Je hebt contact@yourdomain.com ingesteld om domeinmail naar Gmail door te sturen. Een klant stuurt een contract en een bank een beveiligingsmelding. Beide berichten ontbreken.
Je controleert spam en vindt niets. In jouw account zijn geen sporen, fouten of meldingen te zien. Dat betekent niet noodzakelijk dat de oorspronkelijke afzender ook geen melding heeft gekregen.
Dit kan een authenticatieprobleem zijn, niet alleen een probleem met Gmail. Als je domeinmail naar Gmail doorstuurt, verzendt jouw server vanaf zijn IP een bericht dat van een ander domein komt. Blijft de envelopafzender behouden, dan kan Gmail SPF op dat oorspronkelijke domein controleren, dat jouw IP niet toestaat. Als SPF mislukt en geen geldige afgestemde DKIM-controle overblijft, kan streng DMARC (p=reject) tot weigering met 550-5.7.26 leiden. Een SMTP-weigering kan de oorspronkelijke afzender wel een foutmelding opleveren, zonder melding aan jou. Het betekent niet automatisch definitieve verwijdering zonder bericht.
Om het risico te beperken, beoordeel je SRS (Sender Rewriting Scheme) voor het herschrijven van de envelopafzender en ARC (Authenticated Received Chain) voor het vastleggen van eerdere authenticatieresultaten. Ze vullen elkaar aan, maar garanderen geen bezorging. Geldige oorspronkelijke DKIM met domeinafstemming kan DMARC ook laten slagen.
Deze handleiding behandelt SRS, luspreventie en Gmail «Mail verzenden als». Meer over SPF, DKIM, DMARC en SRS tijdens doorsturen staat in onze volledige handleiding voor het instellen en herstellen van e-maildoorsturing.
Waarom Gmail doorgestuurde mail kan weigeren
Doorsturen kan SPF laten mislukken doordat jouw server-IP niet door het oorspronkelijke domein wordt toegestaan. SRS laat de ontvanger SPF op het domein van de doorstuurserver controleren, mits dat domein de server correct machtigt. SRS herstelt niet zelfstandig de DMARC-domeinafstemming. DKIM, ARC en ontvangersbeleid blijven van belang.
Een mogelijk foutscenario bij doorsturen van client@bank.com naar you@gmail.com:
bank.combezorgt bij je doorstuurserver- Je server stuurt het bericht naar Gmail
- Gmail controleert SPF op de envelopafzender:
client@bank.com - Het SPF-record van bank.com staat je server-IP niet toe → SPF FAIL in dit scenario
- DMARC is
p=rejecten geen afgestemde controle slaagt → Gmail kan550-5.7.26teruggeven - Het bericht wordt niet bezorgd. Jij krijgt mogelijk geen melding, maar de oorspronkelijke afzender kan wel een foutmelding ontvangen.
DKIM kan intact blijven als de server de ondertekende onderdelen niet wijzigt, zoals de inhoud of het onderwerp dat de handtekening dekt. Vermijd antivirusvoetteksten en herschreven onderwerpen. Geldige afgestemde DKIM kan DMARC laten slagen wanneer SPF mislukt. aspf=s regelt uitsluitend SPF-domeinafstemming, niet DKIM. Wijzigingen aan ondertekende onderdelen kunnen DKIM wel ongeldig maken. SRS helpt met SPF, maar is geen gegarandeerde oplossing voor DMARC of bezorging.
