Uw SaaS verzendt facturen, wachtwoordresets en operationele waarschuwingen van drie providers: in-house SMTP, SendGrid, Helpdesk. Alles “werkt” tot de dag dat Microsoft 365 40% van de e-mails als ongewenste e-mail classificeert. De SPF van het hoofddomein staat te veel mensen toe, DKIM draait alleen op de helpdesk en niemand heeft het eerste verzamelde DMARC-rapport gelezen.
SPF, DKIM en DMARC zijn geen drie modewoorden die u bij de e-mailhost moet raadplegen. Dit zijn drie complementaire mechanismen met één vaak vergeten voorwaarde: afstemming.
SPF: wie kan verzenden vanuit uw domein
SPF vermeldt geautoriseerde servers via een TXT _spf.example.com. Klassieke fouten: +all, te veel insluitsels (cascading include:), vergeten van de transactionele ESP, limiet van 10 DNS-lookups.
SPF controleert de SMTP-envelop (MAIL FROM), niet noodzakelijkerwijs de zichtbare From. Een aanvaller kan 'jij@voorbeeld.com' in From weergeven terwijl hij SPF op zijn eigen domein doorgeeft.
DKIM: cryptografische handtekening
DKIM ondertekent delen van het bericht met een in DNS gepubliceerde sleutel. Overleeft vaak een bescheiden doorzending. Configureer afzonderlijke selectors per dienst (s1._domainkey, helpdesk._domainkey).
Sleutelroulatie: planning vóór vervaldatum; sommige registrars handhaven lange TXT's - controleer fragmentatie.
DMARC: beleid en rapportage
DMARC vertelt u wat u moet doen als SPF of DKIM mislukt en de Van-uitlijning slecht is. Begin met p=geen; rua=mailto:dmarc@example.com.
| Fase | Politiek | Doel |
|---|---|---|
| 1 | p=geen | Inventariseer legitieme afzenders |
| 2 | p=quarantaine | Verminder spoofing |
| 3 | p=afwijzen | Spoofing blokkeren |
Lees XML-geaggregeerde rapporten – automatiseer de analyse als het volume hoog is.
Uitlijning: het detail dat doodt
Ontspannen: mail.example.com komt overeen met example.com. Strikt: exacte gelijkheid van het domein.
Veelvoorkomend scenario: vanuit hello@example.com, DKIM ondertekend met d=esp.net → SPF/DKIM OK, DMARC mislukt. Corrigeer het Return-Path, de DKIM-ondertekenaar, of gebruik een speciaal subdomein (bounce.example.com).
Controlelijst voor meerdere leveranciers
- Inventarisatie van verzendende IP's/domeinen.
- Eén geconsolideerde SPF of subdomeinen per kanaal.
- DKIM door ESP + test met mail-tester.com.
- DMARC p=geen Minimaal 30 dagen.
- BIMI alleen optioneel na afwijzing stabiel.
Impact op de keuze van e-mailhosting
Verzenden vanaf gedeelde VPS SMTP deelt vaak IP en PTR met spammende buren. Zelfs met perfecte SPF/DKIM/DMARC, IP-reputatieplateaus. Transactionele ESP's isoleren deze laag, maar vereisen dat DKIM/Return-Path is afgestemd op uw domein, en niet alleen op dat van hen.
Als u zelf-hostend blijft, controleer dan of de host poort 25 uitgaand, aangepaste PTR en lange TXT-records voor 2048-bits DKIM toestaat. Sommige panelen korten TXT's af: een veel voorkomend teken van "intermitterende DKIM".
Houd het beeld levend: service → selector DKIM → neem SPF op → DMARC-beleid. Voor elke nieuwe tool (CRM, nieuwsbrief, ondersteuning) een regel, anders zal het volgende verzamelrapport een vergeten afzender onthullen.
Plan een driemaandelijkse beoordeling van de verzamelde rapporten met marketing: ze voegen tools toe zonder DNS-tickets, u erft DMARC-fouten.
Zevendaags actieplan
Dag 1 — Exporteer alle bestaande TXT- en MX-records. Maak een lijst van elke dienst die e-mail verzendt (applicatie, CRM, nieuwsbrief, monitoring, ondersteuning).
Dag 2 — Laat SPF vrij of consolideer met als laatste -all na de insluiting. Controleer de DNS-lookups-teller (minder dan tien).
Dag 3 — Schakel DKIM in op de eerste ESP; test verzenden naar Gmail en Microsoft; inspecteer de Authentication-Results-headers.
Dag 4 — Publiceer DMARC p=none met werkend rua-adres. Configureer box- of aggregatieparser.
Dag 5 — Analyseer de eerste rapporten: onbekende legitieme bronnen, uitlijningsfouten, doorsturen naar derden.
Dag 6 — Herstel ontbrekende Return-Path en selectors. Test kritieke transactionele verzending opnieuw (factuur, wachtwoord opnieuw instellen).
Dag 7 — Documenteer runbook “nieuwe afzender toevoegen”: SPF omvat, DKIM, DMARC-test, marketingvalidatie.
Vermijd deze week de klassieke valkuil: activeer alles door af te wijzen op de grote dag en ontdek een vergeten interne tool via klantbounces.
De top: groene SPF is niet genoeg
Beslis en ga vooruit zonder blinde vlek
Begin met een eerlijke inventarisatie: welke services post naar de productie sturen, wie deze beheert en welk onderhoudsvenster acceptabel is. Documenteer de huidige DNS-status vóór eventuele wijzigingen. Implementeer SPF en DKIM en vervolgens DMARC in observatiemodus gedurende minimaal dertig dagen. Analyseer verzamelde rapporten voordat u het beleid in quarantaine plaatst of afwijst. Voor e-mailinfrastructuur bladert u door onze hostdirectory, de vergelijker en onze gidsen.
Veelgestelde vragen
Is SPF alleen voldoende?
Nee. SPF overleeft het doorsturen niet en dekt geen vervalste From-headers. DKIM en DMARC vullen deze blinde vlekken op: de drie protocollen vormen een pakket en geen uitwisselbare opties.
Wat is DMARC-uitlijning?
Het Van-headerdomein moet overeenkomen (strikt) of een ouder (relaxed) zijn van het gevalideerde SPF- of DKIM-domein. Zonder afstemming faalt DMARC, zelfs als SPF en DKIM afzonderlijk worden doorgegeven. Dit is de meest voorkomende oorzaak van afwijzing bij Gmail en Microsoft.
Waar moet de implementatie worden gestart?
Publiceer SPF en DKIM, vervolgens DMARC naar p=none met rua/ruf-rapporten, analyseer gedurende een maand, verhard om in quarantaine te plaatsen en vervolgens af te wijzen. Ga nooit direct afwijzen zonder voorafgaande observatieperiode.
Erven subdomeinen van de ouder-DMARC?
Nee automatisch. Voeg sp= of expliciet DMARC-beleid toe per verzendend subdomein – elk kanaal (nieuwsbrief, ondersteuning, transactioneel) moet in kaart worden gebracht.
Open uw nieuwste DMARC-aggregaatrapport voordat u een nieuwe ESP toevoegt, anders ontdekt u het conflict via clients en niet via DNS.
