Webosa
Services
Web hosting Fast sites, free SSL and daily backups VPS & Cloud Scalable servers, managed with root access Business email Professional email on your own domain Domain names Register, transfer and manage Reseller Hosting Sell hosting under your own name
Webosa
About us Partner program Product finder Support & Contact
View the packages
My account

SPF, DKIM en DMARC instellen via DNS (TXT-records)

Komt je e-mail in de spammap terecht, of helemaal niet aan? Dan ontbreken vaak de juiste beveiligingsrecords. SPF, DKIM en DMARC zijn drie DNS-records die samen bewijzen dat een e-mail echt van jouw domein komt. In dit artikel lees je wat elk record doet, hoe je ze als TXT-record instelt en hoe je controleert of ze werken.

Waarom deze records belangrijk zijn

Mailproviders als Gmail en Outlook controleren bij elke binnenkomende e-mail of de afzender te vertrouwen is. Zonder SPF, DKIM en DMARC ziet je e-mail er verdacht uit en belandt hij sneller in de spammap, of wordt hij geweigerd. Bots kunnen dan ook eenvoudiger uit jouw naam mailen. De drie records vullen elkaar aan: SPF bepaalt wie mag mailen, DKIM ondertekent de inhoud en DMARC bepaalt wat er gebeurt als een van beide niet klopt.

De drie records in het kort

RecordTypeWat het doet
SPFTXTGeeft aan welke servers namens jouw domein mogen mailen.
DKIMTXTZet een digitale handtekening op je e-mail zodat de ontvanger kan controleren dat die onderweg niet is aangepast.
DMARCTXTBepaalt wat de ontvanger doet als SPF of DKIM faalt en waar rapportages naartoe gaan.

SPF: wie mag namens jou mailen?

Een SPF-record is een TXT-record dat aangeeft welke servers e-mail mogen versturen namens jouw domein. Verstuur je je e-mail via Webosa, dan neem je de mailserver van Webosa op in je SPF-record. Een voorbeeldwaarde is:

v=spf1 include:webosa.nl ~all

Je mag maar één SPF-record per domein hebben. Gebruik je meerdere maildiensten, voeg ze dan samen in dezelfde regel in plaats van een tweede record toe te voegen.

DKIM: een digitale handtekening

DKIM zet een onzichtbare handtekening op elke uitgaande e-mail. De ontvanger controleert die handtekening via een TXT-record in je DNS. Klopt de handtekening, dan staat vast dat de e-mail onderweg niet is aangepast. De exacte DKIM-waarde is uniek per domein en levert Webosa aan. Je plaatst die waarde als TXT-record op de opgegeven naam (de selector).

DMARC: het sluitstuk

DMARC vertelt mailproviders wat ze moeten doen als SPF of DKIM niet klopt: niets doen, in quarantaine plaatsen of weigeren. Begin voorzichtig met p=none, zodat je eerst rapportages verzamelt zonder legitieme e-mail te blokkeren. Een startwaarde is:

v=DMARC1; p=none; rua=mailto:[email protected]

Loopt alles zoals verwacht, dan scherp je het beleid later aan naar p=quarantine of p=reject.

Zo stel je de records in

  1. Open het DNS-beheer van je domein. Beheer je je domein bij Webosa, dan doe je dat via het Klantenpaneel.
  2. Voeg het SPF-record toe als TXT-record, of pas het bestaande aan. Je houdt er één.
  3. Voeg het DKIM-record toe als TXT-record met de door Webosa aangeleverde naam en waarde.
  4. Voeg een DMARC-record toe en begin met p=none.
  5. Wacht op de DNS-propagatie (meestal binnen enkele uren, soms tot 24 uur) en controleer het resultaat.

Twee SPF-records op hetzelfde domein is een veelgemaakte fout: dat is ongeldig en breekt je SPF. Voeg alle toegestane afzenders samen in één regel.

Controleren of het werkt

Stuur een test-e-mail naar een controledienst zoals mail-tester.com of controleer je records met MXToolbox. Die laten zien of SPF, DKIM en DMARC correct staan en waar nog iets mist.

Veelgestelde vragen

Heb ik alle drie de records nodig?

Voor een betrouwbare bezorging wel. SPF en DKIM vormen de basis, DMARC bindt ze samen en geeft je inzicht via rapportages. Ontbreekt er een, dan vertrouwen grote providers je e-mail minder.

Hoelang duurt het voor de records actief zijn?

DNS-wijzigingen zijn meestal binnen enkele uren zichtbaar, maar kunnen tot 24 uur duren voordat ze overal zijn doorgevoerd.

Wat betekent de ~all aan het eind van mijn SPF-record?

Dat is een softfail: e-mail van niet-genoemde servers wordt gemarkeerd als verdacht, maar niet direct geweigerd. Met -all (hardfail) wordt die e-mail geweigerd. Begin met ~all tot je zeker weet dat alle afzenders in je record staan.

Mijn e-mail komt nog steeds niet aan. Wat nu?

Dan speelt er waarschijnlijk meer dan alleen deze records. Loop de mogelijke oorzaken na in waarom komt mijn e-mail niet aan.

Meer weten over hoe DNS werkt? Lees DNS-records uitgelegd voor de basis achter A-, MX- en TXT-records.

Back to Email