Je hebt een domein en wilt hello@yourdomain.com in Gmail ontvangen, zonder onnodige extra inbox of licentie. E-mail doorsturen op een eigen domein lijkt een klus van vijf minuten, maar spamplaatsing of ontbrekende berichten kan onderzoek vragen. Forwarding beïnvloedt de authenticatie waarmee ontvangers hun inbox beschermen.
Deze gids behandelt inrichting in 2026, mogelijke DNS-fouten en verificatie. De technische achtergrond van SRS en ARC vind je in de gids voor inrichting en onderzoek van e-mailforwards.
Hoe doorsturen op een eigen domein werkt
Inkomende mail voor je domein wordt naar een bestaande mailbox, zoals Gmail of Outlook, geleid. Een aparte lokale gebruikersmailbox is niet altijd nodig. De relay kan berichten wel tijdelijk in een wachtrij bewaren, bijvoorbeeld bij vertraagde aflevering.
Er zijn twee gebruikelijke modellen. Hun betrouwbaarheid, kosten en beheer hangen van de uitvoering af.
Routing bij de provider (MTA-forwarding)
De mailserver ontvangt en relayeert het bericht. Diensten zoals TrekMail beschrijven dit model in deze gids uit 2026. Controleer verwerking, tijdelijke opslag, kosten en aliaslimieten; aflevering is niet automatisch direct of gratis.
Doorsturen met een mailboxregel
Je gebruikt een mailbox bij bijvoorbeeld Google Workspace of Microsoft 365 en stelt een forward in. Een historisch prijsvoorbeeld is $6-$30 per maand per gebruiker; huidige licenties en gedeelde mailboxen kunnen anders uitpakken. Beleid en licentiestatus kunnen invloed hebben. Dit model kan passend zijn voor filtering en archivering, niet alleen als verouderde noodoplossing.
| Onderdeel | Routing bij de provider | Mailboxregels |
|---|---|---|
| Kosten | Vast tarief of gratis volgens voorwaarden | Historisch gebruikersvoorbeeld ($6-$30) |
| Mogelijke storing | DNS, MX, relay en beleid | Licentie, serverbeleid of regeluitvoering |
| SPF & DKIM | Providerfuncties zoals SRS controleren; DKIM behouden | Authenticatie en DMARC-afstemming controleren |
| Schaalbaarheid | 100+ aliases als voorbeeld; werkelijke limieten toetsen | Inrichting per gebruiker of ondersteunde bulkfunctie |
| Catch-all | Ondersteuning en spamcontrole verifiëren | Afhankelijk van platform en plan |
Stap voor stap: doorsturen op je domein instellen
De inrichting hieronder bestaat uit vier stappen. Verifieer DNS voordat je verder wijzigt. Een wachttijd van 15 minuten is hoogstens een planningsvoorbeeld; caches en TTL kunnen langere vertraging veroorzaken.
Stap 1: verifieer domeincontrole
De provider kan een TXT-record vragen om je controle over het domein te verifiëren, bijvoorbeeld:
trekmail-verify=abc123def456
Gebruik de werkelijke waarde uit je eigen account. Houd het record aan als de provider dat voor hercontrole vraagt; domeincontrole is niet hetzelfde als juridische eigendom.
Stap 2: configureer MX-records
MX verwijst naar de servers voor inkomende mail. Plan een samenhangende mailroute en een gecontroleerde overstap. Meerdere providers kunnen onderdeel zijn van een ontworpen route; verwijder oude records niet blind. Controleer prioriteiten, failover en nog gebruikte mailboxen. De volgende waarden zijn voorbeelden, geen vervanging voor actuele documentatie.
