E-mailbezorging en DNS

E-mails in spam? Triage van de echte oorzaak (oplossing voor 2026)

Door Alexey Bulygin
Triage van de oorzaken waardoor e-mails in spam belanden

E-mails die in spam belanden, kunnen aanvankelijk correct verzonden lijken. De serverlogboeken geven 250 OK terug. Je neemt aan dat het bericht is aangekomen. Twee dagen later ontdek je dat je voorstel in een map Ongewenst ligt weg te kwijnen, of erger nog, stilletjes door een gatewayfilter is verwijderd voordat de ontvanger zelfs maar inlogde.

De meeste mensen reageren op e-mails die in spam belanden door onderwerpregels te herschrijven of afbeeldingen te verwijderen. Dat is tijdverspilling. In 2026 ligt plaatsing in spam zelden aan woorden. Het draait om infrastructuur, authenticatie en reputatie. Als die niet kloppen, doet de rest er niet toe.

Sinds Google, Yahoo en Microsoft begin 2024 strenge technische normen gingen handhaven, zijn de regels voorgoed veranderd. Voldoe je er niet aan, dan kom je niet binnen. Deze handleiding biedt een strikte stapsgewijze triage om precies te achterhalen waarom je berichten mislukken en hoe je elke onderliggende oorzaak snel oplost.

Spam is een symptoom, geen onderliggende oorzaak

“Mijn e-mail belandde in spam” is een algemene klacht die in werkelijkheid drie afzonderlijke technische storingen omvat. Voordat je kunt voorkomen dat e-mails in spam belanden, moet je bepalen welke categorie van toepassing is. Wijzig nog geen enkele instelling, maar kijk eerst in je bouncelogboeken of berichtheaders in welke categorie je valt.

Type storing Symptoom Waarschijnlijke oorzaak
Slechtere plaatsing Het bericht komt aan, maar belandt in Ongewenst/Spam Reputatie of inhoud. De authenticatie slaagt, maar de ontvanger vertrouwt je niet.
Weigering door gateway (5xx) Wordt direct teruggestuurd met een fout 550 5.7.1 Beleid of blokkeerlijst. DMARC is mislukt of je IP-adres staat bij Spamhaus vermeld.
Het zwarte gat De server meldt 250 OK, maar de ontvanger ziet niets Quarantaine. Komt vaak voor bij Microsoft 365: het bericht wordt geaccepteerd en daarna stilletjes verwijderd.

Elk type storing vraagt om een andere oplossing. Weten welke storing je e-mails in spam doet belanden, is het halve werk. Pak je de verkeerde aan, dan verspil je dagen aan spoken najagen terwijl je berichten blijven verdwijnen.

De drempel voor bulkverzenders die je niet ongedaan kunt maken

Voordat je de diagnostische werkwijze doorloopt, moet je het speelveld begrijpen. Zodra je Googles drempel van ongeveer 5,000 e-mails naar persoonlijke Gmail-accounts binnen één periode van 24 uur overschrijdt, word je blijvend als “bulkverzender” aangemerkt. Ook als je volume later daalt, blijf je voor altijd aan de strengere nalevingsnorm gebonden. Er is geen beroepsprocedure.

Kleine bedrijven waarvan e-mails in spam belanden, denken vaak dat DMARC niet voor hen geldt omdat ze slechts 50 e-mails per dag verzenden. Dat klopt niet. Microsoft en Yahoo weigeren niet-geverifieerde mail van nieuwe domeinen, ongeacht het volume. Zonder correct geconfigureerde SPF en DKIM is je domein voor ontvangende mailservers niet te onderscheiden van een botnet.

De triage van 15 minuten voor e-mails die in spam belanden

Dit is de belangrijkste diagnostische volgorde wanneer je e-mails in spam belanden. Sla geen stappen over en loop niet vooruit. Zelfs een perfecte reputatie kan je niet redden als de authenticatie defect is. Houd deze strikte volgorde aan: eerst authenticatie, dan reputatie en pas als laatste inhoud.

