E-mailbezorging en DNS

E-mail-DNS automatisch instellen: één klik of één token voor uw domeinen

Door Alexey Bulygin
Overzicht van DNS-wijzigingen voor de e-mail van een domein

De DNS-instellingen voor e-mail bestaan uit zes of zeven records. Verschillende daarvan bevatten lange tekenreeksen waarin één verkeerd teken een storing veroorzaakt die niet meteen aan een typefout doet denken. Een DKIM-sleutel beslaat enkele honderden base64-tekens. Een SPF-record bevat mechanismen waarvan de volgorde telt, met een afsluiting die de betekenis van het beleid verandert. Ook de subdomeinnaam voor DMARC wordt gemakkelijk verkeerd ingevoerd.

Bij één domein gaat het waarschijnlijk goed. Bij veertig klantdomeinen neemt de kans op een vergissing toe. Misschien merkt u die pas een maand later op, wanneer een factuur in de spammap belandt.

Automatische configuratie voorkomt dat u waarden moet overtypen. Er zijn twee mogelijkheden: een wijziging voor één domein bij de DNS-aanbieder goedkeuren en terugkeren naar TrekMail zonder een token af te geven, of een API-token met beperkte rechten gebruiken om ook honderd domeinen in meerdere batches in te stellen. Bij beide kunt u de wijzigingen vooraf bekijken.

Welke DNS-records voor e-mail nodig zijn

RecordTypeFunctieVereist?
MXMXGeeft aan waar inkomende e-mail wordt afgeleverdJa, om de ontvangst naar de ingestelde maildienst te sturen
SPFTXT op het hoofddomeinAutoriseert servers voor het domein van de envelopafzender, volgens RFC 7208Ja, voor SPF-authenticatie
DKIMTXT onder een selectorPubliceert de sleutel waarmee uitgaande handtekeningen worden gecontroleerdIn veel verzendsituaties vereist
DMARCTXT onder _dmarcBepaalt het beleid als noch SPF noch DKIM met domeinafstemming slaagt en geeft aan waar rapporten heen moetenIn veel verzendsituaties vereist
MTA-STSTXT + een gehost beleidVereist volgens het gepubliceerde beleid TLS bij inkomende aflevering door ondersteunende verzendserversAanbevolen
TLS-RPTTXT onder _smtp._tlsVraagt rapporten over afleverproblemen rond TLSAanbevolen
autoconfig / autodiscoverCNAMEHelpt ondersteunende mailprogramma's de instellingen uit het adres af te leidenOptioneel, kan ondersteuningsvragen verminderen

“In veel verzendsituaties vereist” betekent niet dat de RFC's DKIM en DMARC voor ieder domein verplicht stellen. Google en Yahoo introduceerden in 2024 eisen voor bulkverzenders; de toepassing hangt af van de afzendercategorie en de geldende regels. Zakelijke ontvangers kunnen daarnaast eigen eisen hanteren. Zonder deze records is niet automatisch ieder bericht onbestelbaar, maar authenticatie en acceptatie kunnen lastiger worden.

Vier veelvoorkomende fouten bij handmatige DNS-configuratie

Twee SPF-records publiceren. Een veelvoorkomende fout met grote gevolgen. Op de naam die wordt gecontroleerd mag maar één SPF-record staan. Een tweede record voor een nieuwe verzenddienst breidt het beleid niet uit: een protocolconforme controle levert permerror op. Voeg de mechanismen samen in één record. Zie de voorbeelden van SPF-records.

DKIM-sleutels beschadigen bij het plakken. De weergave van een sleutel van 2048 bits overschrijdt de grens van 255 tekens per TXT-tekenreeks. Het record moet daarom meerdere tekenreeksen bevatten die bij het uitlezen worden samengevoegd. Sommige DNS-panelen regelen dat zelf, andere verwachten dat u de splitsing voorbereidt en weer andere kunnen de waarde afkappen. Een onvolledige sleutel verhindert de handtekeningcontrole zonder dat de oorzaak direct duidelijk is.

