DMARC-uitlijning wordt gemakkelijk vergeten wanneer SPF, DKIM en DMARC-records al zijn gepubliceerd. Toch kan mail nog worden gefilterd of geweigerd; uitlijning is een controlepunt, niet de enige mogelijke oorzaak. Lees ook onze bredere gids voor zakelijke e-mail.
Authenticatiepass alleen is onvoldoende. Een geslaagd SPF- of DKIM-domein moet uitgelijnd zijn met het zichtbare From-domein. Ontbreekt iedere geslaagde uitgelijnde methode, dan faalt DMARC. Dat bewijst geen spoofing: externe verzenders, CRM, helpdesks, doorsturen en onvolledige configuraties kunnen dezelfde uitkomst geven.
Hier leest u hoe uitlijning werkt, waar SPF-beperkingen spelen, welke headers u onderzoekt en hoe u echte verzend- en doorstuurpaden test.
Wat is DMARC-uitlijning?
DMARC vergelijkt het SPF- of DKIM-domein met het zichtbare From-domein. Het slaagt als SPF slaagt en uitlijnt, of DKIM slaagt en uitlijnt. Eén passende pass volstaat; zonder zo'n pass faalt het.
Dat volgt uit RFC 7489. DMARC vervangt authenticatie niet, maar koppelt geslaagde authenticatie aan het domein dat de ontvanger in From ziet.
De controles:
| Controle | Wat wordt gecontroleerd? | Vereiste uitlijning |
|---|---|---|
| SPF | IP-autorisatie voor envelopafzender / Return-Path | Return-Path-domein met From uitlijnen |
| DKIM | d= van een geldige DKIM-handtekening | d= met From uitlijnen |
| DMARC | Authenticatie en beleidsbeoordeling | Minstens één bovenstaande methode moet slagen én uitlijnen |
SPF-pass of DKIM-pass zonder uitlijning is dus onvoldoende. Een geslaagde uitgelijnde methode is nodig.
DMARC pass = (SPF pass + SPF aligned) OR (DKIM pass + DKIM aligned)SPF slaagt, maar de uitlijning niet
Een leveranciers-Return-Path kan SPF laten slagen zonder uitlijning voor uw From-domein. Dat kan voorkomen bij SendGrid, Mailchimp, HubSpot of Shopify. Geslaagde uitgelijnde DKIM kan DMARC dan nog laten slagen.
Leveranciers hebben eigen bounceverwerking, suppressielijsten en tracking. Daarom gebruiken sommige configuraties een leveranciersdomein als Return-Path.
Zichtbare From: billing@example.com
Return-Path: bounces+123@sendgrid.net
SPF kan slagen door IP-autorisatie voor sendgrid.net. Dat levert geen SPF-uitlijning op, want sendgrid.net lijnt niet uit met example.com.
Configureer voor SPF-uitlijning een ondersteund eigen bouncedomein of custom Return-Path. Linkbranding en een trackingdomein zijn niet automatisch hetzelfde; controleer de daadwerkelijke envelopafzender.
bounces.example.com. CNAME u1234.wl.sendgrid.net.Na de vereiste leveranciersactivatie en tests kan de envelopafzender bounces.example.com gebruiken. Dat lijnt bij relaxed alignment uit met example.com. Een CNAME alleen bewijst geen actieve configuratie.
Bij doorsturen verandert de verbindende server en kan oorspronkelijke SPF falen. Zie domeinmail naar Gmail doorsturen en e-mailalias doorsturen. SPF kan rechtstreeks voldoende zijn als het slaagt en uitlijnt, maar test andere routes apart.
Waarom DKIM-uitlijning belangrijk is
DKIM kan doorsturen beter doorstaan, mits de handtekening geldig en uitgelijnd blijft en de ondertekende gegevens volgens canonicalisatie behouden zijn. Niet iedere doorstuurroute voldoet daaraan.
Daarom is uitgelijnde DKIM een sterke beheerkeuze, maar geen protocolvereiste voor DMARC wanneer uitgelijnde SPF al slaagt. Een leveranciershandtekening alleen levert niet vanzelf uitlijning voor uw domein.
