SPF, DKIM en DMARC: de complete gids voor e-mailauthenticatie
Word meester in e-mailauthenticatie met deze uitgebreide gids over SPF, DKIM en DMARC. Leer wat elk protocol doet, hoe je DNS-records instelt, veelvoorkomende problemen oplost en je deliverability verbetert.
E-mailauthenticatie is het fundament van betrouwbare e-mailbezorging. Zonder correcte configuratie van SPF, DKIM en DMARC bereiken je zorgvuldig gemaakte e-mails de inbox van je klanten mogelijk nooit. Ze belanden dan in de spammap of worden volledig geweigerd.
Deze uitgebreide gids legt uit wat elk authenticatieprotocol doet, geeft stapsgewijze DNS-instructies, behandelt het oplossen van veelvoorkomende problemen en laat zien hoe je controleert of je configuratie goed werkt.
Waarom e-mailauthenticatie belangrijk is
E-mail is ontworpen in een tijd waarin veiligheid geen prioriteit was. Het oorspronkelijke SMTP-protocol heeft geen ingebouwd verificatiemechanisme dat bevestigt dat een e-mail echt komt van wie hij beweert te komen. Deze fundamentele zwakte maakt e-mailspoofing, phishingaanvallen en spam mogelijk.
Authenticatieprotocollen lossen dit op door domeineigenaren te laten vastleggen:
- Welke servers namens hen e-mail mogen versturen (SPF)
- Cryptografisch bewijs dat berichten echt en onveranderd zijn (DKIM)
- Wat er moet gebeuren met berichten die de authenticatie niet doorstaan (DMARC)
De zakelijke impact van slechte authenticatie
Zonder goede e-mailauthenticatie:
- Lagere deliverability: grote providers zoals Gmail, Microsoft en Yahoo filteren niet-geauthenticeerde e-mails agressiever
- Meer spammarkeringen: je legitieme e-mails concurreren met vervalste berichten die jouw domein gebruiken
- Merkschade: phishingaanvallen die je merk imiteren ondermijnen het vertrouwen van klanten
- Omzetverlies: marketingcampagnes bereiken abonnees niet die zich er juist voor aanmeldden
- Compliance-risico’s: veel regelgeving vereist inmiddels correcte e-mailauthenticatie
De authenticatiedrie-eenheid
SPF, DKIM en DMARC werken samen als één compleet authenticatiesysteem:
| Protocol | Wat het doet | Analogie |
|---|---|---|
| SPF | Somt geautoriseerde verzendservers op | Briefpapier met goedgekeurde kantoren |
| DKIM | Ondertekent berichten cryptografisch | Een lakzegel dat echtheid bewijst |
| DMARC | Stelt beleid vast bij fouten en rapporteert | Instructies voor verdachte brieven |
Elk protocol pakt andere aanvalsvectoren aan. SPF voorkomt dat ongeautoriseerde servers namens jou versturen. DKIM voorkomt manipulatie van berichten na verzending. DMARC verbindt beide en geeft inzicht in de authenticatieresultaten.
SPF begrijpen (Sender Policy Framework)
SPF (Sender Policy Framework) is een DNS-gebaseerde authenticatiemethode die vastlegt welke mailservers namens je domein e-mail mogen versturen.
Hoe SPF werkt
Wanneer een e-mail bij een ontvangende server binnenkomt, zoekt die server het SPF-record van het afzenderdomein op. Vervolgens controleert hij of het IP-adres dat de e-mail verstuurde als geautoriseerd staat vermeld. Komt het IP overeen, dan slaagt SPF. Zo niet, dan faalt SPF.
