De DNS-instellingen voor e-mail bestaan uit zes of zeven records. Verschillende daarvan bevatten lange tekenreeksen waarin één verkeerd teken een storing veroorzaakt die niet meteen aan een typefout doet denken. Een DKIM-sleutel beslaat enkele honderden base64-tekens. Een SPF-record bevat mechanismen waarvan de volgorde telt, met een afsluiting die de betekenis van het beleid verandert. Ook de subdomeinnaam voor DMARC wordt gemakkelijk verkeerd ingevoerd.
Bij één domein gaat het waarschijnlijk goed. Bij veertig klantdomeinen neemt de kans op een vergissing toe. Misschien merkt u die pas een maand later op, wanneer een factuur in de spammap belandt.
Automatische configuratie voorkomt dat u waarden moet overtypen. Er zijn twee mogelijkheden: een wijziging voor één domein bij de DNS-aanbieder goedkeuren en terugkeren naar TrekMail zonder een token af te geven, of een API-token met beperkte rechten gebruiken om ook honderd domeinen in meerdere batches in te stellen. Bij beide kunt u de wijzigingen vooraf bekijken.
Welke DNS-records voor e-mail nodig zijn
| Record | Type | Functie | Vereist? |
|---|---|---|---|
| MX | MX | Geeft aan waar inkomende e-mail wordt afgeleverd | Ja, om de ontvangst naar de ingestelde maildienst te sturen |
| SPF | TXT op het hoofddomein | Autoriseert servers voor het domein van de envelopafzender, volgens RFC 7208 | Ja, voor SPF-authenticatie |
| DKIM | TXT onder een selector | Publiceert de sleutel waarmee uitgaande handtekeningen worden gecontroleerd | In veel verzendsituaties vereist |
| DMARC | TXT onder _dmarc | Bepaalt het beleid als noch SPF noch DKIM met domeinafstemming slaagt en geeft aan waar rapporten heen moeten | In veel verzendsituaties vereist |
| MTA-STS | TXT + een gehost beleid | Vereist volgens het gepubliceerde beleid TLS bij inkomende aflevering door ondersteunende verzendservers | Aanbevolen |
| TLS-RPT | TXT onder _smtp._tls | Vraagt rapporten over afleverproblemen rond TLS | Aanbevolen |
| autoconfig / autodiscover | CNAME | Helpt ondersteunende mailprogramma's de instellingen uit het adres af te leiden | Optioneel, kan ondersteuningsvragen verminderen |
“In veel verzendsituaties vereist” betekent niet dat de RFC's DKIM en DMARC voor ieder domein verplicht stellen. Google en Yahoo introduceerden in 2024 eisen voor bulkverzenders; de toepassing hangt af van de afzendercategorie en de geldende regels. Zakelijke ontvangers kunnen daarnaast eigen eisen hanteren. Zonder deze records is niet automatisch ieder bericht onbestelbaar, maar authenticatie en acceptatie kunnen lastiger worden.
Vier veelvoorkomende fouten bij handmatige DNS-configuratie
Twee SPF-records publiceren. Een veelvoorkomende fout met grote gevolgen. Op de naam die wordt gecontroleerd mag maar één SPF-record staan. Een tweede record voor een nieuwe verzenddienst breidt het beleid niet uit: een protocolconforme controle levert permerror op. Voeg de mechanismen samen in één record. Zie de voorbeelden van SPF-records.
DKIM-sleutels beschadigen bij het plakken. De weergave van een sleutel van 2048 bits overschrijdt de grens van 255 tekens per TXT-tekenreeks. Het record moet daarom meerdere tekenreeksen bevatten die bij het uitlezen worden samengevoegd. Sommige DNS-panelen regelen dat zelf, andere verwachten dat u de splitsing voorbereidt en weer andere kunnen de waarde afkappen. Een onvolledige sleutel verhindert de handtekeningcontrole zonder dat de oorzaak direct duidelijk is.
DMARC onder de verkeerde naam plaatsen. Het record hoort onder _dmarc.example.com. Op het hoofddomein wordt het niet gevonden bij het opvragen van het DMARC-beleid voor dat domein.
