Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Cloudflare SPF Flattening

Cloudflare bietet kein natives SPF Flattening; es liefert Ihren TXT-Eintrag unverändert aus. Um zu flatten, lösen Sie Ihre include:-Mechanismen in ip4-/ip6-Adressen auf, veröffentlichen einen einzelnen TXT-Eintrag im DNS und verwenden AutoSPF, um ihn aktuell zu halten.

Wenn Ihre Domain Cloudflare für DNS verwendet, fragen Sie sich vielleicht, ob Cloudflare einen aufgeblähten SPF-Eintrag für Sie flatten kann. Die kurze Antwort lautet nein: Cloudflare bietet kein natives SPF Flattening. Cloudflare hostet Ihre DNS-Einträge und liefert sie schnell über sein globales Netzwerk aus, aber es behandelt Ihren SPF-Eintrag als gewöhnlichen TXT-Eintrag und schreibt include:-Mechanismen niemals für Sie in IP-Adressen um.

Das ist wichtig, weil SPF eine harte Obergrenze hat. Unter RFC 7208 ist eine SPF-Prüfung auf 10 DNS-Mechanismus-Lookups begrenzt. Jedes include:, a, mx, ptr und redirect in Ihrem Eintrag verbraucht Lookups, und verschachtelte Includes zählen ebenfalls. Überschreiten Sie dieses Limit, geben empfangende Server einen PermError zurück – einen dauerhaften Fehler, der die Authentifizierung für jede Nachricht von Ihrer Domain bricht, egal wie korrekt der Rest des Eintrags ist. SPF Flattening ist die Lösung: Sie ersetzen lookup-intensive include:-Mechanismen durch die aufgelösten ip4:- und ip6:-Adressen und bringen den Eintrag wieder unter das Limit.

Diese Anleitung behandelt, ob Cloudflare SPF flattened (tut es nicht), wie man einen Eintrag flattened, der auf Cloudflare DNS liegt, wie man den geflatteten TXT-Eintrag im Cloudflare-Dashboard veröffentlicht und wie man ihn mit AutoSPF automatisch korrekt hält.

Bietet Cloudflare natives SPF Flattening?

Nein. Cloudflares DNS-Produkt ist autoritatives DNS-Hosting – es veröffentlicht genau den TXT-Inhalt, den Sie eingeben. Es parst Ihren SPF-Eintrag nicht, löst die Includes nicht auf und fasst sie nicht in IPs zusammen. Es gibt keinen Schalter, keine Page Rule und keine Email-Routing-Einstellung, die SPF Flattening durchführt.

Cloudflare Email Routing leitet eingehende Mail weiter und fügt sein eigenes SPF-Include hinzu, wenn Sie es zum Senden verwenden, aber es verwaltet oder flattened Ihren ausgehenden SPF-Eintrag nicht. Wenn Ihr v=spf1-String über 10 Lookups hinausdrängt, wird Cloudflare den übergroßen Eintrag bereitwillig ausliefern und Empfänger ihn ablehnen lassen. Flattening ist etwas, das Sie selbst tun müssen, entweder manuell oder mit einem Tool, und dann das Ergebnis in Cloudflare veröffentlichen.

Wie man einen auf Cloudflare DNS gehosteten SPF-Eintrag flattened

Die Mechanik des Flattenings ist dieselbe, unabhängig davon, wer Ihr DNS hostet – Cloudflare ist zufällig der Ort, an dem Sie den fertigen Eintrag veröffentlichen. Wenn Sie die vollständige Anleitung möchten, siehe wie man einen SPF-Eintrag flattened. Hier ist der Prozess im Cloudflare-Kontext:

  1. Erfassen Sie Ihre Absender. Listen Sie jeden Dienst auf, der als Ihre Domain Mail sendet: Google Workspace oder Microsoft 365, Ihre Marketingplattform (Mailchimp, Sendgrid usw.), Ihr CRM, Ihr Helpdesk und alle transaktionalen Anbieter.

  2. Lesen Sie Ihren aktuellen Eintrag. Öffnen Sie im Cloudflare-Dashboard Ihre Domain, gehen Sie zu DNS → Records und finden Sie den TXT-Eintrag, der mit v=spf1 beginnt. Notieren Sie jedes include:, das er enthält.