Het SPF-verificatieproces:
- Je verstuurt een e-mail vanuit je marketingplatform
- De ontvangende server haalt je domein uit het Return-Path (envelope sender)
- De server vraagt via DNS het SPF-record van je domein op
- Hij vergelijkt het verzendende IP met de geautoriseerde lijst in je SPF-record
- De server registreert het resultaat: pass, fail, softfail of neutral
Syntaxis van een SPF-record
SPF-records worden gepubliceerd als TXT-records in de DNS van je domein. Dit is de basisstructuur:
v=spf1 [mechanisms] [qualifier]allVersietag: begint altijd met v=spf1
Mechanismen: bepalen wie mag versturen
| Mechanisme | Beschrijving | Voorbeeld |
|---|---|---|
| include: | Vertrouw de SPF van een ander domein | include:spf.brevo.com |
| ip4: | Autoriseer een specifiek IPv4-adres | ip4:192.168.1.1 |
| ip6: | Autoriseer een specifiek IPv6-adres | ip6:2001:db8::1 |
| a | Sta IP’s van het A-record van het domein toe | a |
| mx | Sta IP’s van de mailservers van het domein toe | mx |
| ptr | Reverse DNS (verouderd) | ptr:example.com |
| exists: | Voorwaardelijke controle | exists:%{i}.spf.example.com |
Qualifiers: bepalen hoe matches worden behandeld
| Qualifier | Betekenis | Resultaat |
|---|---|---|
| + | Pass (standaard) | Geautoriseerd |
| - | Fail (hard) | Niet geautoriseerd, weigeren |
| ~ | SoftFail | Niet geautoriseerd, accepteren maar markeren |
| ? | Neutral | Geen beleid |
Het all-mechanisme: geldt voor alles wat niet matcht met eerdere mechanismen
Voorbeelden van SPF-records
Basisconfiguratie met één e-mailprovider:
v=spf1 include:spf.brevo.com -allDit autoriseert Brevo om e-mail te versturen voor je domein en weigert alle andere afzenders.
Meerdere e-maildiensten:
v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -allDit autoriseert Brevo, Google Workspace en Microsoft 365.
Je eigen mailserver toevoegen:
v=spf1 ip4:203.0.113.10 include:spf.brevo.com -allDit autoriseert een specifiek IP-adres (je server) plus Brevo.
Beginnen met softfail tijdens het testen:
v=spf1 include:spf.brevo.com ~allMet ~all in plaats van -all worden fouten gemarkeerd maar niet geweigerd. Handig tijdens de eerste configuratie.
SPF-records instellen
Stap 1: breng je verzendbronnen in kaart
Noteer elke dienst die e-mail verstuurt vanaf je domein:
- E-mailmarketingplatformen (Brevo, Mailchimp, enz.)
- Diensten voor transactionele e-mail
- CRM-systemen
- Helpdesksoftware
- Bedrijfse-mail (Google Workspace, Microsoft 365)
- Je eigen mailservers
Stap 2: verzamel de SPF-includes
Elke e-maildienst documenteert de vereiste SPF-include. Veelvoorkomende voorbeelden:
| Provider | SPF-include |
|---|---|
| Brevo | include:spf.brevo.com |
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Amazon SES | include:amazonses.com |
| SendGrid | include:sendgrid.net |
| Mailgun | include:mailgun.org |
Stap 3: maak je SPF-record
Combineer alle includes in één record:
v=spf1 include:spf.brevo.com include:_spf.google.com -allStap 4: voeg het DNS-record toe
In je DNS-beheerinterface:
- Type: TXT
- Host/naam: @ (of leeg laten voor het hoofddomein)
- Waarde: je complete SPF-record
- TTL: 3600 (of standaard)
Stap 5: verifieer het record
Gebruik DNS-lookuptools om te bevestigen:
dig TXT yourdomain.comOf gebruik online tools zoals MXToolbox SPF Lookup.
SPF-beperkingen en best practices
De limiet van 10 DNS-lookups:
SPF kent een maximum van 10 DNS-lookups. Elke include: telt als één lookup, en geïncludeerde records kunnen zelf ook includes bevatten die meetellen. Overschrijd je de limiet, dan geeft SPF een permerror (permanente fout) en falen alle controles.
Strategieën om onder de limiet te blijven:
- Gebruik waar mogelijk direct IP-adressen (ip4: telt niet als lookup)
- Consolideer diensten bij dezelfde provider
- Gebruik SPF-flatteningdiensten die includes omzetten naar IP-adressen
- Verwijder ongebruikte includes van oude diensten
Andere best practices voor SPF:
- Slechts één SPF-record per domein (meerdere records veroorzaken fouten)
- Begin met
~all(softfail) tijdens de configuratie, ga naar-allzodra alles klopt - Werk je SPF bij als je van e-mailprovider wisselt
- Gebruik het verouderde
ptr-mechanisme niet - Houd records zo simpel mogelijk
Veelgemaakte SPF-fouten
Meerdere SPF-records:
Wrong:v=spf1 include:spf.brevo.com -allv=spf1 include:_spf.google.com -all
Correct:v=spf1 include:spf.brevo.com include:_spf.google.com -allDe DNS-lookuplimiet overschrijden:
Heb je veel includes, controleer dan je totale aantal lookups. Gebruik SPF-analysetools om te verifiëren dat je onder de 10 blijft.