DMARC onder de verkeerde naam plaatsen. Het record hoort onder _dmarc.example.com. Op het hoofddomein wordt het niet gevonden bij het opvragen van het DMARC-beleid voor dat domein.

De SPF-limiet voor DNS-opzoekingen overschrijden. SPF staat tijdens de controle maximaal tien termen toe die DNS-opzoekingen vereisen. Iedere gecontroleerde include: telt mee, ook in geneste verwijzingen. Uw mailhost, CRM, marketingtool en helpdesk kunnen samen over de grens gaan, afhankelijk van hun beleid. Het resultaat wordt dan permerror. Dit kan maanden na de eerste configuratie ontstaan wanneer iemand nog een tool toevoegt. Zie de SPF-limiet voor DNS-opzoekingen.

Automatisering vermindert kopieerfouten en herkent conflicten, maar vervangt de controle niet. SPF samenvoegen voorkomt een tweede record; het bewijst niet dat het uiteindelijke beleid binnen de controlelimiet blijft.

Route 1: DNS met één klik instellen, zonder token

Voor een domein waarvan Cloudflare het DNS beheert, is dit de directe route. U hoeft TrekMail geen API-token of inloggegevens van uw account te geven.

  1. Open het tabblad DNS en status van het domein.
  2. Klik op DNS automatisch instellen.
  3. Cloudflare toont de voorgestelde records voordat u de wijziging goedkeurt.
  4. Klik op Autoriseren.
  5. U keert terug naar TrekMail en een controle wordt aangevraagd. Alleen die terugkeer bewijst niet dat de records correct zijn gepubliceerd.

Dit verloopt via Domain Connect, een open protocol voor deze uitwisseling: de dienst beschrijft de benodigde records, de DNS-aanbieder legt de wijzigingen aan de domeineigenaar voor en die keurt ze goed. Er wordt geen herbruikbaar API-token aangemaakt of opgeslagen. De toestemming betreft de voorgestelde bewerking voor dat domein.

De nameservers van het domein moeten naar Cloudflare wijzen. Is het domein daar alleen geregistreerd, terwijl het DNS elders wordt beheerd, dan is deze route niet beschikbaar. Records moeten worden gewijzigd bij de aanbieder die de DNS-zone daadwerkelijk beheert.

Route 2: DNS instellen met een beperkt API-token

Voor meerdere domeinen, of als Domain Connect niet beschikbaar is, kan een token de configuratie uitvoeren in de toegestane zones van het account.

Maak in Cloudflare een token met de sjabloon Edit zone DNS en de toestemming Zone → DNS → Edit. Kies bij de zoneresources All zones voor alle zones of Specific zone om de toegang te beperken. Controleer of IP-beperkingen en geldigheidsduur het beoogde gebruik toelaten; wijzig die niet zonder reden. Kopieer het token wanneer het wordt getoond en plak het in TrekMail.

Het gaat erom welke handelingen deze rechten toestaan en welke niet:

Het token kanHet token kan niet
DNS-records in de geselecteerde zones lezen en wijzigenNameservers veranderen
Facturering, WAF, paginaregels, Workers of SSL-instellingen beheren
Een domein verhuizen of verwijderen
Toegang krijgen tot zones die u niet hebt opgenomen

TrekMail slaat het token versleuteld op en voorkomt dat de waarde in logboeken terechtkomt. U kunt het in TrekMail van een domein loskoppelen of in Cloudflare intrekken om nieuwe verzoeken ermee te verhinderen. Een domein loskoppelen trekt niet noodzakelijk een token in dat ook voor andere domeinen wordt gebruikt. Intrekken maakt eerdere wijzigingen niet ongedaan.

Na het verbinden verschijnen de beschikbare Cloudflare-zones met de voorgenomen actie: DNS instellen voor een domein dat al in uw TrekMail-account staat, of Toevoegen + DNS om het in dezelfde procedure toe te voegen en in te stellen. Domeinen waarvan het DNS buiten Cloudflare ligt, verschijnen niet als zones die deze integratie kan configureren.