De SPF-limiet voor DNS-opzoekingen overschrijden. SPF staat tijdens de controle maximaal tien termen toe die DNS-opzoekingen vereisen. Iedere gecontroleerde include: telt mee, ook in geneste verwijzingen. Uw mailhost, CRM, marketingtool en helpdesk kunnen samen over de grens gaan, afhankelijk van hun beleid. Het resultaat wordt dan permerror. Dit kan maanden na de eerste configuratie ontstaan wanneer iemand nog een tool toevoegt. Zie de SPF-limiet voor DNS-opzoekingen.
Automatisering vermindert kopieerfouten en herkent conflicten, maar vervangt de controle niet. SPF samenvoegen voorkomt een tweede record; het bewijst niet dat het uiteindelijke beleid binnen de controlelimiet blijft.
Route 1: DNS met één klik instellen, zonder token
Voor een domein waarvan Cloudflare het DNS beheert, is dit de directe route. U hoeft TrekMail geen API-token of inloggegevens van uw account te geven.
- Open het tabblad DNS en status van het domein.
- Klik op DNS automatisch instellen.
- Cloudflare toont de voorgestelde records voordat u de wijziging goedkeurt.
- Klik op Autoriseren.
- U keert terug naar TrekMail en een controle wordt aangevraagd. Alleen die terugkeer bewijst niet dat de records correct zijn gepubliceerd.
Dit verloopt via Domain Connect, een open protocol voor deze uitwisseling: de dienst beschrijft de benodigde records, de DNS-aanbieder legt de wijzigingen aan de domeineigenaar voor en die keurt ze goed. Er wordt geen herbruikbaar API-token aangemaakt of opgeslagen. De toestemming betreft de voorgestelde bewerking voor dat domein.
De nameservers van het domein moeten naar Cloudflare wijzen. Is het domein daar alleen geregistreerd, terwijl het DNS elders wordt beheerd, dan is deze route niet beschikbaar. Records moeten worden gewijzigd bij de aanbieder die de DNS-zone daadwerkelijk beheert.
Route 2: DNS instellen met een beperkt API-token
Voor meerdere domeinen, of als Domain Connect niet beschikbaar is, kan een token de configuratie uitvoeren in de toegestane zones van het account.
Maak in Cloudflare een token met de sjabloon Edit zone DNS en de toestemming Zone → DNS → Edit. Kies bij de zoneresources All zones voor alle zones of Specific zone om de toegang te beperken. Controleer of IP-beperkingen en geldigheidsduur het beoogde gebruik toelaten; wijzig die niet zonder reden. Kopieer het token wanneer het wordt getoond en plak het in TrekMail.
Het gaat erom welke handelingen deze rechten toestaan en welke niet:
| Het token kan | Het token kan niet |
|---|---|
| DNS-records in de geselecteerde zones lezen en wijzigen | Nameservers veranderen |
| Facturering, WAF, paginaregels, Workers of SSL-instellingen beheren | |
| Een domein verhuizen of verwijderen | |
| Toegang krijgen tot zones die u niet hebt opgenomen |
TrekMail slaat het token versleuteld op en voorkomt dat de waarde in logboeken terechtkomt. U kunt het in TrekMail van een domein loskoppelen of in Cloudflare intrekken om nieuwe verzoeken ermee te verhinderen. Een domein loskoppelen trekt niet noodzakelijk een token in dat ook voor andere domeinen wordt gebruikt. Intrekken maakt eerdere wijzigingen niet ongedaan.
Na het verbinden verschijnen de beschikbare Cloudflare-zones met de voorgenomen actie: DNS instellen voor een domein dat al in uw TrekMail-account staat, of Toevoegen + DNS om het in dezelfde procedure toe te voegen en in te stellen. Domeinen waarvan het DNS buiten Cloudflare ligt, verschijnen niet als zones die deze integratie kan configureren.
