SPF, DKIM en DMARC: de complete gids voor e-mailauthenticatie

Word meester in e-mailauthenticatie met deze uitgebreide gids over SPF, DKIM en DMARC. Leer wat elk protocol doet, hoe je DNS-records instelt, veelvoorkomende problemen oplost en je deliverability verbetert.

SPF DKIM DMARC
SPF, DKIM en DMARC?

E-mailauthenticatie is het fundament van betrouwbare e-mailbezorging. Zonder correcte configuratie van SPF, DKIM en DMARC bereiken je zorgvuldig gemaakte e-mails de inbox van je klanten mogelijk nooit. Ze belanden dan in de spammap of worden volledig geweigerd.

Deze uitgebreide gids legt uit wat elk authenticatieprotocol doet, geeft stapsgewijze DNS-instructies, behandelt het oplossen van veelvoorkomende problemen en laat zien hoe je controleert of je configuratie goed werkt.

Waarom e-mailauthenticatie belangrijk is

E-mail is ontworpen in een tijd waarin veiligheid geen prioriteit was. Het oorspronkelijke SMTP-protocol heeft geen ingebouwd verificatiemechanisme dat bevestigt dat een e-mail echt komt van wie hij beweert te komen. Deze fundamentele zwakte maakt e-mailspoofing, phishingaanvallen en spam mogelijk.

Authenticatieprotocollen lossen dit op door domeineigenaren te laten vastleggen:

  • Welke servers namens hen e-mail mogen versturen (SPF)
  • Cryptografisch bewijs dat berichten echt en onveranderd zijn (DKIM)
  • Wat er moet gebeuren met berichten die de authenticatie niet doorstaan (DMARC)

De zakelijke impact van slechte authenticatie

Zonder goede e-mailauthenticatie:

  • Lagere deliverability: grote providers zoals Gmail, Microsoft en Yahoo filteren niet-geauthenticeerde e-mails agressiever
  • Meer spammarkeringen: je legitieme e-mails concurreren met vervalste berichten die jouw domein gebruiken
  • Merkschade: phishingaanvallen die je merk imiteren ondermijnen het vertrouwen van klanten
  • Omzetverlies: marketingcampagnes bereiken abonnees niet die zich er juist voor aanmeldden
  • Compliance-risico’s: veel regelgeving vereist inmiddels correcte e-mailauthenticatie

De authenticatiedrie-eenheid

SPF, DKIM en DMARC werken samen als één compleet authenticatiesysteem:

ProtocolWat het doetAnalogie
SPFSomt geautoriseerde verzendservers opBriefpapier met goedgekeurde kantoren
DKIMOndertekent berichten cryptografischEen lakzegel dat echtheid bewijst
DMARCStelt beleid vast bij fouten en rapporteertInstructies voor verdachte brieven

Elk protocol pakt andere aanvalsvectoren aan. SPF voorkomt dat ongeautoriseerde servers namens jou versturen. DKIM voorkomt manipulatie van berichten na verzending. DMARC verbindt beide en geeft inzicht in de authenticatieresultaten.

SPF begrijpen (Sender Policy Framework)

SPF (Sender Policy Framework) is een DNS-gebaseerde authenticatiemethode die vastlegt welke mailservers namens je domein e-mail mogen versturen.

Hoe SPF werkt

Wanneer een e-mail bij een ontvangende server binnenkomt, zoekt die server het SPF-record van het afzenderdomein op. Vervolgens controleert hij of het IP-adres dat de e-mail verstuurde als geautoriseerd staat vermeld. Komt het IP overeen, dan slaagt SPF. Zo niet, dan faalt SPF.

Het SPF-verificatieproces:

  1. Je verstuurt een e-mail vanuit je marketingplatform
  2. De ontvangende server haalt je domein uit het Return-Path (envelope sender)
  3. De server vraagt via DNS het SPF-record van je domein op
  4. Hij vergelijkt het verzendende IP met de geautoriseerde lijst in je SPF-record
  5. De server registreert het resultaat: pass, fail, softfail of neutral

Syntaxis van een SPF-record

SPF-records worden gepubliceerd als TXT-records in de DNS van je domein. Dit is de basisstructuur:

v=spf1 [mechanisms] [qualifier]all

Versietag: begint altijd met v=spf1

Mechanismen: bepalen wie mag versturen

MechanismeBeschrijvingVoorbeeld
include:Vertrouw de SPF van een ander domeininclude:spf.brevo.com
ip4:Autoriseer een specifiek IPv4-adresip4:192.168.1.1
ip6:Autoriseer een specifiek IPv6-adresip6:2001:db8::1
aSta IP’s van het A-record van het domein toea
mxSta IP’s van de mailservers van het domein toemx
ptrReverse DNS (verouderd)ptr:example.com
exists:Voorwaardelijke controleexists:%{i}.spf.example.com

Qualifiers: bepalen hoe matches worden behandeld

QualifierBetekenisResultaat
+Pass (standaard)Geautoriseerd
-Fail (hard)Niet geautoriseerd, weigeren
~SoftFailNiet geautoriseerd, accepteren maar markeren
?NeutralGeen beleid

Het all-mechanisme: geldt voor alles wat niet matcht met eerdere mechanismen

Voorbeelden van SPF-records

Basisconfiguratie met één e-mailprovider:

v=spf1 include:spf.brevo.com -all

Dit autoriseert Brevo om e-mail te versturen voor je domein en weigert alle andere afzenders.