Vergeten bij te werken na een providerwissel:
Wissel je van e-maildienst, verwijder dan de oude include en voeg de nieuwe toe.
+all gebruiken:
Gebruik nooit +all, want daarmee autoriseer je iedereen om te versturen namens je domein.
DKIM begrijpen (DomainKeys Identified Mail)
DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan je e-mails, als bewijs dat het bericht van je domein komt en onderweg niet is aangepast.
Hoe DKIM werkt
DKIM gebruikt publieke-sleutelcryptografie:
- Je e-mailprovider genereert een publiek/privaat sleutelpaar
- Je publiceert de publieke sleutel in DNS
- De provider ondertekent uitgaande e-mails met de private sleutel
- Ontvangende servers halen je publieke sleutel op uit DNS
- Ze gebruiken de publieke sleutel om de handtekening te verifiëren
- Een geldige handtekening bewijst echtheid en integriteit
Wat DKIM ondertekent:
DKIM-handtekeningen dekken doorgaans specifieke headers en de berichtinhoud:
- From-header (verplicht)
- Subject-header
- Date-header
- Berichtinhoud
- Andere headers, afhankelijk van de configuratie
Dit voorkomt dat aanvallers deze elementen na verzending kunnen aanpassen.
Structuur van een DKIM-record
DKIM-records worden gepubliceerd als TXT-records met een specifiek naamformaat:
selector._domainkey.yourdomain.comDe selector is een unieke identifier waarmee je meerdere DKIM-sleutels kunt hebben. Verschillende e-maildiensten gebruiken verschillende selectors (bijvoorbeeld brevo, google, s1, s2).
Inhoud van een DKIM-record:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...| Tag | Beschrijving | Voorbeeld |
|---|---|---|
| v= | Versie (altijd DKIM1) | v=DKIM1 |
| k= | Sleuteltype (meestal rsa) | k=rsa |
| p= | Publieke sleutel (base64) | p=MIGfMA0… |
| t= | Vlaggen (optioneel) | t=s (strikte modus) |
| h= | Hash-algoritmen (optioneel) | h=sha256 |
DKIM instellen
Stap 1: genereer DKIM-sleutels
Je e-mailprovider genereert de sleutels meestal voor je. In Brevo:
- Ga naar Settings > Senders, Domains & Dedicated IPs
- Selecteer je domein
- Ga naar de DKIM-sectie
- Kopieer het aangeleverde DNS-record
Voor zelfgehoste mailservers genereer je sleutels met OpenSSL:
openssl genrsa -out private.key 2048openssl rsa -in private.key -pubout -out public.keyStap 2: voeg het DKIM-DNS-record toe
In je DNS-beheer:
- Type: TXT
- Host/naam: selector._domainkey (bijvoorbeeld brevo._domainkey)
- Waarde: het DKIM-record van je provider
- TTL: 3600
Stap 3: activeer DKIM-ondertekening
Zet in de instellingen van je e-mailprovider DKIM-ondertekening aan voor je domein. Daarmee ondertekent de provider uitgaande berichten.
Stap 4: verifieer de configuratie
Verstuur een teste-mail en controleer de headers op DKIM-Signature. Gebruik tools zoals:
- mail-tester.com
- DKIM Validator
- MXToolbox DKIM Lookup
Best practices voor DKIM
Gebruik 2048-bits sleutels:
Oudere 1024-bits sleutels gelden als zwak. Moderne beveiligingsstandaarden adviseren minimaal 2048-bits RSA-sleutels.
Roteer sleutels periodiek:
Het is niet strikt verplicht, maar jaarlijkse rotatie van DKIM-sleutels is een goede beveiligingspraktijk. Voeg de nieuwe sleutel toe voordat je de oude verwijdert om gaten te voorkomen.
Let op sleutelcompromittatie:
Wordt je private sleutel gecompromitteerd, dan kunnen aanvallers berichten namens jou ondertekenen. Monitor op ongebruikelijke authenticatiepatronen.