Zichtbare From: newsletter@example.com
DKIM-handtekening: d=mailchimpapp.net
DKIM kan slagen zonder uitlijning. DMARC faalt pas als ook geen geslaagde uitgelijnde SPF beschikbaar is.
Activeer domeinauthenticatie bij de werkelijke verzender: publiceer de vereiste DKIM-records en controleer dat de leverancier de juiste ondertekening activeert.
s1._domainkey.example.com. CNAME s1.domainkey.u1234.vendor.net.
s2._domainkey.example.com. CNAME s2.domainkey.u1234.vendor.net.De actieve configuratie kan ondertekenen met d=example.com of een passend subdomein zoals d=mail.example.com. Dat ondersteunt DMARC bij SPF-falen alleen als de handtekening geldig blijft en de gekozen uitlijning klopt.
Google vraagt bulkverzenders passende From-uitlijning via SPF of DKIM, naast de overige toepasselijke authenticatie-eisen. Controleer uw categorie en echte resultaten; een uitlijningsfout voorspelt niet op zichzelf iedere filtering of beperking.
Relaxed en strict alignment
Relaxed vergelijkt organisatiedomeinen; strict vereist exacte domeinmatching. Relaxed is standaard, maar de passende keuze hangt van uw bronnen en beheereisen af.
U stelt dit in met aspf voor SPF en adkim voor DKIM.
| Modus | Uitlijning | Gevolg |
|---|---|---|
| Relaxed | mail.example.com lijnt uit met example.com | Hetzelfde organisatiedomein is toegestaan |
| Strict | Alleen exact hetzelfde domein | Legitieme afwijkende subdomeinen kunnen niet uitlijnen |
Voorbeeld:
_dmarc.example.com. TXT "v=DMARC1; p=none; aspf=r; adkim=r; rua=mailto:dmarc@example.com"Strict vraagt extra aandacht: ondertekening als mail.example.com lijnt dan niet uit met From op example.com. Dat is een modusverschil, geen bewijs van misbruik.
Kies strict bij een onderbouwde behoefte en voldoende controle over bronnen. Beoordeel anders relaxed en test alle belangrijke routes.
DMARC-uitlijning onderzoeken
Onderzoek ontvangen Authentication-Results, DKIM d=, SPF smtp.mailfrom en dmarc bij header.from. Vertrouw alleen resultaten die uw vertrouwde ontvangende infrastructuur heeft toegevoegd, niet willekeurige meegeleverde headers.
Die resultaten helpen misuitlijning vinden. De header.i-waarde in het volgende voorbeeld bewijst niet het DKIM-ondertekeningsdomein; voor DMARC is d= uit de geëvalueerde handtekening bepalend.
Authentication-Results: mx.google.com;
dkim=pass header.i=@sendgrid.net header.s=s1;
spf=pass smtp.mailfrom=bounces+123@sendgrid.net;
dmarc=fail header.from=example.comControleer in deze volgorde:
- Bekijk
header.from, het zichtbare afzenderdomein. - Bekijk
smtp.mailfrom; een niet-uitgelijnd leveranciersdomein levert geen SPF-uitlijning. header.iis niet bepalend voor DMARC: controleerd=van de geldige handtekening.- Als geen geslaagde authenticatie uitlijnt, faalt DMARC ondanks afzonderlijke SPF- en DKIM-passes.
Controleer ook DNS:
dig +short TXT _dmarc.example.com
dig +short TXT example.com
dig +short CNAME s1._domainkey.example.comBij uitsluitend doorstuurproblemen kan SPF-falen een normale route-uitkomst zijn. Geldige uitgelijnde DKIM kan DMARC ondersteunen, maar een DKIM-pass alleen is onvoldoende en DNS zegt niet alles over de werkelijke berichten.
Voor nieuwe domeinen helpen TrekMail's domeinconfiguratiegids en e-mail met uw domein maken. Gebruik één toepasselijke SPF, test DKIM en DMARC en verwijder oude MX of andere records alleen na controle van hun gebruik.
Veelvoorkomende uitlijningsproblemen
Onderzoek externe verzenders, doorsturen, afwijkende subdomeinen en dubbele of verouderde records. Een herkend patroon is een aanwijzing, geen vervanging van bewijs.