Meerdere e-maildiensten:

v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -all

Dit autoriseert Brevo, Google Workspace en Microsoft 365.

Je eigen mailserver toevoegen:

v=spf1 ip4:203.0.113.10 include:spf.brevo.com -all

Dit autoriseert een specifiek IP-adres (je server) plus Brevo.

Beginnen met softfail tijdens het testen:

v=spf1 include:spf.brevo.com ~all

Met ~all in plaats van -all worden fouten gemarkeerd maar niet geweigerd. Handig tijdens de eerste configuratie.

SPF-records instellen

Stap 1: breng je verzendbronnen in kaart

Noteer elke dienst die e-mail verstuurt vanaf je domein:

  • E-mailmarketingplatformen (Brevo, Mailchimp, enz.)
  • Diensten voor transactionele e-mail
  • CRM-systemen
  • Helpdesksoftware
  • Bedrijfse-mail (Google Workspace, Microsoft 365)
  • Je eigen mailservers

Stap 2: verzamel de SPF-includes

Elke e-maildienst documenteert de vereiste SPF-include. Veelvoorkomende voorbeelden:

ProviderSPF-include
Brevoinclude:spf.brevo.com
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Amazon SESinclude:amazonses.com
SendGridinclude:sendgrid.net
Mailguninclude:mailgun.org

Stap 3: maak je SPF-record

Combineer alle includes in één record:

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Stap 4: voeg het DNS-record toe

In je DNS-beheerinterface:

  • Type: TXT
  • Host/naam: @ (of leeg laten voor het hoofddomein)
  • Waarde: je complete SPF-record
  • TTL: 3600 (of standaard)

Stap 5: verifieer het record

Gebruik DNS-lookuptools om te bevestigen:

Terminal window
dig TXT yourdomain.com

Of gebruik online tools zoals MXToolbox SPF Lookup.

SPF-beperkingen en best practices

De limiet van 10 DNS-lookups:

SPF kent een maximum van 10 DNS-lookups. Elke include: telt als één lookup, en geïncludeerde records kunnen zelf ook includes bevatten die meetellen. Overschrijd je de limiet, dan geeft SPF een permerror (permanente fout) en falen alle controles.

Strategieën om onder de limiet te blijven:

  • Gebruik waar mogelijk direct IP-adressen (ip4: telt niet als lookup)
  • Consolideer diensten bij dezelfde provider
  • Gebruik SPF-flatteningdiensten die includes omzetten naar IP-adressen
  • Verwijder ongebruikte includes van oude diensten

Andere best practices voor SPF:

  • Slechts één SPF-record per domein (meerdere records veroorzaken fouten)
  • Begin met ~all (softfail) tijdens de configuratie, ga naar -all zodra alles klopt
  • Werk je SPF bij als je van e-mailprovider wisselt
  • Gebruik het verouderde ptr-mechanisme niet
  • Houd records zo simpel mogelijk

Veelgemaakte SPF-fouten

Meerdere SPF-records:

Wrong:
v=spf1 include:spf.brevo.com -all
v=spf1 include:_spf.google.com -all
Correct:
v=spf1 include:spf.brevo.com include:_spf.google.com -all

De DNS-lookuplimiet overschrijden:

Heb je veel includes, controleer dan je totale aantal lookups. Gebruik SPF-analysetools om te verifiëren dat je onder de 10 blijft.

Vergeten bij te werken na een providerwissel:

Wissel je van e-maildienst, verwijder dan de oude include en voeg de nieuwe toe.

+all gebruiken:

Gebruik nooit +all, want daarmee autoriseer je iedereen om te versturen namens je domein.

DKIM begrijpen (DomainKeys Identified Mail)

DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan je e-mails, als bewijs dat het bericht van je domein komt en onderweg niet is aangepast.

Hoe DKIM werkt

DKIM gebruikt publieke-sleutelcryptografie:

  1. Je e-mailprovider genereert een publiek/privaat sleutelpaar
  2. Je publiceert de publieke sleutel in DNS
  3. De provider ondertekent uitgaande e-mails met de private sleutel
  4. Ontvangende servers halen je publieke sleutel op uit DNS
  5. Ze gebruiken de publieke sleutel om de handtekening te verifiëren
  6. Een geldige handtekening bewijst echtheid en integriteit

Wat DKIM ondertekent:

DKIM-handtekeningen dekken doorgaans specifieke headers en de berichtinhoud:

  • From-header (verplicht)
  • Subject-header
  • Date-header
  • Berichtinhoud
  • Andere headers, afhankelijk van de configuratie

Dit voorkomt dat aanvallers deze elementen na verzending kunnen aanpassen.