Drie manieren om domeinmail naar Gmail door te sturen
Niet elke configuratie heeft hetzelfde risico. Kies een architectuur die bij je toepassing past.
| Configuratie | Voorbeeld | Risico | Opmerkingen |
|---|---|---|---|
| Enkele alias | contact@yourdomain.com → you@gmail.com | Relatief laag | Eenvoudig beginpunt, uit te schakelen bij misbruik. Controleer ook de authenticatie. |
| Functieadres | team@domain.com → twee Gmail-accounts | Gemiddeld | Automatische antwoorden en cirkelroutes kunnen lussen veroorzaken. Lusbeveiliging is nodig. |
| Catch-all doorsturen | *@domain.com → you@gmail.com | Kritiek | Risico op spamdoorsturing en ongewenste foutmeldingen aan vervalste afzenders. Vermijd onbeperkt extern doorsturen. |
Catch-all kan de bezorging schaden. Spammers proberen willekeurige adressen, zoals abc123@yourdomain.com en junk@yourdomain.com. Je server kan die berichten ontvangen en spam die de filters passeert doorsturen. Als in het illustratieve scenario 90% spam is, kan de IP-reputatie verslechteren en legitieme mail in spam belanden. Dit is geen officiële Gmail-drempel of automatische blokkade. Herstel kan weken kosten, maar kent geen vaste termijn.
Meer over aliassen versus mailboxen lees je bij de afwegingen rond doorsturen via e-mailaliassen. De handleiding domeinalias of mailbox helpt je kiezen voor een nieuw adres.
SRS: waarom het belangrijk is bij doorsturen naar Gmail
SRS (Sender Rewriting Scheme) beperkt het SPF-probleem door de envelopafzender te herschrijven naar het domein van de doorstuurserver. Dat adres wordt in Return-Path vastgelegd en voor foutmeldingen gebruikt. Gmail kan SPF dan op jouw domein controleren. Het IP moet correct zijn toegestaan; dit garandeert geen geslaagde DMARC-controle of bezorging.
Zonder SRS (probleemscenario):
Envelopafzender:client@bank.com
Verzendend IP: 203.0.113.10 (je doorstuurserver)
SPF-controle: record van bank.com → FAIL (203.0.113.10 niet toegestaan)
DMARC: mogelijk FAIL (p=reject) als geen afgestemde DKIM slaagt → weigering en mogelijke melding aan de afzender
Met SRS (SPF-maatregel):
Envelopafzender:SRS0=HASH=TT=bank.com=client@yourdomain.com
Verzendend IP: 203.0.113.10 (je doorstuurserver)
SPF-controle: record van yourdomain.com → PASS in dit voorbeeld (203.0.113.10 toegestaan)
From in de berichtkop:client@bank.com(ongewijzigd: je ziet de oorspronkelijke afzender)
Het SPF-record van het SRS-domein moet het server-IP rechtstreeks of via passende mechanismen toestaan. Zonder die machtiging kan SPF ook na SRS mislukken. Alleen een hostnaam opnemen is niet noodzakelijk een geldige SPF-configuratie.
De infrastructuur kan ook ARC (Authenticated Received Chain)-berichtkoppen toevoegen. ARC legt eerder waargenomen authenticatieresultaten vast in een ondertekende keten. De ontvanger beoordeelt die op basis van vertrouwen in de doorstuurserver. ARC vereist correcte handtekeningen en gepubliceerde sleutels, maar is niet hetzelfde als een gewone DKIM-handtekening en verandert DMARC-afstemming niet. Controleer bij een beheerde dienst wat de provider ondersteunt.
SPF is vastgelegd in RFC 7208. ARC, dat de authenticatieketen tussen de stappen documenteert, staat in RFC 8617.
Luspreventie: vier controles voordat je begint
Doorstuurlussen kunnen 5.4.14 Hop count exceeded veroorzaken en echte berichten tegenhouden. Voer vóór productiegebruik deze vier controles uit.
- Geen cirkelroutes. Controleer of
you@gmail.comgeen filter heeft dat naaryou@yourdomain.comterugstuurt via een route die weer naar Gmail leidt. Dat kan een lus vormen. - Beheer automatische antwoorden. Bij een functieadres (team@domain.com → meerdere Gmail-accounts) beoordeel je automatische antwoorden en serverbeveiligingen. Sommige systemen houden rekening met
Precedence: bulk, maar die berichtkop is geen universele lusbeveiliging. - Test vanaf een derde account. Gmail kan berichten dedupliceren. Een test vanaf het bestemmingsaccount naar de alias kan in Verzonden staan maar niet in de inbox. Gebruik bijvoorbeeld Yahoo of Outlook voor een onafhankelijke test.