Gebruik verschillende selectors voor verschillende diensten:
Elke e-mailprovider hoort een unieke selector te gebruiken. Zo kun je sleutels onafhankelijk beheren zonder conflicten met andere diensten.
Controleer de DNS-propagatie:
DKIM-sleutels kunnen lang zijn. Zorg dat je DNS-provider TXT-records van voldoende lengte ondersteunt. Sommige providers vereisen dat je de sleutel opsplitst in meerdere strings.
DKIM-headers lezen
Wanneer je een e-mail ontvangt, toont de DKIM-Signature-header:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=brevo; h=from:to:subject:date:message-id; bh=base64hashofbody; b=base64signature;| Tag | Betekenis |
|---|---|
| v= | Versie (altijd 1) |
| a= | Algoritme (rsa-sha256 aanbevolen) |
| c= | Canonicalisatie (relaxed staat kleine wijzigingen toe) |
| d= | Ondertekenend domein |
| s= | Selector |
| h= | Ondertekende headers |
| bh= | Body-hash |
| b= | Handtekening |
DMARC begrijpen (Domain-based Message Authentication, Reporting, and Conformance)
DMARC bouwt voort op SPF en DKIM en levert beleidshandhaving en rapportage. Het vertelt ontvangende servers wat te doen als authenticatie faalt en stuurt je rapporten over de resultaten.
Hoe DMARC werkt
DMARC voegt twee cruciale mogelijkheden toe:
- Beleidshandhaving: bepaal hoe ontvangers authenticatiefouten moeten behandelen
- Rapportage: ontvang data over wie er e-mail verstuurt met je domein
Het DMARC-verificatieproces:
- Een ontvangende server krijgt een e-mail die claimt van jouw domein te komen
- Hij controleert SPF (komt het verzendende IP overeen?)
- Hij controleert DKIM (is de handtekening geldig?)
- Hij controleert de DMARC-alignment (komen de geauthenticeerde domeinen overeen met de From-header?)
- Faalt de alignment, dan past hij jouw DMARC-beleid toe
- Hij stuurt je geaggregeerde en/of forensische rapporten
DMARC-alignment
DMARC vereist alignment tussen het domein in de From-header en de domeinen die SPF of DKIM doorstaan:
SPF-alignment: Het domein in het Return-Path (envelope sender) moet overeenkomen met het From-domein of er een subdomein van zijn.
DKIM-alignment: Het domein in de DKIM-handtekening (d=-tag) moet overeenkomen met het From-domein of er een subdomein van zijn.
Alignmentmodi:
| Modus | Beschrijving |
|---|---|
| Strict (s) | Exacte domeinmatch vereist |
| Relaxed (r) | Subdomeinen toegestaan (standaard) |
Bij relaxed alignment slaagt de check als je From-header [email protected] toont en DKIM ondertekent met brevo.example.com, omdat beide het organisatiedomein example.com delen.
Syntaxis van een DMARC-record
DMARC-records worden gepubliceerd als TXT-records op _dmarc.yourdomain.com:
v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100Verplichte tags:
| Tag | Beschrijving | Waarden |
|---|---|---|
| v= | Versie | DMARC1 (altijd) |
| p= | Beleid | none, quarantine, reject |
Optionele tags:
| Tag | Beschrijving | Standaard |
|---|---|---|
| rua= | Adres voor geaggregeerde rapporten | geen |
| ruf= | Adres voor forensische rapporten | geen |
| pct= | Percentage waarop het beleid geldt | 100 |
| sp= | Beleid voor subdomeinen | gelijk aan p= |
| adkim= | DKIM-alignmentmodus | r (relaxed) |
| aspf= | SPF-alignmentmodus | r (relaxed) |
| fo= | Opties voor forensische rapporten | 0 |
| ri= | Rapportinterval (seconden) | 86400 |
DMARC-beleid uitgelegd
p=none (alleen monitoren):
Geen actie bij fouten. E-mails worden normaal bezorgd. Gebruik dit terwijl je rapporten analyseert en authenticatieproblemen oplost.
v=DMARC1; p=none; rua=mailto:[email protected]p=quarantine (spammap):
Gefaalde e-mails gaan naar de spam- of junkmap. Een goede tussenstap voordat je volledig weigert.