Structuur van een DKIM-record

DKIM-records worden gepubliceerd als TXT-records met een specifiek naamformaat:

selector._domainkey.yourdomain.com

De selector is een unieke identifier waarmee je meerdere DKIM-sleutels kunt hebben. Verschillende e-maildiensten gebruiken verschillende selectors (bijvoorbeeld brevo, google, s1, s2).

Inhoud van een DKIM-record:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
TagBeschrijvingVoorbeeld
v=Versie (altijd DKIM1)v=DKIM1
k=Sleuteltype (meestal rsa)k=rsa
p=Publieke sleutel (base64)p=MIGfMA0…
t=Vlaggen (optioneel)t=s (strikte modus)
h=Hash-algoritmen (optioneel)h=sha256

DKIM instellen

Stap 1: genereer DKIM-sleutels

Je e-mailprovider genereert de sleutels meestal voor je. In Brevo:

  1. Ga naar Settings > Senders, Domains & Dedicated IPs
  2. Selecteer je domein
  3. Ga naar de DKIM-sectie
  4. Kopieer het aangeleverde DNS-record

Voor zelfgehoste mailservers genereer je sleutels met OpenSSL:

Terminal window
openssl genrsa -out private.key 2048
openssl rsa -in private.key -pubout -out public.key

Stap 2: voeg het DKIM-DNS-record toe

In je DNS-beheer:

  • Type: TXT
  • Host/naam: selector._domainkey (bijvoorbeeld brevo._domainkey)
  • Waarde: het DKIM-record van je provider
  • TTL: 3600

Stap 3: activeer DKIM-ondertekening

Zet in de instellingen van je e-mailprovider DKIM-ondertekening aan voor je domein. Daarmee ondertekent de provider uitgaande berichten.

Stap 4: verifieer de configuratie

Verstuur een teste-mail en controleer de headers op DKIM-Signature. Gebruik tools zoals:

  • mail-tester.com
  • DKIM Validator
  • MXToolbox DKIM Lookup

Best practices voor DKIM

Gebruik 2048-bits sleutels:

Oudere 1024-bits sleutels gelden als zwak. Moderne beveiligingsstandaarden adviseren minimaal 2048-bits RSA-sleutels.

Roteer sleutels periodiek:

Het is niet strikt verplicht, maar jaarlijkse rotatie van DKIM-sleutels is een goede beveiligingspraktijk. Voeg de nieuwe sleutel toe voordat je de oude verwijdert om gaten te voorkomen.

Let op sleutelcompromittatie:

Wordt je private sleutel gecompromitteerd, dan kunnen aanvallers berichten namens jou ondertekenen. Monitor op ongebruikelijke authenticatiepatronen.

Gebruik verschillende selectors voor verschillende diensten:

Elke e-mailprovider hoort een unieke selector te gebruiken. Zo kun je sleutels onafhankelijk beheren zonder conflicten met andere diensten.

Controleer de DNS-propagatie:

DKIM-sleutels kunnen lang zijn. Zorg dat je DNS-provider TXT-records van voldoende lengte ondersteunt. Sommige providers vereisen dat je de sleutel opsplitst in meerdere strings.

DKIM-headers lezen

Wanneer je een e-mail ontvangt, toont de DKIM-Signature-header:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=brevo;
h=from:to:subject:date:message-id;
bh=base64hashofbody;
b=base64signature;
TagBetekenis
v=Versie (altijd 1)
a=Algoritme (rsa-sha256 aanbevolen)
c=Canonicalisatie (relaxed staat kleine wijzigingen toe)
d=Ondertekenend domein
s=Selector
h=Ondertekende headers
bh=Body-hash
b=Handtekening

DMARC begrijpen (Domain-based Message Authentication, Reporting, and Conformance)

DMARC bouwt voort op SPF en DKIM en levert beleidshandhaving en rapportage. Het vertelt ontvangende servers wat te doen als authenticatie faalt en stuurt je rapporten over de resultaten.

Hoe DMARC werkt

DMARC voegt twee cruciale mogelijkheden toe:

  1. Beleidshandhaving: bepaal hoe ontvangers authenticatiefouten moeten behandelen
  2. Rapportage: ontvang data over wie er e-mail verstuurt met je domein

Het DMARC-verificatieproces:

  1. Een ontvangende server krijgt een e-mail die claimt van jouw domein te komen
  2. Hij controleert SPF (komt het verzendende IP overeen?)
  3. Hij controleert DKIM (is de handtekening geldig?)
  4. Hij controleert de DMARC-alignment (komen de geauthenticeerde domeinen overeen met de From-header?)
  5. Faalt de alignment, dan past hij jouw DMARC-beleid toe
  6. Hij stuurt je geaggregeerde en/of forensische rapporten
How DMARC decides what happens to a message
How DMARC decides what happens to a message An inbound message is checked for SPF and DKIM alignment; DMARC then applies the domain's published policy of none, quarantine, or reject. Inbound message SPF envelope path DKIM signature DMARC alignment + policy Deliver Quarantine Reject pass fail

DMARC-alignment

DMARC vereist alignment tussen het domein in de From-header en de domeinen die SPF of DKIM doorstaan:

SPF-alignment: Het domein in het Return-Path (envelope sender) moet overeenkomen met het From-domein of er een subdomein van zijn.