- Uitgaand beleid van M365. Bij Microsoft 365 moet een bevoegde beheerder automatisch doorsturen in het uitgaande antispambeleid controleren en alleen na goedkeuring toestaan. Blokkeert de tenant het, dan kun je
550 5.7.520krijgen. Omzeil het beveiligingsbeleid niet.
Dit zijn veelvoorkomende fouten bij een eerste doorstuurconfiguratie. De foutmelding alleen verklaart niet altijd de oorzaak.
Domeinmail doorsturen naar Gmail met TrekMail
De bron beschrijft TrekMail met SRS-herschrijving en ARC-ondertekening in de MTA voor doorgestuurde berichten, nadat de bestemming in het dashboard is ingesteld. Controleer actuele ondersteuning en documentatie. Automatische verwerking garandeert geen acceptatie door Gmail.
In de beschreven versie is mailboxdoorsturing beschikbaar op Pro en Agency, terwijl Free en Starter voor deze functie een upgrade nodig hebben. Controleer actuele namen en voorwaarden. De beschreven stappen staan in de documentatie voor TrekMail-mailboxdoorsturing:
- Ga naar Mailboxen in het dashboard
- Klik op Beheren bij de betreffende mailbox
- Schakel Doorsturen inschakelen in
- Vul je Gmail-adres in bij Doorsturen naar
- Schakel Kopie bewaren tijdens de eerste configuratie in
- Klik op Doorstuurinstellingen opslaan
«Kopie bewaren» is belangrijk: in de beschreven werkwijze bewaart het een bericht lokaal en probeert de server naar Gmail door te sturen. Het garandeert geen externe bezorging en vervangt geen back-up. Staat het uit, dan is een door Gmail geweigerd bericht mogelijk niet lokaal beschikbaar, afhankelijk van wachtrijen en foutafhandeling. Laat het aan tijdens tests en let op opslagquotum en bewaarbeleid.
De bron beschrijft bulkacties voor bureaus: meerdere mailboxen selecteren en een gezamenlijke bestemming toepassen, ook over honderd domeinen. Controleer actuele beschikbaarheid, rechten en limieten. Verifieer de bestemmingen voordat je de wijziging uitvoert.
Ook kunnen antwoorden: Mail verzenden als in Gmail
Doorsturen regelt ontvangst. Zonder passende verzendinstellingen kunnen antwoorden vanaf je persoonlijke @gmail.com gaan in plaats van je domein. De klant ziet Gmail in plaats van ceo@yourdomain.com.
Beoordeel «Mail verzenden als» met toegestane externe SMTP-inloggegevens. Controleer de verzendroute en «Behandelen als alias». Die optie bepaalt niet zelfstandig welke server wordt gebruikt. Een onjuist geauthenticeerde route kan «via gmail.com» of DMARC-problemen veroorzaken.
In Gmail, afhankelijk van de actuele interface: Instellingen → Accounts en import → Mail verzenden als → Nog een e-mailadres toevoegen. Kies «Behandelen als alias» op basis van de configuratie; uitschakelen is geen universele vereiste.
TrekMail SMTP-instellingen uit de bron (Starter, Pro, Agency):
SMTP Server: smtp.trekmail.net
Port: 587
Security: TLS (STARTTLS)
Username: your-mailbox@yourdomain.com
Password: Your mailbox password
Nano in de bron: eigen SMTP (SES, SendGrid, Mailgun enz.):
SMTP Server: email-smtp.us-east-1.amazonaws.com (Amazon SES example)
Port: 587
Security: TLS
Username: Your SMTP credentials from your provider
In de beschreven procedure stuurt Gmail een verificatiecode naar je mailbox. Bevestig die en stel de standaardafzender en het antwoordgedrag in. Controleer met een test of werkelijk het zakelijke adres wordt getoond.