Fase 1: authenticatie (de ijzeren driehoek), 5 minuten

Je moet voor alle drie controles slagen: SPF, DKIM en DMARC. Als één zijde van deze driehoek defect is, word je al bij de poort geblokkeerd voordat reputatie zelfs maar wordt meegewogen. Gebruik dig op de opdrachtregel of MXToolbox om elke controle uit te voeren.

1. SPF (Sender Policy Framework)

De controle: Komt het IP-adres dat de e-mail daadwerkelijk verzendt overeen met de IP-adressen in de DNS TXT-record van je domein?

De fout: De limiet van 10 lookups. SPF-records hebben een harde bovengrens van 10 DNS-lookups. Als je Google Workspace, Outlook, Mailchimp, Zendesk en je CRM met include: opneemt, ga je daar zo overheen. Het resultaat is een PermError: de ontvanger beschouwt je volledige SPF-record als ongeldig, wat erger is dan helemaal geen record. Deze ene verkeerde configuratie is een van de belangrijkste redenen waarom e-mails in spam belanden.

Oplossing: Controleer je include:-mechanismen en verwijder diensten die je niet meer gebruikt. Raadpleeg onze handleiding voor het instellen van een SPF-record als je de volledige procedure nodig hebt.

2. DKIM (DomainKeys Identified Mail)

De controle: Is de cryptografische handtekening van je uitgaande e-mail geldig en intact?

De fouten:

  • Sleutellengte: Google schrijft sleutels van minimaal 1024 bit voor, maar raadt 2048 bit nadrukkelijk aan. Verouderde sleutels van 512 bit vormen zowel een beveiligingsrisico als een waarschuwingssignaal voor de bezorgbaarheid.
  • Verkeerde selector: Als in je DNS een sleutel onder s=selector1 staat, maar je mailserver berichten met s=selector1-2026 ondertekent, mislukt de DKIM-verificatie stilletjes. De e-mail lijkt niet ondertekend en dat zulke e-mails in spam belanden, is dan de verwachte uitkomst.

3. DMARC (de beleidshandhaver)

De controle: Heb je een DMARC DNS-record gepubliceerd met ten minste p=none?

De fout: Het probleem met afstemming. Hier mislukt DMARC bij verreweg de meeste kleine bedrijven, ook als SPF en DKIM afzonderlijk slagen. Daardoor belanden e-mails ondanks een ogenschijnlijk juiste configuratie toch in spam.

DMARC-afstemming betekent dat het domein in je zichtbare Van-adres moet overeenkomen met het domein dat voor SPF of DKIM is geslaagd. Als je via een ESP zoals Mailchimp verzendt, verwijst het Return-Path (de envelopafzender) voor de verwerking van bounces vaak naar mailchimp.com. SPF slaagt voor de servers van Mailchimp, maar SPF-afstemming mislukt omdat mailchimp.com niet overeenkomt met yourcompany.com.

Oplossing: Vertrouw in plaats daarvan op DKIM-afstemming. Stel je ESP zo in dat uitgaande e-mails worden ondertekend met een DKIM-sleutel die aan je eigen domein is gekoppeld. De meeste providers noemen dit “Custom Domain Authentication” of “Domain Verification” in hun instellingen.

Fase 2: reputatie (de grens van 0.3%), 5 minuten

Als alle authenticatiecontroles slagen, controleer je vervolgens je afzenderreputatie. Zie die als een kredietscore voor je domein. Wanneer deze score daalt, is het onvermijdelijk dat e-mails in spam belanden. Open Google Postmaster Tools en bekijk de beoordeling van je domeinreputatie: High, Medium, Low of Bad.

De 0.3%-regel: Controleer je percentage spamklachten. Als dit hoger is dan 0.3%, slechts 3 klachten per 1,000 e-mails, zit je in de gevarenzone. Google kan je marketingverkeer afremmen of rechtstreeks naar spam leiden.

Herstel: Stop onmiddellijk alle marketingmail. Stuur gedurende 2-4 weken uitsluitend transactionele mail, zoals facturen, wachtwoordherstel en orderbevestigingen, naar je meest betrokken gebruikers. Zo bouw je het vertrouwen geleidelijk weer op.