Het overzicht en de vijf statussen

Voordat u de configuratie toepast, kunt u ieder record bekijken. Het overzicht gebruikt vijf statussen:

StatusBetekenisMoet u kiezen?
Wordt toegevoegdHet record ontbreekt en wordt ter aanmaak voorgesteldGeen conflict om op te lossen
Wordt samengevoegdHet bestaande SPF-record wordt uitgebreid met TrekMail; de huidige mechanismen blijven behoudenGeen conflict om op te lossen
Al ingesteldDe verwachte waarde staat er alGeen conflict om op te lossen
Wordt vervangenEen bestaand record conflicteert, bijvoorbeeld een ander DMARC-beleid of een autodiscover-CNAME van de vorige aanbiederJa: kies Vervangen of Behouden
OvergeslagenU hebt het record uitgevinktU hebt al gekozen

Ieder record heeft een selectievakje. U kunt MX en SPF nu toepassen en DKIM later instellen, of een record dat u elders beheert uitsluiten. Uitgevinkte records worden niet toegepast in die bewerking.

Lees conflicten zorgvuldig in plaats van ze zomaar te bevestigen. Een DMARC-beleid met p=none is niet fout: het kan een bewuste observatiefase zijn. Vervanging door p=quarantine voordat u de rapporten hebt bekeken kan legitieme berichten benadelen die nog niet correct authenticeren. Behoud het beleid waar nodig, rond de invoering af en verscherp het pas daarna. Zie een DMARC-beleid kiezen.

Waarom bestaande SPF-records worden samengevoegd

SPF verdient extra aandacht omdat één beleid meerdere verzenddiensten kan autoriseren. Het record vervangen zonder die diensten na te lopen kan nog benodigde toestemmingen verwijderen.

Als uw domein al publiceert:

v=spf1 include:_spf.google.com ~all

dan autoriseert het beleid de infrastructuur van Google, bijvoorbeeld Workspace of een tool die daarlangs verzendt. Vervangen door een record dat alleen TrekMail omvat voegt niet simpelweg een afzender toe, maar verwijdert de eerdere autorisatie. Berichten die daarvan afhankelijk waren kunnen vervolgens voor SPF zakken.

Een geldig bestaand SPF-record wordt daarom normaal samengevoegd:

v=spf1 include:_spf.trekmail.net include:_spf.google.com ~all

Beide diensten blijven in één record toegestaan en de afsluitende kwalificatie blijft behouden. Zo wordt TrekMail toegevoegd zonder de oude autorisatie te verwijderen. Dat betekent niet dat vervangen nooit voorkomt: dubbele of ongeldige SPF-records kunnen een conflictoplossing vereisen. Het uiteindelijke beleid moet worden gecontroleerd.

Controleer daarna twee punten. De nieuwe include: telt mee voor de grens van tien termen met DNS-opzoekingen en kan geneste verwijzingen oproepen; beoordeel het volledige beleid. Als de vorige aanbieder werkelijk niet meer voor uw domein verzendt, verwijder dan zijn toestemming handmatig nadat u dat hebt bevestigd. Een periode zonder activiteit bewijst niet dat een dienst buiten gebruik is.

DNS in batches instellen

Met een token voor alle zones kan de wizard de geschikte domeinen doorlopen, nieuwe toevoegen, records instellen en resultaten per domein tonen. Het maximum is 50 domeinen per batch. Nieuwe domeinen tellen mee voor de abonnementsgrens: 10 bij Nano, 50 bij Starter, 100 bij Pro en 1,000 bij Agency, volgens de configuratie in het oorspronkelijke artikel. Controleer de huidige limieten van uw account voordat u begint.

Voor een bureau dat een klant met een dozijn domeinen aansluit, kan batchverwerking veel handwerk besparen. Daardoor wordt het overzicht vooraf ook belangrijker. Denk aan twaalf domeinen, waarvan twee een conflicterend DMARC-record hebben en één een autodiscover-CNAME die nog naar de in 2023 verlaten aanbieder wijst. Het is een voorbeeld van wat u moet zoeken, geen gegarandeerde frequentie.

De reikwijdte van de wijzigingen

Een terechte vraag voordat u een toepassing schrijfrechten op uw DNS geeft.