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100p=reject (blokkeren):
Gefaalde e-mails worden volledig geweigerd. Maximale bescherming, maar zorg eerst dat alle legitieme bronnen slagen.
v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100DMARC instellen
Stap 1: zorg dat SPF en DKIM werken
DMARC leunt op SPF en DKIM. Verifieer dat beide correct zijn geconfigureerd voordat je DMARC toevoegt.
Stap 2: begin met monitoren (p=none)
Start met het meest tolerante beleid om data te verzamelen zonder de bezorging te beïnvloeden:
v=DMARC1; p=none; rua=mailto:[email protected]Stap 3: voeg het DNS-record toe
In je DNS-beheer:
- Type: TXT
- Host/naam: _dmarc
- Waarde: je DMARC-record
- TTL: 3600
Stap 4: analyseer 2 tot 4 weken de rapporten
Geaggregeerde DMARC-rapporten komen dagelijks binnen als XML-bestanden. Ze tonen:
- Welke IP’s e-mail versturen met je domein
- Slagingspercentages van SPF en DKIM
- Resultaten van de DMARC-alignment
- Acties van de ontvangende servers
Gebruik DMARC-rapportanalysetools om deze data te visualiseren:
- DMARC Analyzer
- Postmark DMARC
- Valimail
- dmarcian
Stap 5: los authenticatieproblemen op
Veelvoorkomende problemen die rapporten blootleggen:
- Legitieme diensten die ontbreken in SPF
- DKIM niet geactiveerd voor een verzenddienst
- Externe diensten die zonder correcte authenticatie versturen
- Forwarding die de SPF-alignment breekt
Stap 6: handhaaf geleidelijk
Zodra legitieme bronnen consistent slagen:
- Ga naar
p=quarantine; pct=10(10% van de fouten in quarantaine) - Verhoog pct naar 25, 50, 75, 100
- Ga naar
p=reject; pct=10 - Verhoog naar volledige weigering
Stap 7: onderhoud en monitor
Blijf de rapporten bekijken. Nieuwe verzendbronnen, providerwisselingen of configuratiedrift kunnen authenticatiefouten veroorzaken.
DMARC-rapporten begrijpen
Geaggregeerde rapporten (rua):
Dagelijkse XML-samenvattingen met:
- De rapporterende organisatie
- De datumperiode
- Je gepubliceerde beleid
- Authenticatieresultaten per bron-IP
- Het e-mailvolume
Voorbeeldfragment:
<record> <source_ip>203.0.113.10</source_ip> <count>1250</count> <policy_evaluated> <disposition>none</disposition> <dkim>pass</dkim> <spf>pass</spf> </policy_evaluated></record>Forensische rapporten (ruf):
Details van individuele gefaalde berichten. Gedetailleerder, maar privacygevoelig. Veel ontvangers sturen geen forensische rapporten.
Best practices voor DMARC
Begin altijd met p=none:
Direct naar reject springen kan legitieme e-mail blokkeren. Monitor eerst.
Gebruik een apart e-mailadres voor rapporten:
DMARC-rapporten kunnen omvangrijk zijn. Gebruik een apart adres of een externe dienst.
Stel het subdomeinbeleid in (sp=):
Verstuur je geen e-mail vanaf subdomeinen, stel dan sp=reject in om ze tegen spoofing te beschermen.
Gebruik het percentage (pct=) voor een geleidelijke uitrol:
Met de pct-tag handhaaf je het beleid op een percentage van de fouten terwijl je de rest monitort.
Overweeg gespecialiseerde DMARC-diensten:
Voor grote organisaties bieden diensten als Valimail, dmarcian of Postmark DMARC betere rapportanalyse dan ruwe XML-bestanden.
DNS-records instellen: complete walkthrough
Voor e-mailauthenticatie moet je specifieke DNS-records toevoegen. Deze sectie biedt een complete walkthrough voor grote DNS-providers.
