Sicherheit
SPF-Eintrag endet zu weich oder offen
Woran du es erkennst
Der SPF-Eintrag endet auf `~all` (weiche Ablehnung) oder `+all` (alles erlauben) statt auf `-all` — E-Mails fremder Server werden also angenommen oder nur achselzuckend durchgewunken.
Warum es zählt
SPF mit `~all` sagt Empfangsservern „vermutlich nicht legitim, aber zustellen" — und `+all` ermächtigt das gesamte Netz, im Namen der Domain zu senden. In beiden Fällen ist der günstigste Fälschungsfilter faktisch abgeschaltet.
So behebst du es
- Inventarisiere jeden legitimen Versanddienst und führe jeden über `include:` oder `ip4:` auf — nichts anderes gehört in den Eintrag.
- Stelle das Ende auf `-all` um, sobald das Inventar vollständig ist; `~all` nur als kurzer Übergangsschritt.
- Bleibe unter dem Limit von zehn DNS-Abfragen — zu viele `include`-Ketten lassen den Eintrag mit PermError scheitern, was manche Empfänger wie gar kein SPF behandeln.
- Nutze niemals `+all`: Das entspricht einem fehlenden Eintrag und signalisiert jedem Betrachter eine Fehlkonfiguration.