Yahoo's valkuil met de noemer Postvak IN

Yahoo berekent het spampercentage anders dan Google en dat kan je verrassen. Het gebruikt bezorging in Postvak IN als noemer, niet het totale verzonden volume. Dit maakt het gevaarlijk:

  1. Je stuurt 1,000 e-mails naar Yahoo-adressen.
  2. 900 belanden in Spam. Slechts 100 bereiken Postvak IN.
  3. 1 van die 100 personen klikt op “Spam melden”.
  4. Klachtenpercentage: 1 / 100 = 1.0%, meer dan driemaal de veilige grens.

Door Yahoo's berekening bereik je de strafgrens veel sneller dan je verwacht. De e-mails die daardoor in spam belanden, versnellen de schade nog verder.

Fase 3: technische hygiëne en inhoud, 5 minuten

Als e-mails na herstel van authenticatie en reputatie nog steeds in spam belanden, controleer dan de technische hygiëne. Moderne spamfilters zoeken naar kenmerken die legitieme afzenders wel opnemen en spammers doorgaans overslaan.

1. FCrDNS (Forward-Confirmed Reverse DNS)

Elk verzendend IP-adres heeft een PTR-record (reverse DNS) nodig dat naar een hostnaam wordt omgezet, waarna die hostnaam weer naar hetzelfde IP-adres moet worden omgezet. Deze bevestiging in twee richtingen bewijst dat je de infrastructuur beheert.

Controle: Voer dig -x <your-sending-IP> uit en verifieer het resultaat.

Fout: Als je IP-adres wordt omgezet naar NXDOMAIN of naar een algemene hostnaam zoals ip-192-168-1-1.cloudprovider.com, behandelen mailservers je als een gecompromitteerde of tijdelijke host.

2. RFC 8058: afmelden met één klik

Sinds juni 2024 vereisen Google en Yahoo een machineleesbare header voor afmelden met één klik in alle marketing- en promotiemail. Je e-mailheaders moeten beide regels bevatten:

List-Unsubscribe-Post: List-Unsubscribe=One-Click
List-Unsubscribe: <https://yourdomain.com/unsubscribe...>

Zonder deze regels verschijnt de knop “Afmelden” niet naast de naam van de afzender in Gmail. Gebruikers klikken dan op “Spam melden” en je afzenderreputatie voor e-mail krijgt een directe klap. De volledige specificatie is vastgelegd in IETF RFC 8058.

3. Linkreputatie

Een vaak vergeten reden waarom e-mails in spam belanden, is de reputatie van links. Filters controleren elke URL in de inhoud van je e-mail aan de hand van actuele blokkeerlijsten.

  • URIBL/SURBL: Als je naar een geblokkeerd domein verwijst, bijvoorbeeld een dubieuze affiliatelink, een gecompromitteerde WordPress-site of een verlopen domein met advertenties, wordt je hele e-mail geblokkeerd.
  • Openbare verkorters: Gebruik nooit bit.ly of tinyurl in e-mail. Spammers misbruiken ze veelvuldig, waardoor filters verkorte URL's standaard benadelen, ongeacht waar ze werkelijk naartoe leiden.

Forensisch headeronderzoek: lees wat er echt gebeurde

Wanneer je een definitieve diagnose nodig hebt voor e-mails die in spam belanden, vertellen de onbewerkte berichtheaders precies wat er is gebeurd. Open in Gmail het verdachte bericht, klik op het menu met de drie stippen en kies “Origineel weergeven”. Zoek de header Authentication-Results.

Scenario A: mislukte afstemming

Deze e-mail is technisch voor SPF en DKIM geslaagd, maar DMARC is mislukt omdat de domeinen niet overeenkwamen:

Authentication-Results: mx.google.com;
  dkim=pass header.i=@sendgrid.net;
  spf=pass (sendgrid.net designates 167.89.x.x as permitted);
  dmarc=fail header.from=yourcompany.com

De DKIM-handtekening komt van SendGrid en niet van je domein. SPF verwijst ook naar SendGrid. Geen van beide is afgestemd op yourcompany.com in de Van-header, waardoor DMARC mislukt.