DKIM-alignment: Het domein in de DKIM-handtekening (d=-tag) moet overeenkomen met het From-domein of er een subdomein van zijn.

Alignmentmodi:

ModusBeschrijving
Strict (s)Exacte domeinmatch vereist
Relaxed (r)Subdomeinen toegestaan (standaard)

Bij relaxed alignment slaagt de check als je From-header [email protected] toont en DKIM ondertekent met brevo.example.com, omdat beide het organisatiedomein example.com delen.

Syntaxis van een DMARC-record

DMARC-records worden gepubliceerd als TXT-records op _dmarc.yourdomain.com:

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

Verplichte tags:

TagBeschrijvingWaarden
v=VersieDMARC1 (altijd)
p=Beleidnone, quarantine, reject

Optionele tags:

TagBeschrijvingStandaard
rua=Adres voor geaggregeerde rapportengeen
ruf=Adres voor forensische rapportengeen
pct=Percentage waarop het beleid geldt100
sp=Beleid voor subdomeinengelijk aan p=
adkim=DKIM-alignmentmodusr (relaxed)
aspf=SPF-alignmentmodusr (relaxed)
fo=Opties voor forensische rapporten0
ri=Rapportinterval (seconden)86400

DMARC-beleid uitgelegd

p=none (alleen monitoren):

Geen actie bij fouten. E-mails worden normaal bezorgd. Gebruik dit terwijl je rapporten analyseert en authenticatieproblemen oplost.

v=DMARC1; p=none; rua=mailto:[email protected]

p=quarantine (spammap):

Gefaalde e-mails gaan naar de spam- of junkmap. Een goede tussenstap voordat je volledig weigert.

v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100

p=reject (blokkeren):

Gefaalde e-mails worden volledig geweigerd. Maximale bescherming, maar zorg eerst dat alle legitieme bronnen slagen.

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

DMARC instellen

Stap 1: zorg dat SPF en DKIM werken

DMARC leunt op SPF en DKIM. Verifieer dat beide correct zijn geconfigureerd voordat je DMARC toevoegt.

Stap 2: begin met monitoren (p=none)

Start met het meest tolerante beleid om data te verzamelen zonder de bezorging te beïnvloeden:

v=DMARC1; p=none; rua=mailto:[email protected]

Stap 3: voeg het DNS-record toe

In je DNS-beheer:

  • Type: TXT
  • Host/naam: _dmarc
  • Waarde: je DMARC-record
  • TTL: 3600

Stap 4: analyseer 2 tot 4 weken de rapporten

Geaggregeerde DMARC-rapporten komen dagelijks binnen als XML-bestanden. Ze tonen:

  • Welke IP’s e-mail versturen met je domein
  • Slagingspercentages van SPF en DKIM
  • Resultaten van de DMARC-alignment
  • Acties van de ontvangende servers

Gebruik DMARC-rapportanalysetools om deze data te visualiseren:

  • DMARC Analyzer
  • Postmark DMARC
  • Valimail
  • dmarcian

Stap 5: los authenticatieproblemen op

Veelvoorkomende problemen die rapporten blootleggen:

  • Legitieme diensten die ontbreken in SPF
  • DKIM niet geactiveerd voor een verzenddienst
  • Externe diensten die zonder correcte authenticatie versturen
  • Forwarding die de SPF-alignment breekt

Stap 6: handhaaf geleidelijk

Zodra legitieme bronnen consistent slagen:

  1. Ga naar p=quarantine; pct=10 (10% van de fouten in quarantaine)
  2. Verhoog pct naar 25, 50, 75, 100
  3. Ga naar p=reject; pct=10
  4. Verhoog naar volledige weigering

Stap 7: onderhoud en monitor

Blijf de rapporten bekijken. Nieuwe verzendbronnen, providerwisselingen of configuratiedrift kunnen authenticatiefouten veroorzaken.

DMARC-rapporten begrijpen

Geaggregeerde rapporten (rua):

Dagelijkse XML-samenvattingen met:

  • De rapporterende organisatie
  • De datumperiode
  • Je gepubliceerde beleid
  • Authenticatieresultaten per bron-IP
  • Het e-mailvolume

Voorbeeldfragment:

<record>
<source_ip>203.0.113.10</source_ip>
<count>1250</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</record>

Forensische rapporten (ruf):

Details van individuele gefaalde berichten. Gedetailleerder, maar privacygevoelig. Veel ontvangers sturen geen forensische rapporten.

Best practices voor DMARC

Begin altijd met p=none:

Direct naar reject springen kan legitieme e-mail blokkeren. Monitor eerst.