De integratie is bedoeld voor mailrecords: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT en de CNAMEs voor automatische mailconfiguratie. A-records, CNAMEs voor uw website en TXT-records van andere diensten horen ongemoeid te blijven. De DNS-rechten van het token laten echter wijzigingen toe aan records in de geselecteerde zones, niet uitsluitend aan mailrecords. De bescherming van andere records hangt dus ook af van het gedrag van de toepassing. Deze rechten staan geen wijziging van nameservers toe.

Het vervangen van een conflicterend record kan een eerdere configuratie verwijderen; daarom moet u dat bevestigen. Bekijk ook overige wijzigingen en eventuele opruiming van dubbele records binnen een actie. Niet iedere andere bewerking is zonder gevolgen. Bewaar de oude waarden als u die moet kunnen herstellen.

Een openstaande DNS-status kan door caches komen, maar ook door een verkeerd record of een onvoltooide bewerking. Het oorspronkelijke artikel noemt maximaal 48 uur; dat is geen universele termijn, want TTL en omstandigheden bij de aanbieder spelen mee. De controle wordt automatisch herhaald en DNS controleren vraagt een nieuwe controle aan. Blijft die de volgende dag mislukken, bekijk dan de gepubliceerde waarden en raadpleeg DKIM-problemen oplossen als het om die handtekening gaat.

Veelgestelde vragen

Heb ik een Cloudflare-account nodig voor de configuratie met één klik?

Cloudflare moet het DNS van uw domein beheren en u moet toegang tot het betreffende account hebben om de wijziging goed te keuren. U hoeft TrekMail geen API-token te geven: u autoriseert in Cloudflares eigen interface en er wordt geen herbruikbaar token opgeslagen.

Wat als mijn DNS niet bij Cloudflare staat?

Deze automatische integratie configureert de andere aanbieder niet. De records moeten handmatig worden aangemaakt. De DNS-pagina van het domein toont de waarden met kopieerknoppen. Instructies per aanbieder staan onder DNS instellen bij veelgebruikte aanbieders.

Kan automatische DNS-configuratie mijn website beïnvloeden?

De integratie is ontworpen om mailrecords te wijzigen en A-records, website-CNAMEs en andere TXT-records te behouden. Dat betekent niet dat het token ze niet kan bewerken: zijn rechten omvatten de DNS-records in de toegestane zones. Bekijk de voorgestelde wijzigingen. De beschreven toestemming laat geen aanpassing van nameservers toe.

Wat gebeurt er met mijn bestaande SPF-record?

Het wordt normaal samengevoegd: de TrekMail-include wordt toegevoegd en de kwalificatie blijft behouden. Andere geautoriseerde diensten worden zo niet per ongeluk verwijderd. Dubbele of ongeldige SPF-records kunnen een bevestigde vervanging vereisen. Controleer ook de opzoeklimiet van het uiteindelijke beleid.

Kan ik slechts bepaalde records toepassen?

Ja. Elk record heeft in het overzicht een selectievakje. Vink records uit die u op een andere manier beheert om ze van deze bewerking uit te sluiten.

Hoeveel domeinen kan één uitvoering instellen?

Tot 50 per batch, binnen de totale domeinlimiet van uw abonnement. Nieuwe domeinen die de wizard toevoegt tellen daarvoor mee.

Is mijn API-token beschermd?

TrekMail slaat het versleuteld op en voorkomt dat de waarde wordt gelogd. Met de beschreven rechten kan het DNS-records in geselecteerde zones bewerken, maar geen facturering, WAF, nameservers of domeinverhuizingen beheren. Trek het in bij Cloudflare om nieuwe verzoeken te verhinderen; eerdere wijzigingen worden daarmee niet teruggedraaid. Sta alleen de benodigde zones toe.

Waarom staat een record dat ik nooit heb gemaakt op “al ingesteld”?

Een eerdere aanbieder kan het hebben aangemaakt, of er is al eens een goedgekeurde configuratie uitgevoerd. Vergelijk de bestaande waarde met het voorstel. Als ze overeenkomen hoeft het record niet te worden vervangen, maar controleer of het nog bij uw huidige inrichting past.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.