SPF, DMARC en DKIM check voor betrouwbaardere e-mail
SPF, DKIM en DMARC zijn de drie e-mailstandaarden die samen bepalen of ontvangende mailservers jouw e-mail vertrouwen en of iemand anders namens jouw domein kan spammen of phishen. Ze controleren wie er namens jouw domein mag verzenden (SPF), of een bericht onderweg ongewijzigd is gebleven (DKIM) en wat er moet gebeuren als een bericht niet klopt (DMARC). Staan ze niet of half goed ingesteld, dan komt legitieme post sneller in spam en kunnen oplichters makkelijker jouw afzendernaam misbruiken.
Controlepunten
Waarom dit belangrijk is
E-mail is nog steeds de meest gebruikte route voor fraude en phishing, en zonder deze records is jouw domein een makkelijk doelwit om te vervalsen. Grote ontvangers als Gmail, Outlook en Yahoo gebruiken SPF, DKIM en DMARC actief om te beslissen of een bericht in de inbox, in spam of helemaal niet aankomt; sinds 2024 stellen Google en Yahoo deze records zelfs verplicht voor wie grotere volumes verstuurt. Een ontbrekend of zwak DMARC-beleid betekent dat iemand een nepfactuur of phishingmail met jouw bedrijfsnaam als afzender kan sturen, met directe schade aan vertrouwen en reputatie. Omgekeerd zorgt een correcte set records voor betere afleverbaarheid: je nieuwsbrieven, offertes en wachtwoordherstel-mails komen vaker daadwerkelijk aan. Voor de vindbaarheid en betrouwbaarheid van je merk telt dit dubbel, want een domein dat structureel in spam belandt verliest klantcontact dat je nooit terugziet. Het is bovendien een eenmalige technische investering die daarna jarenlang meebeschermt.
Veelvoorkomende bevindingen
SPF (Sender Policy Framework) is een TXT-record in je DNS dat opsomt welke mailservers en diensten namens jouw domein mogen verzenden. Een ontvangende server kijkt naar het verzendende IP-adres en vergelijkt dat met de toegestane bronnen in je SPF-record. Een typisch record ziet eruit als v=spf1 include:_spf.google.com include:spf.example.com -all, waarbij de includes naar je e-maildiensten verwijzen en het eindmechanisme bepaalt hoe streng er wordt geoordeeld. Het sluitstuk -all betekent hard fail (alles wat niet in de lijst staat wordt afgewezen), ~all betekent soft fail (verdacht, maar laat het meestal door) en +all is gevaarlijk omdat het iedereen toestaat. Let op de limiet van tien DNS-lookups: te veel includes laten SPF stilletjes falen.
DKIM (DomainKeys Identified Mail) voegt een digitale handtekening toe aan elke uitgaande e-mail. Je mailserver tekent het bericht met een private sleutel; de bijbehorende publieke sleutel staat in DNS onder een zogeheten selector, bijvoorbeeld selector._domainkey.jouwdomein.nl. De ontvanger haalt die publieke sleutel op en controleert of de handtekening klopt en of belangrijke koppen en de inhoud onderweg niet zijn aangepast. DKIM bewijst dus niet wie je bent als persoon, maar wel dat het bericht echt door jouw domein is ondertekend en onderweg niet is geknoeid. Verschillende diensten (je hostingmail, je nieuwsbriefplatform, je CRM) gebruiken vaak elk een eigen selector, dus DKIM is meestal niet n record maar meerdere.
DMARC (Domain-based Message Authentication, Reporting and Conformance) is de laag die SPF en DKIM aan elkaar knoopt en er beleid op zet. Het record staat onder _dmarc.jouwdomein.nl en bepaalt wat ontvangers moeten doen als een bericht noch via SPF noch via DKIM uitlijnt met het zichtbare afzenderdomein: niets doen (p=none), in spam zetten (p=quarantine) of weigeren (p=reject). DMARC introduceert ook alignment, wat betekent dat het domein in SPF/DKIM moet matchen met het domein dat de ontvanger in het From-veld ziet. Cruciaal is het rua-adres: daarmee ontvang je geaggregeerde rapportages die laten zien wie er namens jouw domein verstuurt, inclusief eventuele misbruikers en vergeten legitieme diensten.
Waar het in de praktijk misgaat, is bijna altijd onvolledigheid of te slappe instellingen. Veel domeinen hebben wel SPF maar vergeten een nieuwe maildienst toe te voegen, waardoor legitieme post faalt. Anderen blijven jarenlang op DMARC p=none staan, waardoor er wel rapportage is maar geen bescherming: spoofing wordt gesignaleerd maar niet tegengehouden. Een gezonde eindsituatie is een strak SPF-record met -all en onder de tien lookups, DKIM actief op alle verzendende diensten, en DMARC dat na een rapportageperiode op p=quarantine of p=reject staat met alignment in orde. De volgorde is belangrijk: eerst SPF en DKIM volledig krijgen, dan DMARC stapsgewijs aanscherpen, anders blokkeer je per ongeluk je eigen e-mail.