Verzamel de benodigde waarden
Verzamel voordat je begint deze waarden bij je e-mailproviders:
Voor SPF:
- Alle include-statements (bijvoorbeeld include:spf.brevo.com)
- Eventuele specifieke IP-adressen die je moet autoriseren
Voor DKIM:
- De selectornaam (bijvoorbeeld brevo, google, s1)
- De volledige DKIM-sleutelwaarde
Voor DMARC:
- Je e-mailadres voor rapportages
Records toevoegen bij veelgebruikte DNS-providers
Cloudflare:
- Log in op het Cloudflare-dashboard
- Selecteer je domein
- Ga naar DNS > Records
- Klik op Add Record
- Voor SPF: Type=TXT, Name=@, Content=je SPF-record
- Voor DKIM: Type=TXT, Name=selector._domainkey, Content=DKIM-sleutel
- Voor DMARC: Type=TXT, Name=_dmarc, Content=DMARC-record
- Klik op Save
Google Domains/Squarespace:
- Ga naar de DNS-instellingen van je domein
- Scrol naar Custom Records
- Klik op Manage Custom Records
- Voeg elk record toe met het juiste type, de host en de data
- Voor SPF: Host=@, Type=TXT, Data=SPF-record
- Voor DKIM: Host=selector._domainkey, Type=TXT, Data=DKIM-sleutel
- Voor DMARC: Host=_dmarc, Type=TXT, Data=DMARC-record
GoDaddy:
- Ga naar My Products > Domains
- Klik op DNS naast je domein
- Scrol naar de sectie Records
- Klik op Add voor elk nieuw record
- Selecteer TXT als type
- Vul de naam in (@ voor SPF, selector._domainkey voor DKIM, _dmarc voor DMARC)
- Vul de waarde in
- Sla op
Namecheap:
- Ga naar Domain List > Manage
- Klik op Advanced DNS
- Voeg voor elk record een New Record toe
- Selecteer TXT Record
- Host: @ voor SPF, selector._domainkey voor DKIM, _dmarc voor DMARC
- Waarde: de inhoud van je record
- Klik op Save All Changes
DNS-propagatie
Na het toevoegen van records duurt het even voordat wijzigingen wereldwijd zijn doorgevoerd. Dit duurt doorgaans:
- 5 tot 30 minuten voor de eerste zichtbaarheid
- Tot 48 uur voor volledige wereldwijde propagatie
Verifieer met dig of nslookup:
dig TXT yourdomain.comdig TXT selector._domainkey.yourdomain.comdig TXT _dmarc.yourdomain.comOf gebruik online tools zoals whatsmydns.net om de propagatie wereldwijd te controleren.
Voorbeeld van een complete configuratie
Voor een domein dat Brevo en Google Workspace gebruikt:
SPF-record (TXT op @):
v=spf1 include:spf.brevo.com include:_spf.google.com -allDKIM-record voor Brevo (TXT op brevo._domainkey):
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]DKIM-record voor Google (TXT op google._domainkey):
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]DMARC-record (TXT op _dmarc):
v=DMARC1; p=none; rua=mailto:[email protected]Veelvoorkomende problemen oplossen
Zelfs bij een zorgvuldige configuratie kan e-mailauthenticatie falen. Dit zijn veelvoorkomende problemen en hun oplossingen.
SPF-problemen oplossen
SPF-record niet gevonden:
Symptomen: SPF-controles tonen “none” of “no record”
Oorzaken:
- Record niet toegevoegd aan DNS
- Record op de verkeerde plek toegevoegd (subdomein in plaats van hoofddomein)
- DNS-propagatie nog niet voltooid
Oplossingen:
- Verifieer dat het record bestaat met
dig TXT yourdomain.com - Controleer het veld Name/Host (moet @ of leeg zijn voor het hoofddomein)
- Wacht op de DNS-propagatie (tot 48 uur)
SPF PermError (te veel lookups):
Symptomen: SPF-resultaten tonen “permerror”
Oorzaken:
- Meer dan 10 DNS-lookups in je SPF-record
- Includes met te veel geneste includes
Oplossingen:
- Controleer je includes en verwijder ongebruikte
- Vervang includes waar mogelijk door ip4:-vermeldingen
- Gebruik SPF-flatteningdiensten
- Consolideer diensten bij minder providers
SPF SoftFail of Fail bij legitieme e-mail:
Symptomen: legitieme e-mails falen op SPF
Oorzaken:
- Verzenddienst niet opgenomen in SPF
- Verzending vanaf een niet-geautoriseerd IP
- Gebruik van een relay die de envelope sender wijzigt
Oplossingen:
- Voeg de ontbrekende include voor je verzenddienst toe
- Controleer welk IP de e-mail daadwerkelijk verstuurde (via de headers)
