SPF, DKIM en DMARC helpen ontvangers beoordelen of e-mail bij het gebruikte afzenderdomein hoort. Ze hebben verschillende functies. Een groen vinkje in het beheerportaal van je mailbox zegt bovendien niets over een website, boekhoudpakket of nieuwsbrieftool die via een andere route verstuurt.
Begin daarom met een inventaris en test per systeem. Deze gids geeft geen universeel DNS-record om te plakken: de juiste waarden hangen af van jouw domein, verzenddiensten en instellingen. Laat wijzigingen uitvoeren door iemand met bevoegdheid voor precies die DNS-records en met een herstelplan.
Drie controles, drie verschillende vragen
| Techniek | Vraag | Niet hetzelfde als |
|---|---|---|
| SPF | Is deze verzendserver toegestaan voor het gecontroleerde SMTP-domein? | Bewijs dat de zichtbare From-afzender klopt |
| DKIM | Is de domeinhandtekening geldig voor de ondertekende berichtdelen? | Bewijs van de menselijke identiteit of eerlijke inhoud |
| DMARC | Past een geslaagde SPF- of DKIM-controle bij het zichtbare From-domein? | Een garantie op inboxplaatsing |
SPF is vastgelegd in RFC 7208. Het controleert normaal het domein van de SMTP-envelopafzender, niet automatisch de From-regel die iemand in zijn mailprogramma ziet. Bij een lege envelopafzender speelt het HELO-domein een rol. DKIM, beschreven in RFC 6376, levert na succesvolle verificatie een ondertekenend domein op. De d=-waarde geeft dat domein aan; de selector helpt de bijbehorende publieke sleutel vinden.
DMARC vereist voor een pass ten minste één geslaagde én uitgelijnde route: SPF of DKIM. Beide hoeven daarvoor niet tegelijk te slagen. Bij strict alignment zijn de betreffende domeinen gelijk; relaxed alignment gebruikt hetzelfde organisatorische domein volgens de standaard. Dit staat in RFC 9989. Alleen “SPF pass” lezen is dus onvoldoende.
Schrijf alle verzenders op, ook de zelden gebruikte
Neem medewerkersmail, facturen, nieuwsbrieven, helpdesk, websiteformulieren, wachtwoordherstel en andere systeemmeldingen mee. Vraag bij iedere route wie de eigenaar is en wanneer de laatste echte verzending plaatsvond. Een jaarlijks bericht of een herstelmail kan ontbreken in een korte observatieperiode.
Leg per route het zichtbare From-domein, de verzenddienst, het envelopdomein, het DKIM-domein en de selector vast. Voeg de providerinstructie en een ontvangen testbericht toe. Gebruik alleen eigen of expliciet afgesproken testontvangers. Bewaar headers afgeschermd: ze kunnen adressen en technische infrastructuurdetails bevatten.
Controleer daarnaast waar DNS werkelijk wordt beheerd. De registrar, websitehost en e-mailprovider kunnen drie verschillende partijen zijn. Vraag niet onnodig een complete DNS-export op als de relevante mailrecords volstaan. Verander tijdens deze inventaris geen MX-, website- of andere niet-gerelateerde records.
Tarieven
Wat kost het?
Het begint bij . Wat jij betaalt hangt af van je situatie.
SPF: één samenhangend beleid per DNS-naam
Publiceer niet voor iedere leverancier een extra SPF-record op dezelfde naam. Meerdere geselecteerde SPF-records leveren geen samengevoegde toestemmingslijst op; ook Google noemt dit als SPF-configuratiefout. Beoordeel de bestaande inrichting en voeg een noodzakelijke verzender alleen op de door de leverancier voorgeschreven manier toe.
Let bij includes ook op de evaluatielimiet. RFC 7208, sectie 4.6.4 begrenst de DNS-opvragende mechanismen en modifiers tot tien tijdens de evaluatie, inclusief indirecte verwerking. Dat is niet simpelweg “tien TXT-records” of “tien leveranciers”. Laat het effectieve beleid doorrekenen; alleen het aantal zichtbare includes tellen mist onderliggende verwijzingen.
Noteer welke dienst iedere vermelding nodig heeft. Verwijder een oude leverancier pas nadat is vastgesteld dat die niet meer namens dit domein verstuurt. Schrijf bij de wijziging op wat je terugzet als een noodzakelijke route uitvalt.
DKIM: controleer publicatie én daadwerkelijk ondertekenen
De provider kan een TXT-record met een publieke sleutel of een providergerichte CNAME-inrichting voorschrijven. Neem naam en waarde uit het juiste account en domein. Publiceer nooit een privésleutel. Controleer na de DNS-stap of ondertekenen ook in het verzendende systeem is ingeschakeld.
