Afleverbaarheid

SPF, DKIM en DMARC samen instellen

SPF, DKIM en DMARC stel je in één logische volgorde in: eerst SPF (welke servers mogen versturen), dan DKIM (een handtekening die je bericht echt maakt), en tot slot DMARC (het beleid dat de twee samenbindt en de ontvanger vertelt wat te doen bij een mislukte controle). Samen zorgen ze ervoor dat jouw mail betrouwbaar aankomt en dat anderen niet zomaar namens jou kunnen mailen. Je hoeft er geen expert voor te zijn, maar de volgorde is belangrijk.

Door het Mailflux-team Gepubliceerd op

Waarom SPF, DKIM en DMARC samen instellen?

Elk van de drie dekt een ander gat, en pas samen sluiten ze de deur. Een veelgestelde vraag is hoe SPF, DKIM en DMARC nu precies e-mailspoofing tegenhouden. Het antwoord: SPF beperkt wie er namens jou mag versturen, DKIM bewijst dat een bericht onderweg niet is aangepast, en DMARC koppelt die controles aan de zichtbare afzender én bepaalt wat er gebeurt als het misgaat. Wie namens jou wil mailen, moet dan alle drie de horden nemen, en dat lukt een oplichter niet zomaar.

Losse uitleg per onderdeel vind je in de stukken over wat SPF is, wat DKIM is en wat DMARC is. Deze gids brengt ze samen.

Sinds 2024 is dit bovendien geen luxe meer: grote mailproviders eisen van bulkverzenders dat hun e-mail correct geauthenticeerd is. Wat dat concreet betekent, lees je in e-mailauthenticatie: waarom het nu verplicht is.

Antispam-instellingen met een witte en zwarte lijst

Stap 1: SPF instellen

Begin met SPF, want het is de basis en de andere lagen bouwen erop verder.

  1. Breng in kaart welke bronnen namens jou mailen: je e-mailprovider, maar bijvoorbeeld ook een nieuwsbrieftool of boekhoudpakket.
  2. Publiceer één SPF-record (type TXT) in je DNS dat al die bronnen bevat, bijvoorbeeld v=spf1 include:_spf.jouwprovider.eu -all.
  3. Houd het bij één SPF-record en blijf onder de limiet van tien DNS-opzoekingen.

Let op: twee losse SPF-records veroorzaken fouten. Combineer alles in één regel.

Stap 2: DKIM instellen

Voeg daarna de digitale handtekening toe.

  1. Laat je provider een sleutelpaar genereren. De geheime sleutel blijft op de verzendende server; de publieke sleutel krijg jij.
  2. Publiceer de publieke sleutel als TXT-record op je selector, bijvoorbeeld selector1._domainkey.jouwdomein.eu.
  3. Zet de ondertekening aan, zodat elk uitgaand bericht een handtekening meekrijgt.
  4. Stuur een proefbericht en controleer of de handtekening geldig is.

Kopieer de publieke sleutel volledig; één ontbrekend teken maakt de controle ongeldig.

Stap 3: DMARC instellen

Zet DMARC pas op als SPF en DKIM allebei betrouwbaar slagen.

  1. Publiceer een DMARC-record (type TXT) op _dmarc.jouwdomein.eu, om te beginnen met p=none, bijvoorbeeld v=DMARC1; p=none; rua=mailto:rapporten@jouwdomein.eu.
  2. Lees de rapporten die binnenkomen en controleer of alle legitieme bronnen door SPF en DKIM raken.
  3. Schuif daarna geleidelijk op naar p=quarantine en uiteindelijk naar p=reject.

Zet DMARC nooit meteen op reject: zonder eerst te observeren riskeer je dat je eigen mail wordt geweigerd.

Checklist

Loop dit af als bevestiging dat alles klopt:

  • Eén SPF-record met alle verzendbronnen, afgesloten met -all.
  • DKIM-ondertekening actief en de publieke sleutel correct gepubliceerd.
  • Een proefbericht met geldige SPF- én DKIM-controle.
  • DMARC-record gepubliceerd, gestart op p=none.
  • Rapporten gelezen voordat je het beleid aanscherpt.
  • Beleid geleidelijk verhoogd naar quarantine en reject.

Verstuur na elke stap een proefbericht naar een adres bij een grote mailprovider en bekijk in de berichtdetails of SPF, DKIM en DMARC alle drie als geslaagd worden gemeld. Zo weet je zeker dat je niets bent vergeten voordat je het DMARC-beleid aanscherpt.

Blijft je mail ondanks alles in de spam belanden, kijk dan naar de bredere oorzaken in waarom je mail in de spam komt.

Hoe Mailflux dit voor je regelt

Bij Mailflux hoef je dit stappenplan niet zelf te doorlopen. Wij beheren SPF, DKIM en DMARC voor je domein en bewaken de IP-reputatie van onze verzendende servers, zodat de drie lagen correct staan en op elkaar zijn afgestemd. Elk plan filtert bovendien met machine learning tegen spam, phishing en malware, met standaard antivirus, antispam, antimalware en automatische back-ups.

Je krijgt professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform, met optioneel tweestapsverificatie. De volledige authenticatie achter de schermen nemen wij op ons; jij hoeft alleen te mailen.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

In welke volgorde stel ik SPF, DKIM en DMARC in?

Altijd eerst SPF, dan DKIM, dan DMARC. SPF en DKIM zijn de bouwstenen; DMARC steunt daarop en bepaalt wat er gebeurt als een controle faalt. Zet je DMARC op voordat de andere twee kloppen, dan riskeer je dat je eigen legitieme mail geweigerd wordt.

Hoe voorkomen SPF, DKIM en DMARC spoofing?

Samen dwingen ze een vervalser om drie horden tegelijk te nemen: verzenden vanaf een toegestane server (SPF), een geldige handtekening plaatsen (DKIM) en overeenkomen met de zichtbare afzender (DMARC-alignment). Dat lukt een oplichter zonder toegang tot jouw domein en sleutels niet, dus zijn mail wordt tegengehouden.

Hoelang duurt het voor de instellingen werken?

De DNS-records zelf zijn snel gepubliceerd, maar wijzigingen kunnen tot een dag doorwerken door caching. DMARC vraagt daarna geduld: je laat het beleid eerst enkele weken op none staan om rapporten te verzamelen, voordat je opschuift naar quarantine en reject.