  3. Lösen Sie jedes Include zu seinen IPs auf. Lösen Sie für jeden include:-Mechanismus den SPF-Eintrag, auf den er verweist, bis auf die tatsächlichen ip4:- und ip6:-Bereiche auf. Ein Eintrag wie:

    v=spf1 include:_spf.google.com include:mailchimp.com include:sendgrid.net ~all

    könnte zu Folgendem geflattet werden:

    v=spf1 ip4:35.190.247.0/24 ip4:64.233.160.0/19 ip4:198.2.128.0/18 ip6:2001:4860:4000::/36 ~all
  4. Behalten Sie den Qualifikator. Bewahren Sie Ihr ~all (Soft Fail) oder -all (Hard Fail) am Ende. Flattening ändert die Mechanismen in der Mitte, nicht die Richtlinie.

  5. Veröffentlichen Sie den geflatteten Eintrag zurück in Cloudflare als einzelnen TXT-Eintrag (Schritte unten).

Der Haken: Diese aufgelösten IPs sind nicht dauerhaft. Anbieter wie Google und Microsoft rotieren ihre Sendebereiche regelmäßig. Ein Eintrag, den Sie heute von Hand flatten, kann nächsten Monat stillschweigend veralten – Mail von den geänderten IPs beginnt an SPF zu scheitern, obwohl Ihr Eintrag sauber aussieht. Dies ist das mit Abstand größte Risiko manuellen Flattenings auf jedem DNS-Host, Cloudflare eingeschlossen. Vergleichen Sie die Kompromisse in die besten SPF-Flattening-Tools.

Den geflatteten TXT-Eintrag im Cloudflare-Dashboard hinzufügen

Sobald Sie Ihren geflatteten String haben, veröffentlichen Sie ihn in Cloudflare:

  1. Melden Sie sich unter dash.cloudflare.com an und wählen Sie Ihre Domain.
  2. Klicken Sie in der linken Seitenleiste auf DNS → Records.
  3. Wenn ein alter v=spf1-TXT-Eintrag existiert, bearbeiten Sie ihn, anstatt einen zweiten hinzuzufügen – eine Domain muss genau einen SPF-Eintrag haben. Zwei v=spf1-TXT-Einträge verursachen einen PermError und lassen die Authentifizierung scheitern.
  4. Um neu hinzuzufügen, klicken Sie auf Add record und legen Sie fest:
    • Type: TXT
    • Name: @ (dies steht für Ihre Root-Domain)
    • Content: fügen Sie Ihren vollständigen geflatteten v=spf1 … ~all-String ein
    • TTL: belassen Sie auf Auto
  5. Klicken Sie auf Save.

Einige Cloudflare-spezifische Hinweise:

  • Verwenden Sie TXT, nicht den veralteten SPF-Typ. Cloudflare veröffentlicht SPF, wie es moderner DNS-Praxis entspricht, als TXT-Eintrag. Der obsolete SPF-Eintragstyp wird nicht verwendet.
  • Der Proxy-Status ist nicht relevant. SPF ist ein TXT-Eintrag, sodass es keinen Orange-Cloud-Proxy-Schalter gibt, um den Sie sich sorgen müssten – er wird immer als autoritatives DNS ausgeliefert.
  • Achten Sie auf das 255-Zeichen-String-Limit. Ein einzelner DNS-TXT-String ist auf maximal 255 Zeichen begrenzt. Lange geflattete Einträge müssen in mehrere in Anführungszeichen gesetzte Strings innerhalb eines TXT-Eintrags aufgeteilt werden; Cloudflare übernimmt diese Verkettung, aber halten Sie den Eintrag so schlank wie möglich.

Lassen Sie nach der Veröffentlichung einige Minuten für die Propagierung, bestätigen Sie dann den Eintrag mit unserem SPF Checker, um zu verifizieren, dass die Syntax gültig ist und Sie unter dem 10-Lookup-Limit liegen.

AutoSPF mit Cloudflare-gehosteten Domains verwenden

Manuelles Flattening löst den heutigen PermError, führt aber ein Wartungsproblem wieder ein: Ihre geflatteten IPs veralten, sobald ein vorgelagerter Anbieter seine Bereiche ändert. Der gehostete SPF-Flattening-Dienst von AutoSPF schließt diese Lücke und funktioniert sauber mit Cloudflare DNS.