Scenario B: reputatiemaatregel van Microsoft

De headers van Microsoft zijn uitgebreider. Zoek naar het veld X-Forefront-Antispam-Report:

X-Forefront-Antispam-Report: ... SCL:5 ... CAT:SPM ...

Een waarde SCL:9 betekent dat je IP-adres waarschijnlijk volledig wordt geblokkeerd. SCL:5 geeft aan dat een inhouds- of reputatiefilter je heeft tegengehouden.

Beknopte tabel met oplossingen

Pas de bijbehorende gerichte oplossing uit de onderstaande tabel toe zodra je met de triage de onderliggende oorzaak hebt vastgesteld.

Onderliggende oorzaak De oplossing
Fout in authenticatie/afstemming Stel aangepaste domeinauthenticatie in bij je ESP. Zorg dat de DKIM-tag d= overeenkomt met het domein van je Van-adres.
Google-reputatie (Low/Bad) Stop alle marketingmail. Stuur gedurende 2-4 weken alleen transactionele mail naar betrokken gebruikers om het vertrouwen te herstellen.
Blokkeerlijst (Spamhaus enz.) Controleer je IP-adres en domein bij Spamhaus. Vraag verwijdering van de lijst aan en lever bewijs dat je het onderliggende probleem hebt opgelost.
Inhoud/links Verwijder URL-verkorters. Voeg de header voor afmelden met één klik toe volgens RFC 8058. Vermeld een geldig fysiek postadres.
Afremming door Microsoft Verlaag het verzendvolume per uur. Gebruik je een gedeeld IP-adres, vraag dan een eigen adres aan of stap over op een provider met een schonere infrastructuur.

Stop de strijd met DNS en laat TrekMail de infrastructuur beheren

Wanneer e-mails steeds opnieuw in spam belanden, is het handmatig analyseren van headers en beheren van DNS-records de moeilijke weg. Het vraagt voortdurend aandacht en één verkeerd teken in een TXT-record kan je volledige e-mailstroom dagenlang stilletjes verstoren voordat iemand het merkt.

TrekMail vereenvoudigt deze hele infrastructuur, zodat je je op het verzenden van e-mail kunt richten:

  • Wizard voor SPF/DKIM/DMARC: Genereert de exacte DNS-records die je domein nodig heeft. Kopieer ze, plak ze bij je registrar en klaar.
  • Beheerde SMTP (Starter voor $3.50/mo): Wij verzorgen de IP-reputatie, bezorgingsheaders en warming-up. Jij schrijft e-mails in plaats van uit te zoeken waarom ze zijn verdwenen.
  • BYO SMTP: Gebruik je liever Amazon SES of SendGrid voor uitgaande bezorging? TrekMail integreert er rechtstreeks mee. Je krijgt onze overzichtelijke inboxinterface, ondersteund door de bezorgbaarheidsinfrastructuur van je provider voor grote volumes.
  • Domeinopwarming: Een nieuw domein? We voeren je verzendvolume gedurende meerdere weken geleidelijk op, zodat je een positieve reputatie opbouwt in plaats van die op de eerste dag te ruïneren.
  • SRS-doorsturen: Stuur mail tussen domeinen door zonder SPF-authenticatie te verstoren. Lees hoe het werkt in onze handleiding voor Sender Rewriting Scheme.

Als e-mails die in spam belanden je bedrijf geld kosten, beginnen de abonnementen bij Free ($0, geen creditcard vereist) en lopen ze op tot Agency ($23.25/mo), waarmee je 100+ klantdomeinen vanuit één dashboard beheert. Elk betaald abonnement omvat een gratis proefperiode van 14 dagen.

Als je e-mails in spam belanden, stop dan met gissen en begin met diagnosticeren. Doorloop de triage van 15 minuten hierboven, los de werkelijke oorzaak op en ga weer aan de slag met het werk dat ertoe doet.

Probeer TrekMail gratis en laat DNS-hoofdpijn voorgoed achter je.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.