Inhalt des Artikels
- SPF ( Sender Policy Framework) unterstützt empfangende Mailserver dabei, zu überprüfen, ob eine Absenderquelle berechtigt ist, E-Mails für eine bestimmte Domain zu versenden.
- Ein SPF-Fehler kann auftreten, weil die Absender-IP-Adresse nicht autorisiert ist, der SPF-Eintrag fehlerhaft ist, mehrere SPF-Einträge vorhanden sind oder DNS-Abfragen während der Auswertung fehlschlagen.
- Die SPF-Werte haben nicht alle dieselbe Bedeutung. „None“, „neutral“, „softfail“, „hardfail“, „temperror“ und „permerror“ weisen auf unterschiedliche Richtlinien, Syntax- oder DNS-Bedingungen hin.
- Legitime E-Mails können in bestimmten Fällen, wie beispielsweise bei der Weiterleitung oder wenn SaaS-Absender von Drittanbietern nie zum SPF-Eintrag hinzugefügt wurden, dennoch die SPF-Prüfung nicht bestehen.
- Der wirksamste Lösungsansatz besteht in der Regel aus einem fehlerfreien SPF-Eintrag, einer korrekten Absenderautorisierung, einer Validierung nach Änderungen sowie dem koordinierten Einsatz von DKIM und DMARC.
Ein Ausfall des SPF-Eintrags kann zunächst wie ein kleines Problem bei der E-Mail-Weiterleitung erscheinen, bis er sich auf die Zustellung in den Posteingang, die Absendervertrohenheit und den Schutz vor Spoofing auswirkt. In diesem Leitfaden wird erläutert, was SPF ist, was die verschiedenen Fehlermeldungen bei SPF bedeuten, warum sie auftreten und wie Sie diese beheben können, ohne dabei neue Authentifizierungsprobleme zu verursachen.
Was bedeutet SPF bei der E-Mail-Authentifizierung?
SPF (Sender Policy Framework) ist ein Verfahren zur E-Mail-Authentifizierung, mit dessen Hilfe überprüft werden kann, ob ein Mailserver berechtigt ist, E-Mails für eine bestimmte Domain zu versenden. Dies funktioniert durch die Veröffentlichung eines DNS-Eintrags, in dem autorisierte Absenderquellen aufgeführt sind, wodurch der Empfänger eine Richtlinie erhält, anhand derer er die IP-Adresse des Absenders überprüfen kann.
Dies ist für die E-Mail-Sicherheit von Bedeutung, da SPF dazu beiträgt, das Fälschen von Domänen zu verringern. Wenn eine Domain klare Autorisierungsregeln veröffentlicht, wird es für unbefugte Absender schwieriger, sich bei Phishing-, Spam- oder anderen betrügerischen Nachrichten als diese Domain auszugeben.
Was versteht man unter einem SPF-Fehler?
Ein SPF-Fehler bedeutet, dass der empfangende Server nicht bestätigen konnte, dass die Absenderquelle gemäß der veröffentlichten SPF-Richtlinie der Domain autorisiert war. In der Praxis prüft SPF, ob der sendende Server berechtigt ist, E-Mails für die „Envelope-From“-Domäne zu versenden. Ein SPF-Fehler tritt auf, wenn diese Quelle nicht mit der Richtlinie übereinstimmt, während andere SPF-Fehlerzustände auftreten können, wenn die Überprüfung aufgrund von Syntax- oder DNS-Problemen nicht einwandfrei durchgeführt werden kann.
Dies ist nicht nur für die Authentifizierung von Bedeutung. SPF-Fehler können die Zustellung in den Posteingang beeinträchtigen, Filtermechanismen auslösen oder sogar zur vollständigen Ablehnung führen – je nach den Richtlinien des Empfängers und der Konfiguration von DKIM und DMARC in Verbindung mit SPF. Wiederholte SPF-Fehler können zudem das Vertrauen in den Absender untergraben und im Laufe der Zeit die legitime geschäftliche Kommunikation erschweren.
Arten von SPF-Fehlern
Unterschiedliche SPF-Ergebnisse deuten auf unterschiedliche Arten von Problemen hin. Einige deuten auf einen tatsächlichen Autorisierungsfehler hin, während andere auf fehlende Richtlinien, unzureichende Richtlinien, vorübergehende DNS-Probleme oder dauerhafte Probleme mit den Einträgen hindeuten.