@ MX 10 mx1.trekmail.net
@ MX 20 mx2.trekmail.net
Stap 3: maak de forwardroute
Koppel in het dashboard het bronadres aan de toegestane bestemming:
info@yourdomain.com → yourname@gmail.com
Wil je domeinmail naar Gmail doorsturen? Test ook met een onafhankelijke afzender. Een bericht vanaf de bestemmingsmailbox dat terugkomt kan door deduplicatie of threading anders zichtbaar worden; Gmail verwijdert zulke berichten niet noodzakelijk altijd.
Stap 4: beoordeel SPF voor de juiste identiteit
Een SPF-record autoriseert verzendende servers voor de getoetste envelopidentiteit. Het record op je eigen domein autoriseert niet automatisch forwarding van mail met een oorspronkelijke externe envelopafzender. Volg de actuele documentatie voor MAIL FROM en eventuele SRS-herschrijving.
v=spf1 include:_spf.trekmail.net ~all
Dit is een illustratief record. Verifieer de include en voeg toegestane verzenders samen in één SPF-record. SPF alleen voorkomt geen spamplaatsing en garandeert geen DMARC-afstemming op de zichtbare From.
5 DNS-valkuilen bij domeinforwarding
DNS kan een oorzaak zijn, naast regels, beleid en filtering. Begin je onderzoek met deze vijf praktische controles.
1. Onbedoeld gemengde MX-records (“Split Brain”)
Een oud record zoals ASPMX.L.GOOGLE.COM kan nog verkeer ontvangen volgens prioriteit en beschikbaarheid. Dat is niet automatisch willekeurige verdeling. Herstel: stem records af op de ontworpen route en verwijder alleen niet meer geautoriseerde of gebruikte doelen na gecontroleerde overstap.
2. Ontbrekend of onjuist SPF (“Softfail Trap”)
De forward verandert het verzendende IP-adres. Controleer SPF voor de werkelijke envelopafzender, inclusief SRS waar gebruikt. Een SPF-softfail kan tot filtering bijdragen, maar betekent niet automatisch dat het SPF-record van je eigen domein verkeerd is.
3. CNAME op de domeinapex
Een gewone CNAME op de apex (@) conflicteert met benodigde andere records volgens RFC 1034. Gebruik passende webrecords en MX. Providerfuncties zoals ALIAS of flattening zijn niet hetzelfde als een gewone apex-CNAME; controleer de werkelijke DNS-respons.
4. Achtergebleven lokale mailrouting
Na vertrek bij een gedeelde host kan cPanels Local Mail Exchanger lokaal gegenereerde mail nog naar de eigen server sturen. Het onderschept niet vanzelf externe afzenders die publieke MX opzoeken. Vergelijk daarom lokale en externe tests en kies Remote Mail Exchanger alleen als dat bij de echte route past.
5. Conflicten met catch-all
Een forward voor info@ naast catch-all voor *@ vraagt duidelijke prioriteiten en een lusvrije keten. Circulaire routing kan 5.4.6 of 554 5.4.14 hop count exceeded opleveren. Toets regels en beperk catch-all tot gedocumenteerde noodzaak.
Verificatie: neem werking niet aan
Voer na inrichting drie testfasen uit. Geen foutmelding zien is nog geen bewijs van aflevering.
Fase 1: onafhankelijke externe afzender
Stuur vanaf een onafhankelijk account, bijvoorbeeld Yahoo, Proton of een andere toegestane afzender. Een Gmail-test die terugkeert naar hetzelfde account kan door threading of deduplicatie minder duidelijk zijn. Bekijk ook Alle e-mail en Spam.
Fase 2: antwoordadres controleren
Klik bij ontvangst op Antwoorden. De bestemming is doorgaans de oorspronkelijke afzender, tenzij een legitieme Reply-To een ander adres bepaalt. Zie je info@yourdomain.com, onderzoek dan de oorspronkelijke en doorgestuurde headers voordat je onjuiste herschrijving aanneemt.