Het overzicht en de vijf statussen
Voordat u de configuratie toepast, kunt u ieder record bekijken. Het overzicht gebruikt vijf statussen:
| Status | Betekenis | Moet u kiezen? |
|---|---|---|
| Wordt toegevoegd | Het record ontbreekt en wordt ter aanmaak voorgesteld | Geen conflict om op te lossen |
| Wordt samengevoegd | Het bestaande SPF-record wordt uitgebreid met TrekMail; de huidige mechanismen blijven behouden | Geen conflict om op te lossen |
| Al ingesteld | De verwachte waarde staat er al | Geen conflict om op te lossen |
| Wordt vervangen | Een bestaand record conflicteert, bijvoorbeeld een ander DMARC-beleid of een autodiscover-CNAME van de vorige aanbieder | Ja: kies Vervangen of Behouden |
| Overgeslagen | U hebt het record uitgevinkt | U hebt al gekozen |
Ieder record heeft een selectievakje. U kunt MX en SPF nu toepassen en DKIM later instellen, of een record dat u elders beheert uitsluiten. Uitgevinkte records worden niet toegepast in die bewerking.
Lees conflicten zorgvuldig in plaats van ze zomaar te bevestigen. Een DMARC-beleid met p=none is niet fout: het kan een bewuste observatiefase zijn. Vervanging door p=quarantine voordat u de rapporten hebt bekeken kan legitieme berichten benadelen die nog niet correct authenticeren. Behoud het beleid waar nodig, rond de invoering af en verscherp het pas daarna. Zie een DMARC-beleid kiezen.
Waarom bestaande SPF-records worden samengevoegd
SPF verdient extra aandacht omdat één beleid meerdere verzenddiensten kan autoriseren. Het record vervangen zonder die diensten na te lopen kan nog benodigde toestemmingen verwijderen.
Als uw domein al publiceert:
v=spf1 include:_spf.google.com ~all
dan autoriseert het beleid de infrastructuur van Google, bijvoorbeeld Workspace of een tool die daarlangs verzendt. Vervangen door een record dat alleen TrekMail omvat voegt niet simpelweg een afzender toe, maar verwijdert de eerdere autorisatie. Berichten die daarvan afhankelijk waren kunnen vervolgens voor SPF zakken.
Een geldig bestaand SPF-record wordt daarom normaal samengevoegd:
v=spf1 include:_spf.trekmail.net include:_spf.google.com ~all
Beide diensten blijven in één record toegestaan en de afsluitende kwalificatie blijft behouden. Zo wordt TrekMail toegevoegd zonder de oude autorisatie te verwijderen. Dat betekent niet dat vervangen nooit voorkomt: dubbele of ongeldige SPF-records kunnen een conflictoplossing vereisen. Het uiteindelijke beleid moet worden gecontroleerd.
Controleer daarna twee punten. De nieuwe include: telt mee voor de grens van tien termen met DNS-opzoekingen en kan geneste verwijzingen oproepen; beoordeel het volledige beleid. Als de vorige aanbieder werkelijk niet meer voor uw domein verzendt, verwijder dan zijn toestemming handmatig nadat u dat hebt bevestigd. Een periode zonder activiteit bewijst niet dat een dienst buiten gebruik is.
DNS in batches instellen
Met een token voor alle zones kan de wizard de geschikte domeinen doorlopen, nieuwe toevoegen, records instellen en resultaten per domein tonen. Het maximum is 50 domeinen per batch. Nieuwe domeinen tellen mee voor de abonnementsgrens: 10 bij Nano, 50 bij Starter, 100 bij Pro en 1,000 bij Agency, volgens de configuratie in het oorspronkelijke artikel. Controleer de huidige limieten van uw account voordat u begint.
Voor een bureau dat een klant met een dozijn domeinen aansluit, kan batchverwerking veel handwerk besparen. Daardoor wordt het overzicht vooraf ook belangrijker. Denk aan twaalf domeinen, waarvan twee een conflicterend DMARC-record hebben en één een autodiscover-CNAME die nog naar de in 2023 verlaten aanbieder wijst. Het is een voorbeeld van wat u moet zoeken, geen gegarandeerde frequentie.
De reikwijdte van de wijzigingen
Een terechte vraag voordat u een toepassing schrijfrechten op uw DNS geeft.