Gebruik een apart e-mailadres voor rapporten:

DMARC-rapporten kunnen omvangrijk zijn. Gebruik een apart adres of een externe dienst.

Stel het subdomeinbeleid in (sp=):

Verstuur je geen e-mail vanaf subdomeinen, stel dan sp=reject in om ze tegen spoofing te beschermen.

Gebruik het percentage (pct=) voor een geleidelijke uitrol:

Met de pct-tag handhaaf je het beleid op een percentage van de fouten terwijl je de rest monitort.

Overweeg gespecialiseerde DMARC-diensten:

Voor grote organisaties bieden diensten als Valimail, dmarcian of Postmark DMARC betere rapportanalyse dan ruwe XML-bestanden.

DNS-records instellen: complete walkthrough

Voor e-mailauthenticatie moet je specifieke DNS-records toevoegen. Deze sectie biedt een complete walkthrough voor grote DNS-providers.

Verzamel de benodigde waarden

Verzamel voordat je begint deze waarden bij je e-mailproviders:

Voor SPF:

  • Alle include-statements (bijvoorbeeld include:spf.brevo.com)
  • Eventuele specifieke IP-adressen die je moet autoriseren

Voor DKIM:

  • De selectornaam (bijvoorbeeld brevo, google, s1)
  • De volledige DKIM-sleutelwaarde

Voor DMARC:

  • Je e-mailadres voor rapportages

Records toevoegen bij veelgebruikte DNS-providers

Cloudflare:

  1. Log in op het Cloudflare-dashboard
  2. Selecteer je domein
  3. Ga naar DNS > Records
  4. Klik op Add Record
  5. Voor SPF: Type=TXT, Name=@, Content=je SPF-record
  6. Voor DKIM: Type=TXT, Name=selector._domainkey, Content=DKIM-sleutel
  7. Voor DMARC: Type=TXT, Name=_dmarc, Content=DMARC-record
  8. Klik op Save

Google Domains/Squarespace:

  1. Ga naar de DNS-instellingen van je domein
  2. Scrol naar Custom Records
  3. Klik op Manage Custom Records
  4. Voeg elk record toe met het juiste type, de host en de data
  5. Voor SPF: Host=@, Type=TXT, Data=SPF-record
  6. Voor DKIM: Host=selector._domainkey, Type=TXT, Data=DKIM-sleutel
  7. Voor DMARC: Host=_dmarc, Type=TXT, Data=DMARC-record

GoDaddy:

  1. Ga naar My Products > Domains
  2. Klik op DNS naast je domein
  3. Scrol naar de sectie Records
  4. Klik op Add voor elk nieuw record
  5. Selecteer TXT als type
  6. Vul de naam in (@ voor SPF, selector._domainkey voor DKIM, _dmarc voor DMARC)
  7. Vul de waarde in
  8. Sla op

Namecheap:

  1. Ga naar Domain List > Manage
  2. Klik op Advanced DNS
  3. Voeg voor elk record een New Record toe
  4. Selecteer TXT Record
  5. Host: @ voor SPF, selector._domainkey voor DKIM, _dmarc voor DMARC
  6. Waarde: de inhoud van je record
  7. Klik op Save All Changes

DNS-propagatie

Na het toevoegen van records duurt het even voordat wijzigingen wereldwijd zijn doorgevoerd. Dit duurt doorgaans:

  • 5 tot 30 minuten voor de eerste zichtbaarheid
  • Tot 48 uur voor volledige wereldwijde propagatie

Verifieer met dig of nslookup:

Terminal window
dig TXT yourdomain.com
dig TXT selector._domainkey.yourdomain.com
dig TXT _dmarc.yourdomain.com

Of gebruik online tools zoals whatsmydns.net om de propagatie wereldwijd te controleren.

Voorbeeld van een complete configuratie

Voor een domein dat Brevo en Google Workspace gebruikt:

SPF-record (TXT op @):

v=spf1 include:spf.brevo.com include:_spf.google.com -all

DKIM-record voor Brevo (TXT op brevo._domainkey):

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]

DKIM-record voor Google (TXT op google._domainkey):

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]

DMARC-record (TXT op _dmarc):

v=DMARC1; p=none; rua=mailto:[email protected]

Veelvoorkomende problemen oplossen

Zelfs bij een zorgvuldige configuratie kan e-mailauthenticatie falen. Dit zijn veelvoorkomende problemen en hun oplossingen.