Lees vervolgens een nieuw ontvangen bericht. Welke selector en welk d=-domein zijn gebruikt, en rapporteert de ontvangende server een geldige handtekening? De DKIM-specificatie maakt duidelijk dat de handtekening betrekking heeft op geselecteerde headers en berichtinhoud. Een latere wijziging onderweg kan relevant zijn voor verificatie.
Bij sleutelrotatie volg je de ondersteunde providerprocedure. Haal een oude selector niet weg alleen omdat een nieuwe sleutel klaarstaat; vertraagde berichten kunnen nog met de oude handtekening aankomen. Laat de verantwoordelijke beheerder de overgang, controles en verwijdering vastleggen.
Lees DMARC-alignment aan de hand van één bericht
Een vereenvoudigd voorbeeld, met uitsluitend gereserveerde voorbeelddomeinen: het zichtbare From-adres eindigt op example.com. SPF slaagt voor example.net, zonder alignment met het From-domein. DKIM slaagt met d=example.com. Die laatste route kan DMARC laten slagen. Vervang in hetzelfde voorbeeld het DKIM-domein door een niet-uitgelijnd domein, dan maken twee losse pass-meldingen nog geen DMARC-pass. Microsoft beschrijft dit onderscheid bij DMARC-validatie.
Controleer de Authentication-Results die de vertrouwde ontvangende mailserver toevoegt, niet een willekeurige gelijknamige tekst ergens in het bericht. Noteer het resultaat én de bijbehorende domeinen. Test ook gebruikte doorstuur- en mailinglistroutes; één rechtstreekse mail controleert die niet.
Liever even bellen?
Laat je terugbellen
Eén telefoontje is vaak sneller dan drie mailtjes. Je hoort binnen een werkdag van ons.
Scherper beleid vraagt eerst bewijs en een terugweg
DMARC-beleid kan voor falende berichten geen specifieke maatregel vragen, aparte behandeling vragen of afwijzing vragen. De Microsoft-uitleg over beleid benadrukt dat het daadwerkelijke gedrag van de ontvanger afhangt. Maak de stap naar strengere behandeling pas nadat alle noodzakelijke verzendroutes onderzocht zijn. Rapportages zijn input voor dat onderzoek, geen volledige lijst van iedere ooit gebruikte verzender.
p=reject is niet voor ieder domein de logische eindstand. RFC 9989, sectie 7.4 beschrijft de gevolgen voor doorgestuurde mail en mailinglijsten. Een domein met dit beleid mag niet alleen op SPF vertrouwen en moet geldige DKIM-handtekeningen toepassen. Voor domeinen met gebruikers die naar internetmailinglijsten kunnen mailen, raadt de standaard p=reject af vanwege mogelijke bezorgproblemen. Laat daarom ook het werkelijke gebruik van medewerkers en indirecte verzendroutes meewegen in de beleidskeuze. Dat verandert niet de controle per bericht: één geslaagde, uitgelijnde SPF- óf DKIM-route kan voldoende zijn voor een DMARC-pass.
Let op de actualiteit van handleidingen: RFC 9989 verscheen in mei 2026 en vervangt RFC 7489 en RFC 9091. Daarin is onder meer de oude pct-tag verwijderd. Gebruik dus geen oud procentueel uitrolrecept als universele zekerheid. Controleer de actuele ondersteuning bij je provider voordat je bestaande instellingen aanpast.
Wijs een beheerder aan voor rapporten, beperk de toegang en beoordeel de gegevensverwerking door een eventuele rapportagedienst. Bewaar vóór een wijziging de exacte betrokken recordwaarden. Een herstelactie zet alleen de afgesproken wijziging terug; zij schakelt niet automatisch alle bescherming uit.
Wanneer is de controle afgerond?
- Iedere noodzakelijke verzendroute heeft een eigenaar en een nieuw ontvangen testbericht.
- De effectieve DNS-records zijn vergeleken met de actuele instructies van die verzenddienst.
- SPF, DKIM en alignment zijn afzonderlijk vastgelegd, inclusief afwijkingen.
- Zelden gebruikte mail, relevante doorstuurpaden en sleutelrotatie zijn meegenomen.
- Monitoring, toegang tot rapporten en een beperkte herstelactie zijn afgesproken.
Controleer aanvullend de eisen van ontvangende providers. Gmail publiceert hiervoor eigen afzenderrichtlijnen. Een geslaagde authenticatiecheck zegt niets over toestemming voor reclame, afmeldverwerking of de kwaliteit van je adressenbestand. Die vragen horen bij de voorbereiding van een e-mailcampagne. Herhaal de technische controle bij een nieuwe verzenddienst of grote wijziging; daarvoor is een bijgehouden inventaris waardevoller dan een eenmalig groen dashboard.