SPF- und DMARC-Checker
Frag online die SPF-, DMARC-, MTA-STS- und CAA-Einträge einer Domain ab und sieh, wie jeder bewertet wird. Gib die Domain ein, von der du Mails sendest, zum Beispiel example.com statt www.example.com.
Öffentliches Ziel wird validiert…
—
Die Prüfung der Mail-DNS-Richtlinie steht oben und ist geöffnet, mit ihren Zeilen für MTA-STS und CAA. Die anderen sieben passiven Checks desselben Laufs folgen darunter, geschlossen.
Werte werden gekürzt und bereinigt: IP-Adressen, Cookie-Werte, Tokens und der Namensteil von E-Mail-Adressen werden entfernt, URLs werden auf Schema und Host reduziert.
Lass deinen Coding-Agenten korrigieren und teste erneut.
Übernimm das Ziel in Sitelemetry, verbinde Codex oder Claude, erzeuge einen begrenzten Fix-Prompt und wiederhole die Checks.
Was jeder Eintrag bewirkt und wie er bewertet wird
Der Checker liest diese Einträge auf dem eingegebenen Hostnamen. Fehlende SPF-, DMARC- und MTA-STS-Einträge werden nur gemeldet, wenn der Host MX-Einträge hat, denn ein Host, der keine Mails empfängt, braucht sie nicht in gleicher Weise.
| Eintrag | Wo er veröffentlicht wird | So sieht es gut aus | So bewertet dieser Checker |
|---|---|---|---|
MX | MX-Einträge auf dem Hostnamen. | Vorhanden auf Domains, die Mails empfangen. | Gezählt und angezeigt; für sich allein nie ein Befund. |
SPF | Ein TXT-Eintrag auf dem Hostnamen, der mit v=spf1 beginnt. | Genau ein SPF-Eintrag, der jeden Dienst nennt, der Mails für die Domain sendet. | Fehlt, obwohl der Host MX-Einträge hat: mittel. Der Text des Eintrags wird angezeigt. |
| SPF-all-Mechanismus | Der letzte Term des SPF-Eintrags. | -all oder ~all. | +all: hoch. ?all: niedrig. -all und ~all lösen nichts aus. |
| SPF-DNS-Abfragen | Die Terme include, a, mx, ptr, exists und redirect des Eintrags. | Höchstens zehn Terme, die eine DNS-Abfrage brauchen. | Mehr als zehn im obersten Eintrag: mittel. include:-Ziele werden nicht aufgelöst, verschachtelte Abfragen werden also nicht gezählt. |
DMARC | Ein TXT-Eintrag unter _dmarc.example.com für example.com, der mit v=DMARC1 beginnt. | p=quarantine oder p=reject, sobald die Berichte zeigen, dass alle legitimen Mails bestehen. | Fehlt, obwohl der Host MX-Einträge hat: mittel. p=none: niedrig. quarantine oder reject: bestanden. sp, pct, rua und Alignment werden nicht ausgewertet. Auf einer Subdomain wenden Empfänger auch die DMARC-Richtlinie der Organisationsdomain an, die diese Prüfung nicht liest. |
MTA-STS | Ein TXT-Eintrag unter _mta-sts.example.com, der mit v=STSv1 beginnt, plus eine Richtliniendatei auf dem mta-sts-Host. | Eintrag und Richtliniendatei, nach dem Testen im Modus enforce. | Eintrag fehlt, obwohl der Host MX-Einträge hat: niedrig. Geprüft wird nur der DNS-Eintrag; die Richtliniendatei wird nicht abgerufen. |
CAA | CAA-Einträge auf dem Hostnamen. | Einträge, die nur die Zertifikatsaussteller nennen, die du nutzt. | Irgendein CAA-Eintrag: bestanden. Keiner: niedrig. Der Inhalt wird nicht mit deinem Zertifikat verglichen. Auf einer Subdomain beachten Zertifikatsaussteller auch die CAA-Einträge der übergeordneten Domain, die diese Prüfung nicht liest. |
DKIM | TXT-Einträge unter selector._domainkey.example.com. | Ein Schlüssel für jeden Dienst, der deine Mails signiert. | Nicht geprüft: Selector-Namen lassen sich nicht allein aus dem DNS ermitteln. |
TLS-Reporting, DNSSEC und BIMI werden nicht geprüft.
So liest du jeden Status.
- 01BestandenDer Eintrag wurde gefunden und erfüllt die Prüfung.
- 02Niedrig · Mittel · HochEin Eintrag fehlt oder ist so gesetzt, dass diese Prüfung ihn meldet. Die Stufe ist dieselbe wie im vollständigen Snapshot.
- 03BeobachtetEin Eintrag wurde erfasst, aber die Prüfung ergab weder ein Bestanden noch einen Befund.
- 04Nichts beobachtetDie Prüfung lief, fand aber keinen Eintrag zum Anzeigen.
- 05Nicht zutreffendDie Prüfung trifft nicht zu, zum Beispiel SPF oder DMARC, wenn der Host keine MX-Einträge hat.
- 06Nicht gemessenDie DNS-Abfrage ist fehlgeschlagen, daher zählt die Prüfung nicht als bestanden.
Was dieser Checker nicht tut.
- 01Er liest Einträge auf genau dem eingegebenen Hostnamen. Für www.example.com fragt er www.example.com und _dmarc.www.example.com ab, nicht example.com.
- 02Der Hostname muss zu einer Adresse auflösen. Eine reine Mail-Domain ohne A- oder AAAA-Eintrag erhält hier kein Ergebnis.
- 03Er prüft weder DKIM noch TLS-Reporting oder DNSSEC und löst keine SPF-include:-Terme auf.
- 04Mail-Einträge werden nur aus dem öffentlichen DNS gelesen, und es wird keine Mail gesendet. Derselbe Lauf sendet für die anderen sieben Checks auch einige gewöhnliche Anfragen an die Startseite. Er ist kein Zustellbarkeitstest, kein Schwachstellenscan und kein Penetrationstest.
- 05Das Ergebnis ist eine Momentaufnahme; DNS-Änderungen können eine Weile brauchen, bis sie jeden Resolver erreichen.
Fragen zur SPF- und DMARC-Prüfung.
Warum zeigt www.example.com keinen SPF-Eintrag?
Der Checker liest genau den eingegebenen Hostnamen. Mail-Einträge liegen meist auf der Domain, von der du Mails sendest, also gib example.com selbst ein.
Ist p=none falsch?
p=none ist der Überwachungsmodus. Er ist ein normaler erster Schritt, während du DMARC-Berichte liest, und wird deshalb als niedrig bewertet. Wechsle zu quarantine oder reject, sobald alle legitimen Mails bestehen.
Warum wird DKIM nicht geprüft?
DKIM-Schlüssel werden unter Selector-Namen veröffentlicht, die nur die sendenden Dienste kennen, deshalb lassen sie sich nicht allein aus dem DNS finden. Prüfe sie in den Einstellungen jedes Dienstes, der deine Mails sendet.
Prüft das, ob meine Mails im Posteingang ankommen?
Nein. Mail-Einträge werden nur aus dem öffentlichen DNS gelesen, und es wird keine Mail gesendet; derselbe Lauf sendet für die anderen Checks auch einige gewöhnliche Anfragen an die Startseite. Es ist kein Schwachstellenscan und kein Penetrationstest. Ob Mails im Posteingang landen, hängt außerdem vom sendenden Dienst, seiner Reputation und jeder einzelnen Nachricht ab.