SPF, DKIM en DMARC samen instellen
Waarom SPF, DKIM en DMARC samen instellen?
Elk van de drie dekt een ander gat, en pas samen sluiten ze de deur. Een veelgestelde vraag is hoe SPF, DKIM en DMARC nu precies e-mailspoofing tegenhouden. Het antwoord: SPF beperkt wie er namens jou mag versturen, DKIM bewijst dat een bericht onderweg niet is aangepast, en DMARC koppelt die controles aan de zichtbare afzender én bepaalt wat er gebeurt als het misgaat. Wie namens jou wil mailen, moet dan alle drie de horden nemen, en dat lukt een oplichter niet zomaar.
Losse uitleg per onderdeel vind je in de stukken over wat SPF is, wat DKIM is en wat DMARC is. Deze gids brengt ze samen.
Sinds 2024 is dit bovendien geen luxe meer: grote mailproviders eisen van bulkverzenders dat hun e-mail correct geauthenticeerd is. Wat dat concreet betekent, lees je in e-mailauthenticatie: waarom het nu verplicht is.

Stap 1: SPF instellen
Begin met SPF, want het is de basis en de andere lagen bouwen erop verder.
- Breng in kaart welke bronnen namens jou mailen: je e-mailprovider, maar bijvoorbeeld ook een nieuwsbrieftool of boekhoudpakket.
- Publiceer één SPF-record (type TXT) in je DNS dat al die bronnen bevat, bijvoorbeeld
v=spf1 include:_spf.jouwprovider.eu -all. - Houd het bij één SPF-record en blijf onder de limiet van tien DNS-opzoekingen.
Let op: twee losse SPF-records veroorzaken fouten. Combineer alles in één regel.
Stap 2: DKIM instellen
Voeg daarna de digitale handtekening toe.
- Laat je provider een sleutelpaar genereren. De geheime sleutel blijft op de verzendende server; de publieke sleutel krijg jij.
- Publiceer de publieke sleutel als TXT-record op je selector, bijvoorbeeld
selector1._domainkey.jouwdomein.eu. - Zet de ondertekening aan, zodat elk uitgaand bericht een handtekening meekrijgt.
- Stuur een proefbericht en controleer of de handtekening geldig is.
Kopieer de publieke sleutel volledig; één ontbrekend teken maakt de controle ongeldig.
Stap 3: DMARC instellen
Zet DMARC pas op als SPF en DKIM allebei betrouwbaar slagen.
- Publiceer een DMARC-record (type TXT) op
_dmarc.jouwdomein.eu, om te beginnen metp=none, bijvoorbeeldv=DMARC1; p=none; rua=mailto:rapporten@jouwdomein.eu. - Lees de rapporten die binnenkomen en controleer of alle legitieme bronnen door SPF en DKIM raken.
- Schuif daarna geleidelijk op naar
p=quarantineen uiteindelijk naarp=reject.
Zet DMARC nooit meteen op reject: zonder eerst te observeren riskeer je dat je eigen mail wordt geweigerd.
Checklist
Loop dit af als bevestiging dat alles klopt:
- Eén SPF-record met alle verzendbronnen, afgesloten met
-all. - DKIM-ondertekening actief en de publieke sleutel correct gepubliceerd.
- Een proefbericht met geldige SPF- én DKIM-controle.
- DMARC-record gepubliceerd, gestart op
p=none. - Rapporten gelezen voordat je het beleid aanscherpt.
- Beleid geleidelijk verhoogd naar
quarantineenreject.
Verstuur na elke stap een proefbericht naar een adres bij een grote mailprovider en bekijk in de berichtdetails of SPF, DKIM en DMARC alle drie als geslaagd worden gemeld. Zo weet je zeker dat je niets bent vergeten voordat je het DMARC-beleid aanscherpt.
Blijft je mail ondanks alles in de spam belanden, kijk dan naar de bredere oorzaken in waarom je mail in de spam komt.
Hoe Mailflux dit voor je regelt
Bij Mailflux hoef je dit stappenplan niet zelf te doorlopen. Wij beheren SPF, DKIM en DMARC voor je domein en bewaken de IP-reputatie van onze verzendende servers, zodat de drie lagen correct staan en op elkaar zijn afgestemd. Elk plan filtert bovendien met machine learning tegen spam, phishing en malware, met standaard antivirus, antispam, antimalware en automatische back-ups.
Je krijgt professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform, met optioneel tweestapsverificatie. De volledige authenticatie achter de schermen nemen wij op ons; jij hoeft alleen te mailen.
FAQ
Veelgestelde vragen
In welke volgorde stel ik SPF, DKIM en DMARC in?
Altijd eerst SPF, dan DKIM, dan DMARC. SPF en DKIM zijn de bouwstenen; DMARC steunt daarop en bepaalt wat er gebeurt als een controle faalt. Zet je DMARC op voordat de andere twee kloppen, dan riskeer je dat je eigen legitieme mail geweigerd wordt.
Hoe voorkomen SPF, DKIM en DMARC spoofing?
Samen dwingen ze een vervalser om drie horden tegelijk te nemen: verzenden vanaf een toegestane server (SPF), een geldige handtekening plaatsen (DKIM) en overeenkomen met de zichtbare afzender (DMARC-alignment). Dat lukt een oplichter zonder toegang tot jouw domein en sleutels niet, dus zijn mail wordt tegengehouden.
Hoelang duurt het voor de instellingen werken?
De DNS-records zelf zijn snel gepubliceerd, maar wijzigingen kunnen tot een dag doorwerken door caching. DMARC vraagt daarna geduld: je laat het beleid eerst enkele weken op none staan om rapporten te verzamelen, voordat je opschuift naar quarantine en reject.