SPF-problemen oplossen

SPF-record niet gevonden:

Symptomen: SPF-controles tonen “none” of “no record”

Oorzaken:

  • Record niet toegevoegd aan DNS
  • Record op de verkeerde plek toegevoegd (subdomein in plaats van hoofddomein)
  • DNS-propagatie nog niet voltooid

Oplossingen:

  • Verifieer dat het record bestaat met dig TXT yourdomain.com
  • Controleer het veld Name/Host (moet @ of leeg zijn voor het hoofddomein)
  • Wacht op de DNS-propagatie (tot 48 uur)

SPF PermError (te veel lookups):

Symptomen: SPF-resultaten tonen “permerror”

Oorzaken:

  • Meer dan 10 DNS-lookups in je SPF-record
  • Includes met te veel geneste includes

Oplossingen:

  • Controleer je includes en verwijder ongebruikte
  • Vervang includes waar mogelijk door ip4:-vermeldingen
  • Gebruik SPF-flatteningdiensten
  • Consolideer diensten bij minder providers

SPF SoftFail of Fail bij legitieme e-mail:

Symptomen: legitieme e-mails falen op SPF

Oorzaken:

  • Verzenddienst niet opgenomen in SPF
  • Verzending vanaf een niet-geautoriseerd IP
  • Gebruik van een relay die de envelope sender wijzigt

Oplossingen:

  • Voeg de ontbrekende include voor je verzenddienst toe
  • Controleer welk IP de e-mail daadwerkelijk verstuurde (via de headers)
  • Neem contact op met je e-mailprovider voor de juiste SPF-instellingen

Meerdere SPF-records:

Symptomen: SPF toont permerror of willekeurige fouten

Oorzaken:

  • Twee of meer TXT-records met v=spf1

Oplossingen:

  • Combineer alle mechanismen in één SPF-record
  • Verwijder dubbele SPF-records

DKIM-problemen oplossen

DKIM-handtekening ontbreekt:

Symptomen: geen DKIM-Signature-header in e-mails

Oorzaken:

  • DKIM-ondertekening niet geactiveerd bij de e-mailprovider
  • Domeinverificatie niet afgerond
  • Verzending via een pad zonder DKIM

Oplossingen:

  • Activeer DKIM in de instellingen van je provider
  • Rond de stappen voor domeinverificatie af
  • Raadpleeg de providerdocumentatie voor de DKIM-configuratie

DKIM-verificatie mislukt:

Symptomen: DKIM toont “fail” in de authenticatieresultaten

Oorzaken:

  • DNS-record niet gepubliceerd of onjuist
  • Verkeerde selector gebruikt
  • Sleutelmismatch tussen DNS en ondertekening
  • Bericht onderweg aangepast

Oplossingen:

  • Verifieer dat het DNS-record bestaat op selector._domainkey.domein
  • Vergelijk de selector in de DKIM-Signature-header met DNS
  • Genereer de sleutels opnieuw bij een vermoedelijke mismatch
  • Controleer op mailfilters of relays die berichten aanpassen

DKIM-sleutel te lang voor DNS:

Symptomen: DKIM-record kan niet worden opgeslagen, afkapfouten

Oorzaken:

  • 2048-bits sleutels overschrijden de lengte van één TXT-record
  • De DNS-provider hanteert tekenlimieten

Oplossingen:

  • Splits de sleutel in meerdere strings tussen aanhalingstekens (de meeste providers doen dit automatisch)
  • Controleer of je DNS-provider lange TXT-records ondersteunt
  • Gebruik tijdelijk 1024-bits sleutels (minder veilig)

Voorbeeld van een gesplitst DKIM-record:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...continuation of key..."

DMARC-problemen oplossen

DMARC-alignmentfouten:

Symptomen: SPF en DKIM slagen, maar DMARC faalt

Oorzaken:

  • Het geauthenticeerde domein komt niet overeen met het From-domein
  • Een externe verzenddienst gebruikt het eigen domein
  • Verkeerd geconfigureerde envelope sender

Oplossingen:

  • Zorg dat je e-mailprovider ondertekent met jouw domein (custom DKIM)
  • Configureer een eigen Return-Path/envelope sender
  • Gebruik de relaxed alignmentmodus (adkim=r; aspf=r)

Geen DMARC-rapporten ontvangen:

Symptomen: er komen geen geaggregeerde rapporten binnen

Oorzaken:

  • rua-adres onjuist
  • E-mailadres kan geen externe e-mail ontvangen
  • Rapporten belanden in de spam
  • Ontvangende servers sturen geen rapporten

Oplossingen:

  • Verifieer de rua-syntaxis: rua=mailto:[email protected]
  • Test of het rapportadres externe e-mail kan ontvangen
  • Controleer de spammap op rapporten
  • Let op: niet alle ontvangers sturen DMARC-rapporten

DMARC-record niet gevonden:

Symptomen: DMARC-controles tonen “no record”

Oorzaken:

  • Record op de verkeerde plek gepubliceerd
  • Verkeerd formaat gebruikt (moet TXT zijn op het subdomein _dmarc)

Oplossingen:

  • Het record moet staan op _dmarc.yourdomain.com
  • Verifieer met dig TXT _dmarc.yourdomain.com

Algemene troubleshootingtools

Online validators:

  • MXToolbox (mxtoolbox.com), lookups voor SPF, DKIM en DMARC
  • Mail Tester (mail-tester.com), stuur een teste-mail voor een volledige analyse
  • DMARC Analyzer, visualisatie van rapporten
  • Google Admin Toolbox, controleer MX, SPF en DKIM

Commandline-tools:

Terminal window
# Check SPF
dig TXT yourdomain.com
# Check DKIM
dig TXT selector._domainkey.yourdomain.com
# Check DMARC
dig TXT _dmarc.yourdomain.com
# Check from specific DNS server
dig @8.8.8.8 TXT yourdomain.com

Analyse van e-mailheaders:

Bekijk de Authentication-Results-header in ontvangen e-mails:

Authentication-Results: mx.google.com;
dkim=pass header.d=example.com header.s=brevo;
spf=pass smtp.mailfrom=example.com;
dmarc=pass action=none header.from=example.com

E-mailauthenticatie en Brevo

Brevo biedt uitgebreide ondersteuning voor e-mailauthenticatie, waardoor het instellen van SPF, DKIM en DMARC voor je verzenddomeinen eenvoudig is.