De integratie is bedoeld voor mailrecords: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT en de CNAMEs voor automatische mailconfiguratie. A-records, CNAMEs voor uw website en TXT-records van andere diensten horen ongemoeid te blijven. De DNS-rechten van het token laten echter wijzigingen toe aan records in de geselecteerde zones, niet uitsluitend aan mailrecords. De bescherming van andere records hangt dus ook af van het gedrag van de toepassing. Deze rechten staan geen wijziging van nameservers toe.
Het vervangen van een conflicterend record kan een eerdere configuratie verwijderen; daarom moet u dat bevestigen. Bekijk ook overige wijzigingen en eventuele opruiming van dubbele records binnen een actie. Niet iedere andere bewerking is zonder gevolgen. Bewaar de oude waarden als u die moet kunnen herstellen.
Een openstaande DNS-status kan door caches komen, maar ook door een verkeerd record of een onvoltooide bewerking. Het oorspronkelijke artikel noemt maximaal 48 uur; dat is geen universele termijn, want TTL en omstandigheden bij de aanbieder spelen mee. De controle wordt automatisch herhaald en DNS controleren vraagt een nieuwe controle aan. Blijft die de volgende dag mislukken, bekijk dan de gepubliceerde waarden en raadpleeg DKIM-problemen oplossen als het om die handtekening gaat.
Veelgestelde vragen
Heb ik een Cloudflare-account nodig voor de configuratie met één klik?
Cloudflare moet het DNS van uw domein beheren en u moet toegang tot het betreffende account hebben om de wijziging goed te keuren. U hoeft TrekMail geen API-token te geven: u autoriseert in Cloudflares eigen interface en er wordt geen herbruikbaar token opgeslagen.
Wat als mijn DNS niet bij Cloudflare staat?
Deze automatische integratie configureert de andere aanbieder niet. De records moeten handmatig worden aangemaakt. De DNS-pagina van het domein toont de waarden met kopieerknoppen. Instructies per aanbieder staan onder DNS instellen bij veelgebruikte aanbieders.
Kan automatische DNS-configuratie mijn website beïnvloeden?
De integratie is ontworpen om mailrecords te wijzigen en A-records, website-CNAMEs en andere TXT-records te behouden. Dat betekent niet dat het token ze niet kan bewerken: zijn rechten omvatten de DNS-records in de toegestane zones. Bekijk de voorgestelde wijzigingen. De beschreven toestemming laat geen aanpassing van nameservers toe.
Wat gebeurt er met mijn bestaande SPF-record?
Het wordt normaal samengevoegd: de TrekMail-include wordt toegevoegd en de kwalificatie blijft behouden. Andere geautoriseerde diensten worden zo niet per ongeluk verwijderd. Dubbele of ongeldige SPF-records kunnen een bevestigde vervanging vereisen. Controleer ook de opzoeklimiet van het uiteindelijke beleid.
Kan ik slechts bepaalde records toepassen?
Ja. Elk record heeft in het overzicht een selectievakje. Vink records uit die u op een andere manier beheert om ze van deze bewerking uit te sluiten.
Hoeveel domeinen kan één uitvoering instellen?
Tot 50 per batch, binnen de totale domeinlimiet van uw abonnement. Nieuwe domeinen die de wizard toevoegt tellen daarvoor mee.
Is mijn API-token beschermd?
TrekMail slaat het versleuteld op en voorkomt dat de waarde wordt gelogd. Met de beschreven rechten kan het DNS-records in geselecteerde zones bewerken, maar geen facturering, WAF, nameservers of domeinverhuizingen beheren. Trek het in bij Cloudflare om nieuwe verzoeken te verhinderen; eerdere wijzigingen worden daarmee niet teruggedraaid. Sta alleen de benodigde zones toe.
Waarom staat een record dat ik nooit heb gemaakt op “al ingesteld”?
Een eerdere aanbieder kan het hebben aangemaakt, of er is al eens een goedgekeurde configuratie uitgevoerd. Vergelijk de bestaande waarde met het voorstel. Als ze overeenkomen hoeft het record niet te worden vervangen, maar controleer of het nog bij uw huidige inrichting past.