SPF-, DKIM- und DMARC-Eintrag analysieren
Fügen Sie einen TXT-Eintrag aus dig, nslookup oder Ihrem DNS-Panel ein. Der Eintragstyp wird erkannt, die Syntax geprüft, und kritische Probleme, Warnungen und Hinweise werden aufgelistet. Es erfolgt keine Live-DNS-Abfrage; der Eintrag verlässt Ihren Browser nicht.
Sie können den Eintrag in Anführungszeichen (Ausgabe von dig/nslookup) oder als reinen Text einfügen; mehrteilige TXT-Strings werden zusammengefügt. Fügen Sie mehrere Einträge ein, wird jeder einzeln analysiert.
Die Analyse erfolgt im Browser; der Eintrag wird nicht gesendet und es wird keine DNS-Abfrage gemacht.
Wie komme ich an den Eintrag?
- dig +short TXT example.com
- dig +short TXT selector._domainkey.example.com
- dig +short TXT _dmarc.example.com
- nslookup -type=TXT _dmarc.example.com
SPF-Eintrag
0 kritisch · 0 Warnungen · 2 Hinweise
Probleme
Hinweis~all (Softfail): Nicht autorisierte Absender werden markiert, aber meist nicht abgelehnt. Beim Einführen üblich; erwägen Sie -all, sobald die Absenderliste feststeht.
HinweisDie Zahl der Abfragen (3) ist eine Untergrenze: Abfragen in Einträgen, die über include und redirect aufgerufen werden, ließen sich nicht zählen, da diese Einträge unbekannt sind. Die tatsächliche Zahl kann höher sein.
Zusammenfassung des Eintrags
- Version
- spf1
- Anzahl der Mechanismen
- 5
- DNS-Abfragen (Untergrenze)
- ≥ 3
- Abschlussregel (all)
- ~all
- Eingebundene Domains
- _spf.google.com, spf.protection.outlook.com
- IP-Bereiche
- ip4: 1 · ip6: 0
Bestandteile des Eintrags
| Term | Ergebnis bei Treffer | Bedeutung |
|---|---|---|
| ip4:203.0.113.0/24 | Pass (bestanden) | Erlaubt eine IPv4-Adresse oder einen IPv4-Bereich |
| include:_spf.google.com | Pass (bestanden) | Nutzt zusätzlich den SPF-Eintrag einer anderen DomainZählt als DNS-Abfrage |
| include:spf.protection.outlook.com | Pass (bestanden) | Nutzt zusätzlich den SPF-Eintrag einer anderen DomainZählt als DNS-Abfrage |
| mx | Pass (bestanden) | Erlaubt die Adressen der Mailserver (MX) der DomainZählt als DNS-Abfrage |
| ~all | Softfail (weiche Ablehnung) | Ergebnis, wenn keine andere Regel zutraf |
Was wir wie zählen
- SPF-DNS-Abfragen = Summe der Terme include + a + mx + ptr + exists + redirect (RFC 7208, Limit 10). ip4, ip6 und all zählen nicht.
- Diese Zahl wird nur aus dem eingefügten Eintrag berechnet; Abfragen innerhalb von include/redirect kommen nicht hinzu. Die tatsächliche Zahl ist gleich oder größer.
- DKIM-Schlüssellänge = Bitlänge des RSA-Moduls, gelesen aus dem DER im Base64-dekodierten Wert von p=. Lässt sich das DER nicht lesen, wird keine Länge angegeben.
- Mehrteilige TXT-Strings werden ohne Trennzeichen zusammengefügt (DNS-Verhalten).
Dieses Werkzeug prüft nur den eingefügten Text auf Syntax und häufige Konfigurationsfehler. Es prüft nicht, ob der Eintrag tatsächlich für Ihre Domain veröffentlicht ist, was die eingebundenen Einträge enthalten oder ob Ihre sendenden Systeme ausgerichtet sind; die Ergebnisse sind eine Vorabeinschätzung. Prüfen Sie Richtlinienänderungen anhand der DMARC-Berichte, bevor Sie sie produktiv setzen.
Sollen wir Ihre E-Mail-Authentifizierung, Ihre sendenden Systeme und Ihre DMARC-Berichte gemeinsam durchgehen?
Gespräch anfragen01
So geht es
A
Eintrag abrufen: dig +short TXT ihredomain.de (SPF), dig +short TXT selektor._domainkey.ihredomain.de (DKIM) oder dig +short TXT _dmarc.ihredomain.de (DMARC). Unter Windows nutzen Sie nslookup -type=TXT oder kopieren den Eintrag aus Ihrem DNS-Panel.
B
Fügen Sie die Ausgabe in das Feld ein; das Werkzeug erkennt den Eintragstyp. Fügen Sie mehrere Einträge ein, wird jeder einzeln analysiert.
C
Sehen Sie in der Problemliste zuerst die kritischen Punkte, dann die Warnungen an; Zusammenfassung und Teiletabelle zeigen, was der Eintrag aussagt. Korrigieren Sie im DNS-Panel und fügen Sie den Eintrag zum Testen erneut ein.
02
Wozu dienen SPF, DKIM und DMARC?
