Sicherheit

SPF-Eintrag endet zu weich oder offen

Üblicher Schweregrad: mittel · Aufwand: gering

Woran du es erkennst

Der SPF-Eintrag endet auf `~all` (weiche Ablehnung) oder `+all` (alles erlauben) statt auf `-all` — E-Mails fremder Server werden also angenommen oder nur achselzuckend durchgewunken.

Warum es zählt

SPF mit `~all` sagt Empfangsservern „vermutlich nicht legitim, aber zustellen" — und `+all` ermächtigt das gesamte Netz, im Namen der Domain zu senden. In beiden Fällen ist der günstigste Fälschungsfilter faktisch abgeschaltet.

So behebst du es

  1. Inventarisiere jeden legitimen Versanddienst und führe jeden über `include:` oder `ip4:` auf — nichts anderes gehört in den Eintrag.
  2. Stelle das Ende auf `-all` um, sobald das Inventar vollständig ist; `~all` nur als kurzer Übergangsschritt.
  3. Bleibe unter dem Limit von zehn DNS-Abfragen — zu viele `include`-Ketten lassen den Eintrag mit PermError scheitern, was manche Empfänger wie gar kein SPF behandeln.
  4. Nutze niemals `+all`: Das entspricht einem fehlenden Eintrag und signalisiert jedem Betrachter eine Fehlkonfiguration.

Zum Nachlesen