollständigen Spoofing-Schutz, ohne unterwegs Ihre eigene Post zu blockieren.
Häufig gestellte Fragen
Was ist der Unterschied zwischen SPF und DMARC?
SPF autorisiert, welche Server für Ihre Domain senden dürfen, indem es den Envelope-Return-Path gegen einen DNS-Record prüft. DMARC ist eine Richtlinien- und Reporting-Schicht, die die SPF- und DKIM-Ergebnisse nutzt, verlangt, dass sie mit der sichtbaren From-Adresse aligned sind, und den Empfängern mitteilt, ob sie fehlschlagende Post überwachen, in Quarantäne verschieben oder ablehnen sollen.
Kann ich DMARC ohne SPF verwenden?
Technisch kann DMARC allein über das DKIM-Alignment bestehen, aber Sie sollten sich nicht darauf verlassen. SPF und DKIM geben DMARC zwei unabhängige Pfade, um eine Nachricht zu authentifizieren, und die Weiterleitung bricht oft einen davon. Sowohl SPF als auch DKIM zu veröffentlichen macht DMARC weitaus zuverlässiger und ist die empfohlene Konfiguration für jede Domain.
Stoppt SPF allein Spoofing?
Nein. SPF validiert nur den Envelope-Return-Path, nicht die From-Adresse, die Empfänger tatsächlich sehen. Ein Angreifer kann SPF auf einer unbeteiligten Domain bestehen, während er Ihre Marke im sichtbaren From-Header fälscht. Nur DMARC bindet durch seine Alignment-Anforderung die Authentifizierung an die sichtbare From-Domain und blockiert diese Art von Direct-Domain-Spoofing zuverlässig.
Sollte ich zuerst SPF oder DMARC einrichten?
Richten Sie zuerst SPF (und DKIM) ein, denn DMARC hängt von deren Ergebnissen ab. Veröffentlichen Sie einen gültigen SPF-Record unter dem 10-Lookup-Limit, fügen Sie DKIM-Signierung hinzu und veröffentlichen Sie dann DMARC mit p=none, um Reports zu sammeln. Sobald Sie bestätigt haben, dass Ihre legitimen Absender aligned sind, verschärfen Sie die Richtlinie zu quarantine und schließlich reject für vollständigen Schutz.