So passt AutoSPF in ein Cloudflare-Setup:

  • Sie behalten einen sauberen SPF-Eintrag auf Cloudflare, der auf einen von AutoSPF gehosteten Lookup zeigt. AutoSPF löst all Ihre Includes hinter diesem einzelnen Mechanismus auf, sodass Ihr sichtbarer Eintrag komfortabel unter 10 Lookups bleibt.
  • AutoSPF scannt alle 15 Minuten neu und aktualisiert das geflattete Ergebnis automatisch, wenn sich die IPs eines vorgelagerten Anbieters ändern – sodass Mail von neu rotierten Google- oder Microsoft-Bereichen weiterhin SPF besteht, ohne dass Sie Cloudflare erneut anfassen müssen.
  • Es löst zu genau denselben IPs auf, zu denen auch Ihre Includes auflösen – keine Über-Autorisierung, kein Raten, keine breiten Bereiche, die Ihre Angriffsfläche vergrößern. Sie autorisieren genau das, was Ihre Absender verwenden, und nichts darüber hinaus.

Da AutoSPF DNS-anbieterunabhängig ist, benötigt es keine spezielle Cloudflare-Integration. Sie veröffentlichen einen Eintrag im Cloudflare-Dashboard über denselben DNS → Records → Add record-Ablauf wie oben, und AutoSPF übernimmt von dort aus das Flattening und die laufende Wartung.

Flattening interagiert auch mit Ihrem breiteren Authentifizierungs-Stack – wenn Sie sich fragen, ob das Zusammenfassen von Includes irgendetwas für Ihre anderen Einträge ändert, siehe beeinflusst SPF Flattening DKIM und DMARC. (Kurzfassung: tut es nicht; DKIM und DMARC werden unabhängig ausgewertet.)

Häufig gestellte Fragen

Flattened Cloudflare SPF-Einträge automatisch?

Nein. Cloudflare ist ein autoritativer DNS-Host – es liefert genau den TXT-Eintrag aus, den Sie eingeben, und löst Ihre include:-Mechanismen niemals in IP-Adressen auf. Flattening ist etwas, das Sie selbst oder mit einem dedizierten Tool wie AutoSPF tun und dann das Ergebnis in Cloudflare veröffentlichen.

Wie füge ich einen geflatteten SPF-Eintrag in Cloudflare hinzu?

Öffnen Sie im Cloudflare-Dashboard Ihre Domain und gehen Sie zu DNS → Records. Bearbeiten Sie Ihren bestehenden v=spf1-TXT-Eintrag (oder fügen Sie einen mit Type TXT, Name @ hinzu) und fügen Sie Ihren geflatteten v=spf1 … ~all-String ein, dann Save. Behalten Sie nur einen SPF-Eintrag pro Domain, um einen PermError zu vermeiden.

Warum verursacht mein Cloudflare-SPF-Eintrag einen PermError?

Unter RFC 7208 sind SPF-Prüfungen auf 10 DNS-Lookups begrenzt. Wenn die include:-Mechanismen Ihres Eintrags dieses Limit überschreiten – oder wenn Sie versehentlich zwei v=spf1-Einträge veröffentlichen –, geben Empfänger einen PermError zurück und SPF scheitert für jede Nachricht. Das Flatten des Eintrags zurück unter 10 Lookups behebt dies.

Werden geflattete IP-Adressen in Cloudflare veralten?

Ja, wenn Sie manuell flatten. Anbieter wie Google und Microsoft rotieren ihre sendenden IP-Bereiche, sodass ein von Hand geflatteter Eintrag stillschweigend driften und an SPF zu scheitern beginnen kann. AutoSPF vermeidet dies, indem es alle 15 Minuten neu scannt und den geflatteten Eintrag automatisch aktualisiert, sobald sich vorgelagerte IPs ändern.

Kann ich AutoSPF verwenden, wenn mein DNS auf Cloudflare liegt?

Ja. AutoSPF ist DNS-anbieterunabhängig und benötigt keine spezielle Cloudflare-Integration. Sie veröffentlichen einen sauberen SPF-Eintrag in Cloudflare, der auf AutoSPF zeigt, und es übernimmt das Flattening, hält Sie unter dem 10-Lookup-Limit und aktualisiert automatisch, sobald sich die IPs Ihrer Absender ändern.

Sollte SPF in Cloudflare ein TXT-Eintrag oder ein SPF-Eintrag sein?

Verwenden Sie immer den TXT-Eintragstyp. Der veraltete dedizierte SPF-Eintragstyp ist obsolet und wird im modernen DNS nicht verwendet. Wählen Sie in Cloudflare Type TXT, Name @ und fügen Sie Ihren v=spf1-Inhalt ein.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)