Lichtschutzfaktor: Keiner
Ein „SPF none“-Ergebnis bedeutet, dass der empfangende Server keine veröffentlichte Autorisierungsrichtlinie gefunden hat, anhand derer er die Überprüfung vornehmen könnte. Für diese Domain oder diesen Hostnamen liegt kein SPF-Eintrag vor, sodass die SPF-Authentifizierung autorisierte Absender nicht aussagekräftig bewerten kann.
SPF Neutral
„SPF neutral“ bedeutet, dass die Domain über einen SPF-Eintrag verfügt, die Richtlinie jedoch nicht eindeutig festlegt, ob die Absenderquelle zugelassen oder abgelehnt werden soll. Dies ist eher ein schwaches Signal als eine verbindliche Genehmigungsentscheidung.
SPF-Softfail
„SPF-Softfail“ bedeutet, dass die Absenderquelle wahrscheinlich nicht autorisiert ist, die Richtlinie jedoch nicht streng genug ist, um eine vollständige Ablehnung zu erfordern. In der Praxis wird dies häufig mit „~all“ kombiniert, wodurch die Empfänger angewiesen werden, die Nachricht als verdächtig und nicht als definitiv ungültig zu betrachten.
SPF-Hardfail
Ein „SPF Hardfail“ bedeutet, dass die Absenderquelle nicht autorisiert ist und die SPF-Richtlinie ausdrücklich vorsieht, dass die Nachricht abgelehnt werden soll. Dies wird üblicherweise mit „-all“ in Verbindung gebracht, was eine strengere Richtlinie zum Ausdruck bringt als „soft fail“.
SPF Temperror
Der SPF-Fehler „temperror“ weist auf ein vorübergehendes Problem während der Auswertung hin, beispielsweise ein DNS-Timeout oder einen Fehler bei der DNS-Abfrage. Die Absenderquelle mag zwar legitim sein, doch der Empfänger kann die SPF-Prüfung zu diesem Zeitpunkt nicht zuverlässig durchführen.
SPF-Dauerfehler
Der SPF-Permerror bedeutet, dass ein dauerhaftes Problem mit dem SPF-Eintrag oder dessen Auswertungspfad vorliegt. Häufige Ursachen sind unter anderem eine fehlerhafte SPF-Syntax, mehrere SPF-Einträge für dieselbe Domain oder zu viele DNS-Abfragen.
Diese Ergebnisse sind hilfreich, da sie Aufschluss darüber geben, ob das Problem in der Autorisierung, einer unzureichenden Richtlinie oder einem DNS- bzw. Syntaxproblem liegt. Dadurch lässt sich der betreffende Teil der Konfiguration leichter überprüfen.
Was führt zum Versagen des Lichtschutzfaktors (SPF)?
SPF-Fehler sind nicht alle auf dieselbe Art von Problem zurückzuführen. Die im Folgenden aufgeführten häufigsten Ursachen verdeutlichen, an welchen Stellen SPF häufig versagt und warum das Problem nicht immer lediglich auf eine fehlende Absenderautorisierung zurückzuführen ist.
Unbefugte Absender
Die häufigste Ursache ist eine Nichtübereinstimmung der Berechtigungen. Die Nachricht stammt von einer IP-Adresse oder einer Versandplattform, die nicht im SPF-Eintrag der Domain aufgeführt ist. Dies geschieht häufig nach Änderungen an der Infrastruktur, bei Cloud-Migrationen oder wenn neue SaaS-Plattformen hinzugefügt werden, ohne dass der Datensatz aktualisiert wird.
Fehlerhafte oder veraltete SPF-Einträge
Ein weiteres häufiges Problem ist die Dokumentation der Hygiene. Eine fehlerhafte SPF-Syntax, veraltete Mechanismen und mehrere SPF-Einträge können zu Problemen bei der Auswertung führen. Da eine Domain pro Hostnamen nur einen SPF-TXT-Eintrag veröffentlichen sollte, können doppelte Einträge dazu führen, dass SPF-Prüfungen fehlschlagen, selbst wenn legitime Absender vorhanden sind.
Beschränkungen bei der DNS-Abfrage und verschachtelte Einbindungen
In Unternehmensumgebungen treten häufig komplexere Probleme bei der Bewertung auf. Verschachtelte Include-Ketten, SaaS-Absender von Drittanbietern und aus früheren Systemen übernommene überflüssige DNS-Einträge können dazu führen, dass der Datensatz an die Grenze der DNS-Abfragekapazität stößt. Wenn bei der SPF-Prüfung mehr als 10 DNS-Abfragen erforderlich sind, kann anstelle eines einwandfreien Autorisierungsergebnisses ein „permerror“ zurückgegeben werden.