Fase 3: headers inspecteren
Open de ruwe bron en zoek de vertrouwde ontvangende serverresultaten in Authentication-Results:
Authentication-Results: mx.google.com;
dkim=pass header.i=@original-sender.com;
spf=pass (domain of SRS0=... designates ... as permitted sender)
SRS0 is een aanwijzing voor Sender Rewriting Scheme, geen volledige verificatie. Bij spf=softfail of dmarc=fail onderzoek je de getoetste identiteit, handtekeningen, afstemming en echte route; de oorzaak hoeft niet je eigen DNS te zijn.
Waarom doorsturen kan misgaan
Kennis van foutpatronen helpt gericht onderzoeken in plaats van willekeurig instellingen wijzigen.
SPF en DKIM kunnen samen tekortschieten voor DMARC
Neem als onderzoeksvoorbeeld #1 een bericht met p=reject waarbij SPF door het andere IP-adres faalt. Wijzigingen aan ondertekende inhoud kunnen ook DKIM breken. DMARC faalt als geen geslaagde, op zichtbare From afgestemde SPF of DKIM overblijft. Het ontvangerbeleid bepaalt vervolgens de afhandeling; een bounce kan wel of niet zichtbaar zijn.
Microsoft 365-beleidsblokkade (5.7.520)
Bij forwarding vanuit M365 kan beleid extern doorsturen blokkeren met 550 5.7.520 Access denied, your organization does not allow external forwarding. Laat een bevoegde beheerder de toepasselijke Outbound Spam Filter Policy beoordelen en alleen een goedgekeurde, zo beperkt mogelijke uitzondering instellen.
Lussen door automatische antwoorden
Gebruiker A stuurt naar B en B heeft automatische antwoorden. Een verkeerd teruglopende keten kan herhaalde antwoorden en in korte tijd duizenden berichten veroorzaken. X-Auto-Response-Suppress en andere mechanismen kunnen helpen, maar ondersteuning verschilt. Toets de feitelijke lusbeveiliging.
| Symptoom | Mogelijke oorzaak | Vervolg |
|---|---|---|
NDR 5.7.1 of 5.7.26 | Authenticatie of beleid, afhankelijk van toelichting | Controleer getoetste SPF-identiteit, DKIM, DMARC en IP-reputatie |
NDR 5.4.6 of 5.4.14 | Mogelijke routinglus | Controleer A → B → A |
| Geen mail of bounce | Filtering, quarantaine of authenticatieprobleem | Bekijk Spam en beschikbare headers met dmarc=fail |
M365 5.7.520 | Uitgaand beleid | Laat bevoegd beheer gericht Defender-beleid beoordelen |
| Mail is zichtbaar gewijzigd | Wijziging kan DKIM beïnvloeden | Vergelijk gedekte inhoud en dkim=fail |
| Antwoord gaat verkeerd | Reply-To of clientgedrag | Controleer de legitieme oorspronkelijke Reply-To |
Outlook 421 4.7.26 | Tijdelijke beperking of reputatiebeleid | Lees de toelichting en onderzoek domeinreputatie en verzendroute |
SRS en ARC: hulpmiddelen voor forwarding
Deze twee mechanismen helpen forwarding in 2026 ondersteunen. Ze garanderen geen aflevering en zijn niet voor ieder succesvol doorgestuurd bericht noodzakelijk: een intacte, afgestemde DKIM-handtekening kan DMARC al laten slagen.
SRS (Sender Rewriting Scheme)
SRS herschrijft de envelopafzender. Voor alice@bank.com kan dat bijvoorbeeld SRS0=hash=timestamp=bank.com=alice@forwarder.com worden. SPF toetst dan het forwarderdomein, dat correct moet zijn geautoriseerd. Ondersteunde terugherschrijving kan bounces naar de oorspronkelijke afzender leiden.
