Afleverbaarheid

SPF uitgelegd (en hoe je het goed instelt)

SPF (Sender Policy Framework) is een afspraak die vastlegt welke servers namens jouw domein e-mail mogen versturen. Je publiceert die lijst als een klein tekstrecord in je DNS; de ontvangende server kijkt erin en controleert of een binnenkomend bericht wel van een toegestane server komt. Zo maakt SPF het moeilijker voor anderen om namens jouw naam te mailen, en helpt het je berichten uit de spam te houden.

Door het Mailflux-team Gepubliceerd op

Antispam-instellingen met een witte en zwarte lijst

Wat is SPF precies?

SPF is een van de drie bouwstenen van e-mailauthenticatie, naast DKIM en DMARC. De naam staat voor Sender Policy Framework. Het idee is eenvoudig: jij bepaalt welke verzendende servers "officieel" zijn voor jouw domein, en dat leg je publiek vast. Krijgt een ontvanger dan een bericht dat zegt van jou te komen, maar van een server die niet op je lijst staat, dan is dat een duidelijk verdacht signaal.

Zie het als een gastenlijst bij de deur. Op de lijst staan de servers die namens jouw domein mogen "spreken". De ontvangende server is de portier die de lijst checkt: staat de afzender erop, dan is dat een pluspunt; staat hij er niet op, dan gaan er alarmbellen af.

Wat doet SPF voor je?

SPF helpt op twee fronten tegelijk.

  • Betere afleverbaarheid. Grote mailproviders zien correcte SPF als een teken dat je een serieuze, echte afzender bent. Dat verhoogt de kans dat je mail in de inbox landt in plaats van in de spam.
  • Bescherming van je naam. Zonder SPF kan iemand makkelijker berichten versturen die lijken van jouw domein te komen. Met SPF wordt dat lastiger, omdat de ontvanger de afzendende server kan natrekken.

Sinds 2024 telt dit extra zwaar: grote mailproviders eisen van wie in bulk verstuurt dat de e-mail correct geauthenticeerd is. SPF is daarvan het eerste, meest basale onderdeel. Merk je dat je berichten in de spam belanden, lees dan ook waarom je mail in de spam komt.

Let wel: SPF alleen is niet genoeg. Het controleert de verzendende server, maar niet of de inhoud onderweg is gewijzigd (dat doet DKIM) en het zegt niet wat er moet gebeuren bij een mislukte controle (dat doet DMARC).

Hoe stel je SPF goed in?

Een SPF-record is één regel tekst die je als DNS-record van het type TXT publiceert. Daarin som je de bronnen op die namens jou mogen versturen, en je sluit af met een instructie voor de rest.

Een vereenvoudigd voorbeeld ziet er zo uit:

v=spf1 include:_spf.jouwprovider.eu -all

  • v=spf1 geeft aan dat het om een SPF-record gaat.
  • include:... verwijst naar de servers van je e-mailprovider.
  • -all betekent: al het andere is niet toegestaan.

Waar je op moet letten:

  • Eén SPF-record per domein. Twee losse SPF-records veroorzaken fouten. Combineer alles in één regel.
  • Blijf onder de limiet van tien opzoekingen. SPF mag maximaal tien DNS-lookups doen; te veel include-verwijzingen breken je record.
  • Kies je afsluiting bewust. -all is streng (weiger de rest), ~all is milder (markeer als verdacht). Voor de meeste domeinen is -all het doel zodra je zeker weet dat alle legitieme bronnen in je record staan.
  • Vergeet geen enkele verzendbron. Verstuur je ook via een nieuwsbrieftool of boekhoudpakket, dan moet ook die in je record.

Wil je het echt zelf zetten, volg dan de aparte gids over het SPF-record instellen. Twijfel je over de DNS-termen, dan zet de uitleg over DNS-records voor e-mail MX, SPF, DKIM en DMARC op een rij. Een korte definitie vind je in het begrippenkader over SPF.

SPF, DKIM en DMARC horen samen

SPF is de eerste laag, maar je haalt het meeste rendement als je de drie samen inzet. DKIM voegt een digitale handtekening toe die bewijst dat je bericht onderweg niet is aangepast, en DMARC bindt alles samen en vertelt de ontvanger wat te doen bij een mislukte controle. Hoe je ze op elkaar afstemt, lees je in de gids over SPF, DKIM en DMARC samen instellen.

Hoe Mailflux dit voor je regelt

Bij Mailflux hoef je zelf niet met SPF-records te goochelen. Wij beheren SPF, DKIM en DMARC voor je domein en bewaken de IP-reputatie van onze verzendende servers, zodat je mail de juiste signalen meestuurt naar de ontvanger. Elk plan filtert bovendien met machine learning tegen spam, phishing en malware, met standaard antivirus, antispam, antimalware en automatische back-ups.

Je krijgt professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform, met optioneel tweestapsverificatie. De techniek achter afleverbaarheid nemen wij op ons; jij mailt gewoon.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

Is SPF genoeg om spoofing te voorkomen?

Nee. SPF controleert wélke servers namens je mogen versturen, maar niet of de inhoud onderweg is gewijzigd, en het bindt de controle niet aan de zichtbare afzender. Voor echte bescherming combineer je SPF met DKIM en DMARC. Samen sluiten die drie de deur voor misbruik.

Hoeveel SPF-records mag ik hebben?

Eén per domein. Meerdere losse SPF-records veroorzaken fouten en breken de controle. Verstuur je via meerdere bronnen, dan zet je die allemaal in datzelfde ene record, met verwijzingen (include) naar elke provider. Blijf daarbij onder de limiet van tien DNS-opzoekingen.

Wat betekent `-all` aan het einde van een SPF-record?

-all betekent: alle servers die niet in het record staan, mogen niet namens je versturen; de ontvanger mag zulke mail weigeren. ~all is milder en markeert die post enkel als verdacht. -all is het doel zodra je zeker weet dat elke legitieme bron erin staat.