E-Mail-Weiterleitung
Das Weiterleiten von E-Mails ist eine weitere häufige Quelle für Verwirrung. Eine weitergeleitete Nachricht kann zwar dennoch legitim sein, doch kann die SPF-Prüfung fehlschlagen, da der Weiterleitungsserver in der Regel nicht im SPF-Eintrag der ursprünglichen Domain autorisiert ist. Das bedeutet, dass der Empfänger eine andere Quell-IP-Adresse sieht als in der SPF-Richtlinie vorgesehen.
Diese Ursachen sind von Bedeutung, da sie sowohl die Geschwindigkeit der Fehlerbehebung als auch die Qualität der Lösung beeinflussen. Einige führen dies auf nicht autorisierte Absender zurück, während andere auf die Datenpflege, DNS-Beschränkungen oder das Verhalten des E-Mail-Flusses verweisen, das eine andere Reaktion erfordert.
So diagnostizieren Sie einen Ausfall des SPF
Suchen Sie zunächst die aktuell gültige SPF-Richtlinie der Domain. In den meisten Fällen beginnt der Eintrag mit „v=spf1“, wodurch er als SPF-Richtlinie der Domain gekennzeichnet wird. Sie können dies mit DNS-Abfrage-Tools, Befehlszeilenprüfungen oder über das DNS-Verwaltungsportal überprüfen, bevor Sie Änderungen vornehmen.
Wenden Sie sich dann der Nachricht selbst zu. Überprüfen Sie die vollständigen E-Mail-Header und die Authentifizierungsergebnisse, um das genaue SPF-Ergebnis zu bestätigen, anstatt davon auszugehen, dass jedes Problem einen „Hard Fail“ darstellt. Prüfen Sie anschließend die Absenderdomain des E-Mail-Umschlags, die Absender-IP-Adresse und den veröffentlichten DNS-TXT-Eintrag nebeneinander.
Zur Fehlerbehebung ist es hilfreich, einige konkrete Fragen zu beantworten:
- Veröffentlicht die Domain einen gültigen SPF-TXT-Eintrag?
- Enthält der Datensatz Angaben zum tatsächlichen Dienst oder zur IP-Adresse, von der die Nachricht gesendet wurde?
- Gibt es zu viele verschachtelte Einbindungen oder DNS-Abfragen?
- Schlägt die Nachricht möglicherweise aufgrund einer Weiterleitung fehl und nicht aufgrund eines tatsächlichen Problems beim Absender?
Eine präzisere Diagnose sorgt für eine zuverlässigere Behebung des Problems. Sobald Sie wissen, ob das Problem auf die Absenderautorisierung, die Datensatzstruktur oder das Verhalten des E-Mail-Flusses zurückzuführen ist, wird es wesentlich einfacher, den entsprechenden Teil der Konfiguration zu korrigieren.
So beheben Sie einen SPF-Fehler
Die Behebung von SPF-Fehlern hängt in der Regel von einer korrekten Absenderautorisierung und einer ordnungsgemäßen Verwaltung der Einträge ab. Die folgenden Schritte konzentrieren sich auf die Änderungen, mit denen häufige SPF-Probleme behoben werden und die Wahrscheinlichkeit künftiger Fehler verringert wird.
Den SPF-Eintrag bereinigen
Wenn mehrere SPF-Einträge vorhanden sind, konsolidieren Sie diese zunächst zu einem single SPF-Eintrag. Entfernen Sie anschließend veraltete Mechanismen, die keinen aktiven Absendern mehr zugeordnet sind, da überflüssige oder veraltete Einträge unnötige Auswertungsprobleme verursachen können.
Nur legitime Absender autorisieren
Fügen Sie ausschließlich legitime Versanddienste, IP-Adressen und Plattformen hinzu, die aktiv im Namen der Domain E-Mails versenden. Dazu gehören Cloud-E-Mail-Plattformen wie Google Workspace, die interne E-Mail-Infrastruktur sowie zugelassene SaaS-Anbieter. Vermeiden Sie es, zu weitreichende Berechtigungen für große Bereiche oder unbekannte Dienste zu erteilen, nur um Fehler zu beheben.