Terugkerende situaties:
- Leveranciersbouncedomein: SPF slaagt zonder uitlijning; DKIM kan DMARC nog ondersteunen.
- Leveranciers-DKIM: ondertekening slaagt zonder uitlijning; SPF kan DMARC nog ondersteunen.
- Doorsturen: SPF kan falen; DKIM helpt als het geldig en uitgelijnd behouden blijft.
- Onbedoelde strict-modus: afwijkende subdomeinen lijnen niet meer uit.
- Oude records: controleer daadwerkelijk gebruikte routes en ondertekening; DNS alleen activeert niet vanzelf een verkeerde ondertekenaar.
Bij 4.7.32 of vergelijkbare Gmail-meldingen over From-uitlijning onderzoekt u de concrete authenticatieresultaten en toepasselijke eisen. Zie Google's richtlijnen voor e-mailverzenders.
DMARC-uitlijning beheren met TrekMail
TrekMail kan postvakken, DNS-status en verzendkeuzes samenbrengen. Dat helpt onderzoek over vijf dashboards organiseren, maar vervangt geen broncontrole en tests.
Een beheergerichte vergelijking:
Versnipperd of samenhangend beheer
| Versnipperde aanpak | Mogelijkheden met TrekMail |
|---|---|
| Postvakken, verzending en DNS apart volgen | Domeinen, postvakken, verzendkeuzes en DNS-controles gezamenlijk beheren |
| Losse leveranciersinstructies verzamelen | Configuratiehulp voor ontbrekende of afwijkende records |
| Doorstuurgevolgen en klachten apart onderzoeken | Uitgelijnde DKIM en geteste routes in een samenhangend proces beheren |
Beheerde SMTP kan volgens het betaalde abonnement beschikbaar zijn. Met eigen SMTP koppelt u een werkelijke leverancier zoals SES, SendGrid of Mailgun en controleert u diens vereisten. In beide gevallen zijn passende DNS en daadwerkelijke geslaagde uitlijning nodig, niet alleen een groene status.
Nuttige documentatie:
Mijn mail komt in spam terecht behandelt doorstuurresultaten. IMAP & SMTP-instellingen beschrijft clientconfiguratie; een geslaagde clientlogin is niet hetzelfde als DMARC-pass van uitgaande mail.
De genoemde Starter-vanafprijs is $3.50 per maand. De beschreven gratis proefperiode voor betaalde abonnementen duurt 14 dagen en vereist een creditcard. Nano wordt beschreven als gratis met eigen SMTP, maximaal 10 domeinen en 5 GB gedeelde opslag. Controleer actuele prijzen, functies en voorwaarden bij TrekMail-prijzen. IMAP-migratie kopieert ondersteunde berichten, niet automatisch MX of alle appgegevens.
Laatste checklist voor uitlijning
Streef voor iedere legitieme bron naar geslaagde uitgelijnde SPF of DKIM, liefst beide waar mogelijk. Dat helpt risico's beheersen maar garandeert geen veilige handhaving, intacte doorstuurroute of aflevering.
- Inventariseer postvakhosting, CRM, facturatie, ondersteuning, winkelplatform, formulieren en marketing.
- Controleer het zichtbare From-domein per bron.
- Controleer SPF-autorisatie en Return-Path-uitlijning.
- Configureer en test passende DKIM-ondertekening.
- Gebruik
aspf=renadkim=rtenzij uw onderzochte eisen een andere keuze vragen. - Test Gmail en andere relevante ontvangers en onderzoek hun vertrouwde Authentication-Results.
- Houd doorgaans
p=nonezolang bronnen en belangrijke routes nog niet voldoende zijn onderzocht; lokale filtering blijft mogelijk. - Beoordeel handhaving met gedeeltelijke rapporten, eigen logs, tests en een herstelplan. Falen is geen automatische spoofingclassificatie; test ook zeldzame stromen.
Uitlijning koppelt authenticatie aan het zichtbare domein, niet aan inhoudsveiligheid of gegarandeerde legitimiteit. Voor meerdere domeinen kunt u actuele TrekMail-mogelijkheden en kosten vergelijken op TrekMail.