ARC (Authenticated Received Chain)
SRS garandeert geen DMARC-afstemming op de oorspronkelijke From. ARC legt eerdere authenticatieresultaten in een ondertekende keten vast. De ontvanger beslist na validatie of hij de relay vertrouwt en zijn lokale beleid daarop aanpast. RFC 8617 beschrijft dit mechanisme; een geldige keten garandeert geen DMARC-pass of acceptatie.
Risico's van catch-all met forwarding
Catch-all voor *@yourdomain.com kan veel ongewenste mail naar Gmail of Outlook doorsturen. Dat kan de reputatie van jouw infrastructuur en domeinreputatie beïnvloeden, afhankelijk van volumes en ontvangerbeleid. Blokkadelijsten en verlies van legitieme mail zijn mogelijke gevolgen, geen zekerheid.
Als catch-all nodig is, beoordeel filtering vóór forwarding. TrekMail beschrijft controles op MX-niveau; verifieer hun actuele toepassing en resultaten. Geen spamfilter houdt gegarandeerd alle ongewenste mail tegen.
Wanneer een volwaardige mailbox passender is
Forwarding regelt inkomende routing, niet iedere mailboxfunctie. Overweeg een gehoste mailbox als:
- Je namens je domein wilt verzenden. Gmail Send As kan met passende, toegestane SMTP werken. Controleer authenticatie en voorwaarden; een mailbox met SMTP kan een overzichtelijker model bieden.
- Je volume bijvoorbeeld 500 berichten per dag overschrijdt. Dit is een planningsvoorbeeld, geen universele Gmail- of Outlook-limiet. Controleer echte quota, wachtrijen en beleid.
- Je nalevingsverplichtingen hebt. Beoordeel bij HIPAA of GDPR de echte gegevensstromen, contracten, rollen en beveiliging. Een externe relay betekent niet automatisch een overtreding of aansprakelijkheid.
Als forwarding in jouw omgeving 90% van de eenvoudige ontvangstbehoeften dekt, kies dan aanvullende mailboxen voor de functies die nog ontbreken. Je hebt niet automatisch 10 mailboxlicenties nodig om info@, support@ en billing@ naar dezelfde Gmail te leiden. Controleer aliases, mailboxfuncties en daadwerkelijke licentievoorwaarden.
TrekMail: forwarding voor eigen domeinen
Handmatig beheer vraagt aandacht voor MX, SPF, SRS en foutmeldingen. Een passende centrale werkwijze kan dat onderzoek vereenvoudigen.
TrekMail beschrijft SRS, ARC, authenticatiehulp, catch-all-filtering en een multidomeindashboard. Controleer huidige functies en grenzen: de kosten blijven niet automatisch gelijk voor één domein en duizend. De volgende cijfers zijn historische referenties:
- Free Plan: $0/maand, 10 domeinen, 5GB opslag, BYO SMTP
- Starter: $3.50/maand, 50 domeinen, 15GB opslag
- Pro: $10/maand, 100 domeinen, 50GB opslag
- Agency: $23.25/maand, 1,000+ domeinen, 200GB+ opslag
Verifieer voor het beschreven gratis Free/Nano-model de huidige naam, beschikbaarheid en kaartvereiste. Dit Nano-model vereist je eigen externe SMTP voor iedere uitgaande boodschap en ieder antwoord. De beschreven betaalde proef duurt 14 dagen; controleer actuele dekking en voorwaarden. Bekijk TrekMail en vergelijk de kosten met je werkelijke gebruik.
Conclusie: richt domeinforwarding zorgvuldig in
Forwarding is actief routingbeheer, geen instelling om te vergeten. Controleer MX, autoriseer de echte SPF-identiteit volgens actuele documentatie, beoordeel SRS en ARC, test met een externe afzender en inspecteer vertrouwde headers.
De vijf DNS-valkuilen geven een startpunt naast beleid, regels en filtering. TrekMail beschrijft hulpmiddelen voor dit beheer; verifieer functies en resultaten. Houd routes gedocumenteerd en blijf daadwerkelijke aflevering volgen.