Als je zakelijke e-mails regelmatig in de spamfolder belanden, ligt dat bijna altijd aan ontbrekende of foutief ingestelde SPF, DKIM en DMARC records. Deze drie DNS-instellingen bewijzen aan ontvangende mailservers dat jouw e-mail echt van jouw domein komt en niet vervalst is. In dit artikel lees je wat elk record doet en hoe je ze stap voor stap correct instelt.
SPF, DKIM en DMARC worden gecontroleerd voordat je mail de inbox bereikt
Waarom belandt e-mail in de spam?
Ontvangende mailservers (zoals Gmail en Outlook) controleren bij elke inkomende e-mail of het verzendende domein daadwerkelijk toestemming heeft gegeven om namens dat domein te mailen. Zonder deze controles kan niet worden aangetoond dat jouw e-mail niet vervalst is, en dat is precies wat spammers vaak doen. Ontbreken SPF, DKIM of DMARC, dan is de kans groot dat je e-mail in de spamfolder belandt of zelfs helemaal geweigerd wordt.
Deze instellingen vul je in als DNS-records bij je domeinnaam. Beheer je je domein bij Tandata, dan doe je dit via je domeinnamen-beheer in Plesk.
SPF instellen
SPF (Sender Policy Framework) is een TXT-record dat aangeeft welke mailservers namens jouw domein mogen versturen. Ontbreekt dit, of staat het verkeerde IP-adres erin, dan ziet de ontvanger dit als een waarschuwingssignaal.
Controleer je huidige SPF-record
Zoek op of er al een TXT-record bestaat dat begint met “v=spf1”. Je vindt dit terug bij het DNS-beheer van je domein.
Bepaal welke servers mogen mailen
Noteer welke diensten namens jouw domein e-mail versturen: je hostingpakket, een nieuwsbriefdienst, een CRM-systeem, enzovoort.
Voeg het TXT-record toe
Maak een TXT-record aan met daarin alle toegestane afzenders, en sluit af met een “-all” om alle andere verzenders te weigeren.
Gebruik één SPF-record per domein
Heb je meerdere diensten, voeg ze dan samen in één record. Twee losse SPF-records werken niet en zorgen juist voor problemen.
DKIM instellen
DKIM (DomainKeys Identified Mail) voegt een digitale handtekening toe aan uitgaande e-mail. De ontvangende server controleert deze handtekening met een publieke sleutel die in jouw DNS staat, waardoor bewezen wordt dat de e-mail onderweg niet is aangepast.
Genereer een DKIM-sleutel
Bij veel hostingomgevingen, waaronder Plesk, kun je dit automatisch laten genereren via de mailinstellingen van je domein.
Voeg het record toe aan je DNS
De publieke sleutel wordt als TXT-record toegevoegd onder een selector, bijvoorbeeld “default._domainkey”.
Controleer de activatie
Verstuur een testmail en controleer de headers op een geslaagde DKIM-verificatie, of gebruik een online testtool.
Werk je met meerdere mailservices tegelijk (bijvoorbeeld een webshop Γ©n een nieuwsbriefdienst), dan heeft elke dienst meestal een eigen DKIM-selector nodig. Vraag dit na bij de betreffende leverancier.
DMARC instellen
DMARC (Domain-based Message Authentication, Reporting and Conformance) bouwt voort op SPF en DKIM. Het vertelt ontvangende servers wat ze moeten doen als een e-mail de SPF- of DKIM-check niet doorstaat, en geeft je rapportages over misbruik van je domein.
Zorg dat SPF en DKIM al werken
DMARC heeft weinig zin zonder een correct werkende SPF en DKIM, want het bouwt hierop voort.
Maak een DMARC-record aan
Voeg een TXT-record toe op “_dmarc.jouwdomein.nl” met daarin je beleid: bijvoorbeeld monitoren (“p=none”), in quarantaine plaatsen (“p=quarantine”) of weigeren (“p=reject”).
Begin voorzichtig
Start met “p=none” zodat je eerst rapportages ontvangt zonder dat legitieme mail geweigerd wordt. Bouw dit daarna langzaam op naar een strenger beleid.
Stel een rapportage-adres in
Voeg “rua=mailto:jouwadres” toe aan het record om dagelijkse rapportages te ontvangen over wie namens jouw domein mailt.
Veelgestelde vragen
Hoe lang duurt het voordat SPF, DKIM en DMARC actief zijn?
DNS-wijzigingen zijn meestal binnen enkele uren actief, maar kunnen in sommige gevallen tot 24 uur duren voordat ze overal zichtbaar zijn.
Kan ik SPF, DKIM en DMARC los van elkaar gebruiken?
SPF en DKIM kun je los inzetten, maar DMARC heeft beide nodig om goed te functioneren. Zonder SPF en DKIM heeft een DMARC-record weinig effect.
Waarom staat mijn e-mail toch in de spam na het instellen van deze records?
Naast technische authenticatie speelt ook de inhoud van je e-mail, je verzendfrequentie en de reputatie van je IP-adres een rol. Controleer daarnaast of er geen tikfouten in je DNS-records staan.
Moet ik dit opnieuw instellen als ik van hostingpartij wissel?
Ja, bij het overstappen naar een andere hoster moet je controleren of SPF, DKIM en DMARC correct worden overgenomen of opnieuw ingesteld in de nieuwe DNS-omgeving.
Conclusie
SPF, DKIM en DMARC zorgen samen voor betrouwbare e-mailverificatie en verkleinen de kans dat jouw berichten in de spamfolder belanden. Stel ze in de juiste volgorde in, begin voorzichtig met DMARC en controleer regelmatig of alles nog correct werkt, zeker na wijzigingen in je mailomgeving. Kom je er niet uit, bekijk dan de instellingen in je kennisbank of neem contact op.