- Neem contact op met je e-mailprovider voor de juiste SPF-instellingen
Meerdere SPF-records:
Symptomen: SPF toont permerror of willekeurige fouten
Oorzaken:
- Twee of meer TXT-records met v=spf1
Oplossingen:
- Combineer alle mechanismen in één SPF-record
- Verwijder dubbele SPF-records
DKIM-problemen oplossen
DKIM-handtekening ontbreekt:
Symptomen: geen DKIM-Signature-header in e-mails
Oorzaken:
- DKIM-ondertekening niet geactiveerd bij de e-mailprovider
- Domeinverificatie niet afgerond
- Verzending via een pad zonder DKIM
Oplossingen:
- Activeer DKIM in de instellingen van je provider
- Rond de stappen voor domeinverificatie af
- Raadpleeg de providerdocumentatie voor de DKIM-configuratie
DKIM-verificatie mislukt:
Symptomen: DKIM toont “fail” in de authenticatieresultaten
Oorzaken:
- DNS-record niet gepubliceerd of onjuist
- Verkeerde selector gebruikt
- Sleutelmismatch tussen DNS en ondertekening
- Bericht onderweg aangepast
Oplossingen:
- Verifieer dat het DNS-record bestaat op selector._domainkey.domein
- Vergelijk de selector in de DKIM-Signature-header met DNS
- Genereer de sleutels opnieuw bij een vermoedelijke mismatch
- Controleer op mailfilters of relays die berichten aanpassen
DKIM-sleutel te lang voor DNS:
Symptomen: DKIM-record kan niet worden opgeslagen, afkapfouten
Oorzaken:
- 2048-bits sleutels overschrijden de lengte van één TXT-record
- De DNS-provider hanteert tekenlimieten
Oplossingen:
- Splits de sleutel in meerdere strings tussen aanhalingstekens (de meeste providers doen dit automatisch)
- Controleer of je DNS-provider lange TXT-records ondersteunt
- Gebruik tijdelijk 1024-bits sleutels (minder veilig)
Voorbeeld van een gesplitst DKIM-record:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...""...continuation of key..."DMARC-problemen oplossen
DMARC-alignmentfouten:
Symptomen: SPF en DKIM slagen, maar DMARC faalt
Oorzaken:
- Het geauthenticeerde domein komt niet overeen met het From-domein
- Een externe verzenddienst gebruikt het eigen domein
- Verkeerd geconfigureerde envelope sender
Oplossingen:
- Zorg dat je e-mailprovider ondertekent met jouw domein (custom DKIM)
- Configureer een eigen Return-Path/envelope sender
- Gebruik de relaxed alignmentmodus (adkim=r; aspf=r)
Geen DMARC-rapporten ontvangen:
Symptomen: er komen geen geaggregeerde rapporten binnen
Oorzaken:
- rua-adres onjuist
- E-mailadres kan geen externe e-mail ontvangen
- Rapporten belanden in de spam
- Ontvangende servers sturen geen rapporten
Oplossingen:
- Verifieer de rua-syntaxis:
rua=mailto:[email protected] - Test of het rapportadres externe e-mail kan ontvangen
- Controleer de spammap op rapporten
- Let op: niet alle ontvangers sturen DMARC-rapporten
DMARC-record niet gevonden:
Symptomen: DMARC-controles tonen “no record”
Oorzaken:
- Record op de verkeerde plek gepubliceerd
- Verkeerd formaat gebruikt (moet TXT zijn op het subdomein _dmarc)
Oplossingen:
- Het record moet staan op _dmarc.yourdomain.com
- Verifieer met
dig TXT _dmarc.yourdomain.com
Algemene troubleshootingtools
Online validators:
- MXToolbox (mxtoolbox.com), lookups voor SPF, DKIM en DMARC
- Mail Tester (mail-tester.com), stuur een teste-mail voor een volledige analyse
- DMARC Analyzer, visualisatie van rapporten
- Google Admin Toolbox, controleer MX, SPF en DKIM
Commandline-tools:
# Check SPFdig TXT yourdomain.com
# Check DKIMdig TXT selector._domainkey.yourdomain.com
# Check DMARCdig TXT _dmarc.yourdomain.com
# Check from specific DNS serverdig @8.8.8.8 TXT yourdomain.comAnalyse van e-mailheaders:
Bekijk de Authentication-Results-header in ontvangen e-mails:
Authentication-Results: mx.google.com; dkim=pass header.d=example.com header.s=brevo; spf=pass smtp.mailfrom=example.com; dmarc=pass action=none header.from=example.comE-mailauthenticatie en Brevo
Brevo biedt uitgebreide ondersteuning voor e-mailauthenticatie, waardoor het instellen van SPF, DKIM en DMARC voor je verzenddomeinen eenvoudig is.