SPF legt im DNS fest, welche Server im Namen Ihrer Domain Mails senden dürfen. Mit DKIM fügt der sendende Server eine mit einem privaten Schlüssel erzeugte Signatur hinzu, die der Empfänger mit dem öffentlichen Schlüssel im DNS prüft. DMARC verbindet beides: Es verlangt, dass die sichtbare Absenderdomain (From) mit dem SPF- oder DKIM-Ergebnis übereinstimmt (Alignment), und teilt dem Empfänger mit, was bei Fehlschlag zu tun ist (none, quarantine, reject); außerdem erhalten Sie Berichte.
Zusammen erschweren sie den Missbrauch Ihrer Domain in gefälschten E-Mails und senken das Risiko, dass Ihre eigenen Nachrichten im Spam landen. Seit 2024 erwarten Google und Yahoo von Massenversendern, die täglich Tausende Nachrichten senden, dass SPF, DKIM und DMARC gemeinsam eingerichtet sind. Dieses Werkzeug ist weder Konformitäts- noch Zertifizierungsmaßstab, sondern eine Prüfhilfe für die Durchsicht Ihrer Einträge.
03
Das SPF-Limit von 10 DNS-Abfragen
Bei der SPF-Auswertung zählt jeder Term include, a, mx, ptr, exists und redirect als eine DNS-Abfrage, und die Terme in eingebundenen Einträgen fließen in dieselbe Summe ein. Übersteigt die Summe 10, wertet der Empfänger SPF als fehlerhaft (permerror), und die Prüfung schlägt fehl. Bei Domains, die mehrere E-Mail-Marketing- und Cloud-Dienste einbinden, wird das Limit leicht überschritten.
Das Werkzeug kann nur die Terme des eingefügten Eintrags zählen; da es den Inhalt eingebundener Einträge nicht sieht, ist die angezeigte Zahl eine Untergrenze. Liegen Sie nahe am Limit, analysieren Sie den Eintrag jeder eingebundenen Domain gesondert und addieren Sie selbst. Abhilfe schafft meist, ungenutzte Dienste zu löschen, feste Adressen als ip4/ip6 zu schreiben oder Absender auf Subdomains aufzuteilen.
04
DKIM-Schlüssel und DMARC-Richtlinie lesen
Im DKIM-Eintrag ist p= der öffentliche Schlüssel; für RSA werden 2048 Bit empfohlen, 1024 Bit kommen noch vor, gelten aber als schwach. t=y ist der Testmodus und sollte nach Abschluss entfernt werden. Ist p= leer, wurde der Selektor widerrufen. Das Werkzeug schätzt die Schlüssellänge aus den Base64-Daten; haben die Daten nicht das erwartete Format, gibt es keine Länge an.
Bei DMARC beginnt ein sicherer Weg mit p=none und der Auswertung der Berichte an der rua-Adresse; sind legitime Absender über SPF/DKIM ausgerichtet, wechselt man mit pct schrittweise zu quarantine und dann zu reject. Ohne rua sehen Sie nicht, wer im Namen Ihrer Domain sendet; ruf (forensische Berichte) kann personenbezogene Daten enthalten und sollte mit Bedacht genutzt werden.
Häufige Fragen
- Wird der eingefügte Eintrag irgendwohin gesendet?
- Nein. Die Analyse läuft als Code in Ihrem Browser; der Eintrag wird an keinen Server übertragen und nicht gespeichert, und das Werkzeug macht keine Live-DNS-Abfrage.
- Warum holt das Werkzeug den Eintrag nicht selbst aus dem DNS?
- Ein Browser kann keine direkten DNS-Abfragen stellen; dafür müsste Ihre Domain an einen Server gesendet werden. Den Eintrag aus dig, nslookup oder dem DNS-Panel zu kopieren, schützt Ihre Privatsphäre und erlaubt zudem, einen noch nicht veröffentlichten Eintrag (Entwurf) zu prüfen.
- Sollte ich bei SPF ~all oder -all verwenden?
- -all verlangt, nicht autorisierte Absender abzulehnen; ~all ist ein Softfail. Setzen Sie DMARC ein, genügt ~all oft, da die DMARC-Richtlinie die eigentliche Entscheidung trifft. Ist Ihre Absenderliste vollständig und stabil, ist -all eindeutiger.
- Was passiert, wenn ich das Limit von 10 Abfragen überschreite?
- Der Empfänger beendet die SPF-Auswertung mit einem Fehler (permerror), und SPF besteht nicht. Stützt sich DMARC auf SPF, schlägt auch das Alignment fehl. Deshalb ist es wichtig, überflüssige includes zu entfernen.
- Warum wird die Schlüssellänge bei einem DKIM-Eintrag manchmal nicht angezeigt?
- Die Länge ergibt sich, indem der Wert von p= aus Base64 dekodiert und als RSA-Schlüssel gelesen wird. Hat er nicht das erwartete DER-Format (etwa weil er abgeschnitten ist oder ein anderer Schlüsseltyp vorliegt), rät das Werkzeug nicht und vermerkt dies als Hinweis.
- Kann ich mehr als einen Eintrag einfügen?
- Ja. Jede Zeile der dig-Ausgabe zählt als eigener Eintrag; gibt es mehr als einen SPF- oder DMARC-Eintrag, wird das als Fehler gemeldet, da je Name nur einer erlaubt ist.
Schützen Sie den Ruf Ihrer E-Mails
Lassen Sie uns Ihre E-Mail-Infrastruktur und DNS-Konfiguration gemeinsam durchgehen, einschließlich Domain-Authentifizierung, Inventar der sendenden Systeme und Überwachung der DMARC-Berichte. Im kostenlosen Erstgespräch besprechen wir den Ist-Zustand.