CheckBorg detecteert en prioriteert deze configuratie, maar lost het niet automatisch op. We lezen je DNS uit, controleren de records op aanwezigheid, syntaxis en strengheid, en signaleren risico's zoals een ontbrekend DMARC of een SPF die de lookup-limiet overschrijdt. De daadwerkelijke wijziging gebeurt in je DNS-beheer bij je domeinregistrar of hostingprovider, en de DKIM-sleutels worden gegenereerd door je mailplatform. We wijzen dus precies aan wat er moet gebeuren en in welke volgorde, zodat jij of je beheerder de aanpassing op de juiste plek kan doorvoeren.
Hoe pak je het aan
Inventariseer eerst al je verzenders
Maak een lijst van elke dienst die namens je domein mailt: je hostingmail, nieuwsbriefplatform, CRM, webshop en boekhoudpakket. Zonder dit overzicht maak je SPF of DMARC te streng en blokkeer je legitieme post. Dit inventariseren doe je zelf; CheckBorg kan via DMARC-rapportages helpen verzenders zichtbaar te maken.
Zet of corrigeer het SPF-record in je DNS
Voeg n TXT-record toe dat begint met v=spf1, met include-mechanismen voor al je verzenders en als sluitstuk -all (of tijdelijk ~all tijdens het testen). Houd het onder tien DNS-lookups en zorg dat er maar n SPF-record bestaat. Deze wijziging doe je in het DNS-beheer bij je registrar of hostingprovider.
Activeer DKIM bij elke maildienst
Schakel DKIM-ondertekening in binnen het beheerpaneel van elke verzendende dienst en publiceer de bijbehorende publieke sleutel als TXT-record onder de juiste selector in DNS. De sleutels genereert de mailprovider voor je; jij plaatst alleen de records. Doe dit voor alle diensten, niet alleen je hoofdmail.
Begin DMARC voorzichtig met p=none en rapportage
Plaats een record op _dmarc.jouwdomein.nl met p=none en een rua-adres voor rapportages. Zo zie je een paar weken lang wie er namens je domein verstuurt zonder dat je iets blokkeert. Gebruik die rapportages om vergeten verzenders alsnog in SPF en DKIM op te nemen.
Scherp DMARC stapsgewijs aan
Als de rapportages laten zien dat alle legitieme post correct uitlijnt, verhoog je het beleid naar p=quarantine en daarna naar p=reject. Pas dan stopt spoofing daadwerkelijk. Doe dit niet in n keer; een te vroege reject kan eigen e-mail tegenhouden.
Laat het na elke wijziging opnieuw scannen
DNS-wijzigingen hebben tijd nodig om door te werken en kleine typefouten zijn makkelijk gemaakt. Controleer na elke aanpassing of de records geldig zijn en of de gewenste strengheid is bereikt. CheckBorg signaleert resterende zwakke punten, maar de fix blijft een handeling in je DNS- en mailbeheer.
Controleer je eigen website
Vul je domein in en ontdek welke checks aandacht nodig hebben.
Veelgestelde vragen
Heb ik alle drie (SPF, DKIM en DMARC) nodig, of is n genoeg?
Je hebt ze alle drie nodig. SPF zegt wie er mag verzenden, DKIM bewijst dat het bericht onderweg niet is gewijzigd en DMARC koppelt die twee aan een beleid en aan rapportage. Pas met DMARC erbovenop wordt spoofing daadwerkelijk tegengehouden; SPF en DKIM alleen signaleren wel, maar handhaven niet.
Wat is het verschil tussen -all en ~all in mijn SPF-record?
Het sluitstuk bepaalt hoe streng ontvangers omgaan met afzenders die niet in je record staan. Met -all (hard fail) wordt zulke post afgewezen, met ~all (soft fail) wordt het meestal alsnog doorgelaten maar als verdacht gemarkeerd. -all is veiliger, maar zet het pas na -all als je zeker weet dat al je verzenders in het record staan.
Waarom faalt mijn SPF terwijl ik wel een record heb?
Een veelvoorkomende oorzaak is dat SPF meer dan tien DNS-lookups uitvoert, wat een permerror geeft waardoor het hele record genegeerd wordt. Ook twee SPF-records op hetzelfde domein maakt SPF ongeldig. CheckBorg signaleert beide gevallen, zodat je de includes kunt opschonen of samenvoegen in je DNS.
Is DMARC op p=none al voldoende bescherming?
Nee. Met p=none ontvang je wel rapportages, maar ontvangers ondernemen geen actie tegen vervalste mail. Het is een prima startpunt om te zien wie er namens je domein verstuurt, maar echte bescherming komt pas bij p=quarantine of p=reject. Zie p=none als een tijdelijke meetfase, niet als eindstation.
Lost CheckBorg mijn e-mailbeveiliging automatisch op?
Nee. CheckBorg leest je DNS uit, controleert de SPF-, DKIM- en DMARC-records en prioriteert wat er mis is, maar voert geen wijzigingen door. De daadwerkelijke aanpassing gebeurt in je DNS-beheer bij je registrar of hostingprovider en in het beheerpaneel van je mailplatform. Wij wijzen precies aan wat er moet gebeuren en in welke volgorde.
Kan iemand zonder deze records echt namens mijn domein mailen?
Ja. Zonder een afdwingend DMARC-beleid kan een oplichter het From-veld vervalsen en een phishing- of factuurmail sturen die op het oog van jouw domein komt. Grote ontvangers vangen een deel daarvan af, maar een eigen DMARC op quarantine of reject is de enige manier om dit structureel te blokkeren en het misbruik via rapportages zichtbaar te krijgen.