Authenticatie instellen in Brevo
Stap 1: voeg je domein toe
- Log in op je Brevo-account
- Ga naar Settings > Senders, Domains & Dedicated IPs
- Klik op Add a Domain
- Vul je domeinnaam in
Stap 2: configureer SPF
Brevo levert de SPF-include die je aan je DNS toevoegt:
include:spf.brevo.comVoeg deze toe aan je bestaande SPF-record of maak een nieuw record:
v=spf1 include:spf.brevo.com -allStap 3: configureer DKIM
Brevo genereert automatisch DKIM-sleutels. Kopieer het aangeleverde record:
- Ga naar je domeininstellingen in Brevo
- Zoek de DKIM-sectie
- Kopieer de naam en waarde van het DNS-record
- Voeg het TXT-record toe aan je DNS
Stap 4: verifieer de configuratie
Brevo controleert je DNS-records automatisch. Groene vinkjes betekenen een geslaagde configuratie.
De voordelen van correcte authenticatie met Brevo
Wanneer je de authenticatie met Brevo goed configureert:
- Hogere inboxplaatsing: Gmail, Microsoft en andere providers vertrouwen geauthenticeerde berichten
- Merkbescherming: DMARC voorkomt spoofing van je domein
- Betere analytics: nauwkeurige tracking van opens en kliks
- Reputatieopbouw: consistente authenticatie bouwt afzenderreputatie op
Voordelen van de Tajo-integratie
Tajo gebruiken om je Shopify-winkel met Brevo te verbinden levert extra voordelen op:
- Automatische klantsynchronisatie: klantdata stroomt naadloos door voor gepersonaliseerde e-mails
- Eventtracking: aankoop-, browse- en winkelwagenevents triggeren geauthenticeerde transactionele e-mails
- Multichannelcoördinatie: houd de authenticatie consistent over e-mail, SMS en WhatsApp
- Geïntegreerde analytics: volg e-mailprestaties naast je andere marketingmetrics
De combinatie van correcte e-mailauthenticatie en realtime synchronisatie van klantdata zorgt dat je e-mails niet alleen de inbox bereiken, maar ook aanslaan bij elke ontvanger.
Conclusie
E-mailauthenticatie via SPF, DKIM en DMARC is niet langer optioneel voor bedrijven die op e-mailcommunicatie leunen. Deze protocollen beschermen je merk tegen spoofing, verbeteren je deliverability en bouwen het vertrouwen op dat nodig is voor effectieve e-mailmarketing.
Belangrijkste lessen:
- SPF autoriseert verzendservers via DNS
- DKIM bewijst de echtheid van berichten met cryptografische handtekeningen
- DMARC handhaaft beleid en geeft inzicht via rapporten
- Begin met monitoren (p=none) voordat je weigering afdwingt
- Alle legitieme verzendbronnen moeten correct geconfigureerd zijn
- Regelmatig monitoren voorkomt configuratiedrift
Voor e-commercebedrijven op Shopify vormt de combinatie van correcte e-mailauthenticatie en klantdata-integratie via Tajo en Brevo een krachtig fundament. Je transactionele e-mails bereiken klanten betrouwbaar, je marketingcampagnes halen betere inboxplaatsing en je merk blijft beschermd tegen spoofingaanvallen.
Klaar om je deliverability te verbeteren? Begin met een audit van je huidige authenticatieconfiguratie met de tools uit deze gids en stel daarna systematisch SPF, DKIM en DMARC in met de stapsgewijze instructies.
Ontdek hoe Tajo integreert met Brevo voor naadloze e-mailauthenticatie naast realtime synchronisatie van klantdata voor je Shopify-winkel.
Gerelateerde artikelen
- E-mailmarketingcampagnes: de complete gids voor plannen, uitvoeren en optimaliseren
- E-mailmarketingstrategie: complete gids voor planning en uitvoering [2025]
- E-mailmarketing voor kleine bedrijven: de complete gids (2026)
- E-mailmarketing-ROI: rendement berekenen, volgen en verbeteren [2025]
- E-mailmarketing voor beginners: de complete startgids (2026)