Kostenlos · kein Konto nötig

SPF- und DMARC-Checker

Frag online die SPF-, DMARC-, MTA-STS- und CAA-Einträge einer Domain ab und sieh, wie jeder bewertet wird. Gib die Domain ein, von der du Mails sendest, zum Beispiel example.com statt www.example.com.

Nur öffentliche, schonende Signale. Keine Ports, Exploits, Zugangsdaten oder privaten Ziele.

Keine Anmeldung Kein destruktiver Traffic Private Netze blockiert
Eintrags-Referenz

Was jeder Eintrag bewirkt und wie er bewertet wird

Der Checker liest diese Einträge auf dem eingegebenen Hostnamen. Fehlende SPF-, DMARC- und MTA-STS-Einträge werden nur gemeldet, wenn der Host MX-Einträge hat, denn ein Host, der keine Mails empfängt, braucht sie nicht in gleicher Weise.

EintragWo er veröffentlicht wirdSo sieht es gut ausSo bewertet dieser Checker
MXMX-Einträge auf dem Hostnamen.Vorhanden auf Domains, die Mails empfangen.Gezählt und angezeigt; für sich allein nie ein Befund.
SPFEin TXT-Eintrag auf dem Hostnamen, der mit v=spf1 beginnt.Genau ein SPF-Eintrag, der jeden Dienst nennt, der Mails für die Domain sendet.Fehlt, obwohl der Host MX-Einträge hat: mittel. Der Text des Eintrags wird angezeigt.
SPF-all-MechanismusDer letzte Term des SPF-Eintrags.-all oder ~all.+all: hoch. ?all: niedrig. -all und ~all lösen nichts aus.
SPF-DNS-AbfragenDie Terme include, a, mx, ptr, exists und redirect des Eintrags.Höchstens zehn Terme, die eine DNS-Abfrage brauchen.Mehr als zehn im obersten Eintrag: mittel. include:-Ziele werden nicht aufgelöst, verschachtelte Abfragen werden also nicht gezählt.
DMARCEin TXT-Eintrag unter _dmarc.example.com für example.com, der mit v=DMARC1 beginnt.p=quarantine oder p=reject, sobald die Berichte zeigen, dass alle legitimen Mails bestehen.Fehlt, obwohl der Host MX-Einträge hat: mittel. p=none: niedrig. quarantine oder reject: bestanden. sp, pct, rua und Alignment werden nicht ausgewertet. Auf einer Subdomain wenden Empfänger auch die DMARC-Richtlinie der Organisationsdomain an, die diese Prüfung nicht liest.
MTA-STSEin TXT-Eintrag unter _mta-sts.example.com, der mit v=STSv1 beginnt, plus eine Richtliniendatei auf dem mta-sts-Host.Eintrag und Richtliniendatei, nach dem Testen im Modus enforce.Eintrag fehlt, obwohl der Host MX-Einträge hat: niedrig. Geprüft wird nur der DNS-Eintrag; die Richtliniendatei wird nicht abgerufen.
CAACAA-Einträge auf dem Hostnamen.Einträge, die nur die Zertifikatsaussteller nennen, die du nutzt.Irgendein CAA-Eintrag: bestanden. Keiner: niedrig. Der Inhalt wird nicht mit deinem Zertifikat verglichen. Auf einer Subdomain beachten Zertifikatsaussteller auch die CAA-Einträge der übergeordneten Domain, die diese Prüfung nicht liest.
DKIMTXT-Einträge unter selector._domainkey.example.com.Ein Schlüssel für jeden Dienst, der deine Mails signiert.Nicht geprüft: Selector-Namen lassen sich nicht allein aus dem DNS ermitteln.

TLS-Reporting, DNSSEC und BIMI werden nicht geprüft.

Ergebnis lesen

So liest du jeden Status.

  1. 01BestandenDer Eintrag wurde gefunden und erfüllt die Prüfung.
  2. 02Niedrig · Mittel · HochEin Eintrag fehlt oder ist so gesetzt, dass diese Prüfung ihn meldet. Die Stufe ist dieselbe wie im vollständigen Snapshot.
  3. 03BeobachtetEin Eintrag wurde erfasst, aber die Prüfung ergab weder ein Bestanden noch einen Befund.
  4. 04Nichts beobachtetDie Prüfung lief, fand aber keinen Eintrag zum Anzeigen.
  5. 05Nicht zutreffendDie Prüfung trifft nicht zu, zum Beispiel SPF oder DMARC, wenn der Host keine MX-Einträge hat.
  6. 06Nicht gemessenDie DNS-Abfrage ist fehlgeschlagen, daher zählt die Prüfung nicht als bestanden.
Umfang

Was dieser Checker nicht tut.

  1. 01Er liest Einträge auf genau dem eingegebenen Hostnamen. Für www.example.com fragt er www.example.com und _dmarc.www.example.com ab, nicht example.com.
  2. 02Der Hostname muss zu einer Adresse auflösen. Eine reine Mail-Domain ohne A- oder AAAA-Eintrag erhält hier kein Ergebnis.
  3. 03Er prüft weder DKIM noch TLS-Reporting oder DNSSEC und löst keine SPF-include:-Terme auf.
  4. 04Mail-Einträge werden nur aus dem öffentlichen DNS gelesen, und es wird keine Mail gesendet. Derselbe Lauf sendet für die anderen sieben Checks auch einige gewöhnliche Anfragen an die Startseite. Er ist kein Zustellbarkeitstest, kein Schwachstellenscan und kein Penetrationstest.
  5. 05Das Ergebnis ist eine Momentaufnahme; DNS-Änderungen können eine Weile brauchen, bis sie jeden Resolver erreichen.
FAQ

Fragen zur SPF- und DMARC-Prüfung.

Warum zeigt www.example.com keinen SPF-Eintrag?

Der Checker liest genau den eingegebenen Hostnamen. Mail-Einträge liegen meist auf der Domain, von der du Mails sendest, also gib example.com selbst ein.

Ist p=none falsch?

p=none ist der Überwachungsmodus. Er ist ein normaler erster Schritt, während du DMARC-Berichte liest, und wird deshalb als niedrig bewertet. Wechsle zu quarantine oder reject, sobald alle legitimen Mails bestehen.

Warum wird DKIM nicht geprüft?

DKIM-Schlüssel werden unter Selector-Namen veröffentlicht, die nur die sendenden Dienste kennen, deshalb lassen sie sich nicht allein aus dem DNS finden. Prüfe sie in den Einstellungen jedes Dienstes, der deine Mails sendet.

Prüft das, ob meine Mails im Posteingang ankommen?

Nein. Mail-Einträge werden nur aus dem öffentlichen DNS gelesen, und es wird keine Mail gesendet; derselbe Lauf sendet für die anderen Checks auch einige gewöhnliche Anfragen an die Startseite. Es ist kein Schwachstellenscan und kein Penetrationstest. Ob Mails im Posteingang landen, hängt außerdem vom sendenden Dienst, seiner Reputation und jeder einzelnen Nachricht ab.