Authenticatie instellen in Brevo

Stap 1: voeg je domein toe

  1. Log in op je Brevo-account
  2. Ga naar Settings > Senders, Domains & Dedicated IPs
  3. Klik op Add a Domain
  4. Vul je domeinnaam in

Stap 2: configureer SPF

Brevo levert de SPF-include die je aan je DNS toevoegt:

include:spf.brevo.com

Voeg deze toe aan je bestaande SPF-record of maak een nieuw record:

v=spf1 include:spf.brevo.com -all

Stap 3: configureer DKIM

Brevo genereert automatisch DKIM-sleutels. Kopieer het aangeleverde record:

  1. Ga naar je domeininstellingen in Brevo
  2. Zoek de DKIM-sectie
  3. Kopieer de naam en waarde van het DNS-record
  4. Voeg het TXT-record toe aan je DNS

Stap 4: verifieer de configuratie

Brevo controleert je DNS-records automatisch. Groene vinkjes betekenen een geslaagde configuratie.

De voordelen van correcte authenticatie met Brevo

Wanneer je de authenticatie met Brevo goed configureert:

  • Hogere inboxplaatsing: Gmail, Microsoft en andere providers vertrouwen geauthenticeerde berichten
  • Merkbescherming: DMARC voorkomt spoofing van je domein
  • Betere analytics: nauwkeurige tracking van opens en kliks
  • Reputatieopbouw: consistente authenticatie bouwt afzenderreputatie op

Voordelen van de Tajo-integratie

Tajo gebruiken om je Shopify-winkel met Brevo te verbinden levert extra voordelen op:

  • Automatische klantsynchronisatie: klantdata stroomt naadloos door voor gepersonaliseerde e-mails
  • Eventtracking: aankoop-, browse- en winkelwagenevents triggeren geauthenticeerde transactionele e-mails
  • Multichannelcoördinatie: houd de authenticatie consistent over e-mail, SMS en WhatsApp
  • Geïntegreerde analytics: volg e-mailprestaties naast je andere marketingmetrics

De combinatie van correcte e-mailauthenticatie en realtime synchronisatie van klantdata zorgt dat je e-mails niet alleen de inbox bereiken, maar ook aanslaan bij elke ontvanger.

Conclusie

E-mailauthenticatie via SPF, DKIM en DMARC is niet langer optioneel voor bedrijven die op e-mailcommunicatie leunen. Deze protocollen beschermen je merk tegen spoofing, verbeteren je deliverability en bouwen het vertrouwen op dat nodig is voor effectieve e-mailmarketing.

Belangrijkste lessen:

  • SPF autoriseert verzendservers via DNS
  • DKIM bewijst de echtheid van berichten met cryptografische handtekeningen
  • DMARC handhaaft beleid en geeft inzicht via rapporten
  • Begin met monitoren (p=none) voordat je weigering afdwingt
  • Alle legitieme verzendbronnen moeten correct geconfigureerd zijn
  • Regelmatig monitoren voorkomt configuratiedrift

Voor e-commercebedrijven op Shopify vormt de combinatie van correcte e-mailauthenticatie en klantdata-integratie via Tajo en Brevo een krachtig fundament. Je transactionele e-mails bereiken klanten betrouwbaar, je marketingcampagnes halen betere inboxplaatsing en je merk blijft beschermd tegen spoofingaanvallen.

Klaar om je deliverability te verbeteren? Begin met een audit van je huidige authenticatieconfiguratie met de tools uit deze gids en stel daarna systematisch SPF, DKIM en DMARC in met de stapsgewijze instructies.

Ontdek hoe Tajo integreert met Brevo voor naadloze e-mailauthenticatie naast realtime synchronisatie van klantdata voor je Shopify-winkel.