Änderungen nach Aktualisierungen überprüfen
Überprüfen Sie den Datensatz nach jeder Änderung sorgfältig. Überprüfen Sie die SPF-Syntax, testen Sie die Anzahl der Abfragen und überprüfen Sie die Ergebnisse nach der DNS-Propagierung. Der SPF-Eintrag-Checker von Mimecast eignet sich hier gut, um zu überprüfen, ob der aktualisierte Eintrag wie erwartet funktioniert.
Quellen für den Dokumentenversand teamübergreifend
Zudem ist es hilfreich, die Absenderquellen geschäftsbereichsübergreifend zu dokumentieren. Dies ist insbesondere bei der Einbindung neuer Anbieter, bei Plattformwechseln oder bei Infrastrukturaktualisierungen von Bedeutung, da SPF-Fehler häufig dadurch entstehen, dass ein Team einen Absender hinzufügt, der nie in den zentralen SPF-Eintrag aufgenommen wurde.
Ein bereinigtes SPF-Eintrag ist nur ein Teil der Lösung. Langfristige Stabilität wird dadurch gewährleistet, dass die Absenderautorisierung stets korrekt gehalten wird, Änderungen sorgfältig überprüft werden und sichergestellt wird, dass Aktualisierungen durch verschiedene Teams die Richtlinie später nicht unbemerkt untergraben.
Bewährte Verfahren zur Vorbeugung und Vermeidung künftiger SPF-Fehler
Ein einwandfreier SPF-Eintrag lässt sich leichter pflegen als ein reaktiver. Die besten langfristigen Ergebnisse lassen sich durch operative Sicherheitsvorkehrungen erzielen, die wiederkehrende Fehler reduzieren, bevor diese in den Produktions-E-Mail-Fluss gelangen.
Zu den nützlichsten bewährten Vorgehensweisen zählen:
- Testen Sie Änderungen an den Richtlinien vor der Bereitstellung, damit keine Syntaxfehler, fehlerhafte Einbindungen oder unerwartete Autorisierungslücken entstehen.
- Setzen Sie DMARC und DKIM zusätzlich zu SPF ein, damit ein erfolgreicher DKIM-Check auch in Ausnahmefällen wie der Weiterleitung zur einheitlichen Authentifizierung beitragen kann, selbst wenn SPF versagt.
- Veröffentlichen Sie SPF als TXT-Eintrag und nicht als veralteten SPF-RR-Typ, um Kompatibilitätsprobleme und Verwirrung durch parallel geltende Richtlinien zu vermeiden.
- Bitte überprüfen Sie die Einstellungen für die E-Mail-Weiterleitung, da die Weiterleitung eine häufige Ursache für berechtigte SPF-Fehler ist.
- Aktivieren Sie die DMARC-Berichterstellung, damit Sie unbefugte Absender, Abgleichprobleme und wiederkehrende Authentifizierungsabweichungen frühzeitig erkennen können.
- Überprüfen und testen Sie regelmäßig die DNS-Einträge, um sicherzustellen, dass das Absenderverzeichnis, die Anzahl der Abfragen und die SPF-Mechanismen mit der aktuellen Infrastruktur übereinstimmen.
Diese Maßnahmen tragen dazu bei, wiederkehrende SPF-Probleme zu vermeiden, bevor sie den Live-E-Mail-Verkehr beeinträchtigen. Je konsequenter diese angewendet werden, desto einfacher wird es, eine stabile SPF-Richtlinie aufrechtzuerhalten und Probleme frühzeitig zu erkennen.
Entwickeln Sie eine klarere SPF-Richtlinie, bevor Fehler zu Risiken werden
Ein SPF-Fehler ist nicht nur ein Problem der Zustellbarkeit. Es handelt sich zudem um ein Sicherheitssignal, das auf eine unzureichende Absenderautorisierung, veraltete DNS-Einträge, Nebenwirkungen der Weiterleitung oder umfassendere Lücken in der Authentifizierungssteuerung hinweisen kann.
Die wirksamste Lösung ergibt sich in der Regel aus einer genauen Diagnose, einem einwandfreien SPF-Eintrag sowie dem koordinierten Einsatz von SPF, DKIM und DMARC, anstatt jede Maßnahme für sich zu betrachten. Für Unternehmen, die eine robustere Strategie zur E-Mail-Authentifizierung und zum Schutz vor Spoofing benötigen, kann Mimecast dazu beitragen, den Überblick über SPF-Probleme zu verbessern und im Laufe der Zeit ein strafferes Richtlinienmanagement zu ermöglichen.