Engineering

E-mailauthenticatie: SPF, DKIM en DMARC gids

Hoe u voorkomt dat uw e-mails in de spambox belanden of worden misbruikt voor phishing. Stap-voor-stap configuratie van SPF, DKIM en DMARC.

Sinds begin 2024 blokkeren Google en Yahoo meedogenloos e-mails van verzenders die hun authenticatie niet op orde hebben. Een domein zonder correcte SPF-, DKIM- en DMARC-configuratie ziet zijn facturen, marketingmails en contactbevestigingen direct in de spambox belanden — of zelfs helemaal geweigerd worden.

Daarnaast is een onbeveiligd domein kwetsbaar voor e-mailspoofing: criminelen kunnen uit uw naam factuurfraude plegen bij uw klanten.

Hier leest u exact hoe de drie pijlers van e-mailauthenticatie werken en hoe u ze instelt.

1. SPF (Sender Policy Framework)

SPF is een TXT-record in uw DNS waarin u verklaart welke IP-adressen en externe platforms namens uw domein e-mail mogen versturen.

Voorbeeld van een SPF-record:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:198.51.100.1 -all
  • v=spf1: De versie van het protocol.
  • include:: Autoriseert externe diensten zoals Google Workspace, Microsoft 365, Mailchimp of SendGrid.
  • ip4:: Autoriseert specifieke server-IP-adressen.
  • -all (Hard Fail): Alle verzenders die niet in de lijst staan, moeten worden afgekeurd.
  • ~all (Soft Fail): Niet-geautoriseerde verzenders worden geaccepteerd maar gemarkeerd als verdacht.

De 10-DNS-lookup limiet: Een SPF-record mag maximaal 10 DNS-lookups veroorzaken. Als u te veel externe diensten includeert, faalt de SPF-validatie permanent voor legitieme mails.

2. DKIM (DomainKeys Identified Mail)

Waar SPF controleert vanaf welke server de mail verzonden is, controleert DKIM of het bericht tijdens het transport is gewijzigd en of het daadwerkelijk afkomstig is van de domeineigenaar.

De verzendende server voegt een cryptografische handtekening toe aan de e-mailheader. De ontvangende server haalt de openbare sleutel op uit uw DNS via een specifieke selector (bijv. google._domainkey.uwbedrijf.nl) en verifieert de echtheid.

Zorg dat al uw verzendtools (CRM, helpdesk, marketingplatform) hun eigen DKIM-sleutel in uw DNS hebben staan.

3. DMARC: Het beleid en de handhaving

DMARC (Domain-based Message Authentication, Reporting, and Conformance) verbindt SPF en DKIM aan elkaar en geeft ontvangende servers duidelijke instructies wat te doen als een e-mail niet door de controle komt.

Een DMARC-record instellen:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@uwbedrijf.nl; pct=100; adkim=s; aspf=s

De drie fasen van DMARC-beleid (p=):

  1. p=none (Monitoring): Er wordt niets geblokkeerd. U ontvangt rapporten (rua) over wie namens uw domein verzendt. Gebruik dit in de eerste 2–4 weken om alle legitieme verzenders in kaart te brengen.
  2. p=quarantine (Spambox): Falende e-mails worden in de spammap geplaatst.
  3. p=reject (Blokkade): Falende e-mails worden direct geweigerd. Uw domein is nu 100% beschermd tegen spoofing en phishing.

Veelgemaakte fouten

  • Meerdere SPF-records: Een domein mag slechts één SPF-record hebben. Meerdere records maken de configuratie ongeldig. Voeg alle verzenders samen in één regel.
  • Eindigen op +all: Dit autoriseert het hele internet om namens u te mailen en schakelt de beveiliging volledig uit.
  • Blijven hangen op p=none: Een DMARC-record op p=none biedt nul bescherming tegen spoofing. Werk toe naar p=reject.

Met een sluitende e-mailauthenticatie waarborgt u uw bezorgbaarheid en beschermt u uw bedrijfsreputatie.

Tool openen E-mailafleverbaarheid Live DNS-lookups voor SPF, DMARC, DKIM en MX — toont de werkelijke records.

Verder lezen

Vertel ons wat u wilt laten groeien.

Eén team. Drie kantoren. Waar u ook bent: u krijgt antwoord van een senior — geen verkoopscript.

Een schriftelijk voorstel binnen één werkdag, in uw taal.