Gerelateerde artikelen

Veelgestelde vragen

Wat zijn SPF, DKIM en DMARC?
SPF verifieert verzendende servers, DKIM voegt een digitale handtekening toe aan e-mails en DMARC vertelt ontvangers hoe ze niet-geauthenticeerde berichten moeten behandelen. Samen authenticeren ze je e-mails en beschermen ze tegen spoofing.
Heb ik alle drie nodig (SPF, DKIM, DMARC)?
Ja. Google en Yahoo vereisen nu SPF en DKIM voor alle afzenders, en DMARC voor wie meer dan 5.000 e-mails per dag verstuurt. Alle drie samen leveren de beste deliverability en veiligheid.
Hoe stel ik SPF, DKIM en DMARC in?
Voeg DNS-records toe aan je domein: SPF als TXT-record met geautoriseerde afzenders, DKIM als TXT-record met je publieke sleutel en DMARC als TXT-record met je beleid. Je e-mailplatform levert de specifieke waarden.
Wat is het verschil tussen SPF, DKIM en DMARC?
SPF bepaalt welke servers e-mail mogen versturen voor je domein. DKIM voegt een cryptografische handtekening toe die de echtheid van het bericht bewijst. DMARC stelt het beleid vast voor hoe ontvangers authenticatiefouten moeten behandelen en levert rapportages. Alle drie werken samen voor complete e-mailauthenticatie.
Heb ik alle drie nodig (SPF, DKIM en DMARC)?
Voor optimale deliverability en veiligheid: ja. SPF alleen is kwetsbaar voor spoofing. DKIM alleen bepaalt geen beleid. DMARC heeft SPF of DKIM nodig om te functioneren. Samen bieden ze volledige bescherming en de beste inboxplaatsing.
Hoe lang duurt het voordat e-mailauthenticatie werkt?
DNS-wijzigingen verspreiden zich doorgaans binnen 30 minuten tot 48 uur. Zodra ze zijn doorgevoerd, geldt de authenticatie direct. Het opbouwen van afzenderreputatie op basis van consistente authenticatie duurt echter weken tot maanden.
Blokkeert DMARC met p=reject mijn legitieme e-mails?
Dat kan, bij een verkeerde configuratie. Begin daarom altijd met p=none (monitoren), analyseer 2 tot 4 weken de rapporten, los problemen op en ga dan geleidelijk naar quarantine en reject. Sla de monitoringfase nooit over.
Wat is SPF-alignment versus DKIM-alignment?
Alignment betekent dat het geauthenticeerde domein overeenkomt met het zichtbare From-domein. SPF-alignment vergelijkt het Return-Path-domein. DKIM-alignment vergelijkt het ondertekenende domein (d=-tag). DMARC vereist dat minimaal één van beide klopt.
Kan ik meerdere DKIM-sleutels hebben voor één domein?
Ja. Elke e-maildienst kan een eigen selector gebruiken (bijvoorbeeld brevo._domainkey, google._domainkey). Zo kunnen meerdere diensten onafhankelijk met DKIM ondertekenen. Er is geen limiet op het aantal DKIM-selectors.
Waarom belanden mijn e-mails nog steeds in de spam na het instellen van authenticatie?
Authenticatie is noodzakelijk, maar niet voldoende voor inboxplaatsing. Andere factoren zijn afzenderreputatie, contentkwaliteit, betrokkenheidspercentages en lijsthygiëne. Authenticatie brengt je langs het eerste filter, goede praktijken bepalen de uiteindelijke plaatsing.
Hoe lees ik geaggregeerde DMARC-rapporten?
Geaggregeerde DMARC-rapporten zijn XML-bestanden. Gebruik tools als dmarcian, Postmark DMARC of DMARC Analyzer om ze te verwerken en visualiseren. Deze tools laten zien welke IP's e-mail versturen namens je domein en hun slagingspercentages voor authenticatie.
Wat gebeurt er als ik de SPF-limiet van 10 lookups overschrijd?
SPF geeft dan een permanente fout (permerror) en alle SPF-controles falen. Los dit op door ongebruikte includes te verwijderen, includes waar mogelijk te vervangen door IP-adressen of een SPF-flatteningdienst te gebruiken.
Moet ik -all of ~all gebruiken in mijn SPF-record?
Gebruik `~all` (softfail) tijdens het testen en het opbouwen van vertrouwen. Zodra je hebt bevestigd dat alle legitieme bronnen slagen, schakel je over naar `-all` (hard fail) voor sterkere bescherming. Softfail markeert fouten maar weigert niet, hard fail autoriseert weigering.
Hoe vaak moet ik DKIM-sleutels roteren?
Er is geen harde eis, maar jaarlijkse rotatie is een goede beveiligingspraktijk. Voeg bij rotatie eerst de nieuwe sleutel toe, wacht op DNS-propagatie, activeer het ondertekenen met de nieuwe sleutel en verwijder de oude sleutel na een overgangsperiode.
Hebben subdomeinen aparte authenticatie nodig?
SPF: ja, elk subdomein dat e-mail verstuurt heeft een eigen SPF-record nodig. DKIM: sleutels kunnen gedeeld of per subdomein apart zijn. DMARC: subdomeinen erven het beleid van het hoofddomein, tenzij sp= is ingesteld of het subdomein een eigen DMARC-record heeft.

Vraag vroegtijdige toegang aan

Vul je voornaam en een e-mailadres of telefoonnummer in. We nemen daarna contact met je op en leggen uit hoe je toegang krijgt tot Tajo.

automatische herkenning
Verkrijg Brevo