Controleren of het werkt: Gmail-authenticatiekoppen
Ontvang een testbericht van een extern account en controleer de oorspronkelijke berichtkoppen voordat je de configuratie in productie vertrouwt.
In Gmail: open het bericht → menu met drie punten → Origineel weergeven. Zoek Authentication-Results.
Dit is een illustratief voorbeeld van geslaagde controles. Het bewijst op zichzelf geen geslaagde DMARC-controle of toekomstige acceptatie:
Authentication-Results: mx.google.com;
spf=pass (google.com: domain of SRS0=hash=tt=bank.com=client@yourdomain.com
designates 203.0.113.10 as permitted sender)
smtp.mailfrom=SRS0=hash=tt=bank.com=client@yourdomain.com;
dkim=pass header.i=@yourdomain.com;
arc=pass (i=1 spf=pass dkim=pass)
Bij spf=softfail of spf=fail controleer je de herschreven afzender, het IP, SPF en DNS-antwoorden, rekening houdend met caches en TTL. arc=fail kan door wijzigingen na ondertekening komen, maar ook door ongeldige sleutels, handtekeningen of ketens. Bekijk Googles officiële richtlijnen voor doorsturen naar Gmail voor het verwerken van de envelopafzender. SRS is daarbij een relevant mechanisme.
Zelf beheren of uitbesteden: de echte afweging
Bij eigen Postfix-beheer moet je mogelijk postsrsd installeren, het bestand srs_secret beveiligen en beheren, rotatie plannen, OpenARC met correcte ARC-sleutels integreren en waar beschikbaar Google Postmaster Tools voor reputatiemonitoring gebruiken. Updates, foutieve rotatie of nieuw afzenderbeleid kunnen extra werk veroorzaken. Dan onderzoek je wellicht om 11 uur 's avonds authenticatiekoppen.
| Zelf beheerde Postfix + postsrsd | TrekMail volgens de bron | |
|---|---|---|
| SRS-herschrijving | Handmatige installatie en configuratie | Beschreven als standaard; controleer actuele ondersteuning |
| ARC-ondertekening | Handmatige OpenARC-configuratie | Beschreven als standaard; controleer actuele ondersteuning |
| SPF-recordbeheer | Handmatig | Configuratiehulp indien beschikbaar; DNS-publicatie controleren |
| Bulkdoorsturing (100+ domeinen) | Eigen scripts | Dashboardbulkacties volgens de bron |
| Monitoring van IP-reputatie | Jouw verantwoordelijkheid | Beheerde infrastructuur, zonder reputatiegarantie |
| Kosten per gebruiker | Server en onderhoud | Vanaf $3.50/maand vast in de bron, geen gebruikerskosten; doorsturen afhankelijk van het abonnement |
In het beschreven TrekMail-model verwerkt de MTA SRS en ARC na het instellen van de bestemming. Controleer nog steeds actuele ondersteuning, DNS-authenticatie en bezorgresultaten. Een beheerde dienst neemt niet elke operationele controle weg.
Aan de slag
De bron presenteert Nano voor het aansluiten van een domein zonder creditcard, niet als abonnement met inbegrepen doorsturing. Je kunt het domein voorbereiden en DNS-verificatie afwachten. Voor de beschreven doorstuurfunctie en beheerde SRS noemt de bron Pro vanaf $10/maand vast, zonder gebruikerskosten binnen de limieten. Controleer actuele beschikbaarheid en voorwaarden.
Volgens de bron bieden betaalde abonnementen een gratis proefperiode van 14 dagen waarvoor een creditcard nodig is. Bekijk trekmail.net/pricing voor actuele voorwaarden, ook voor Nano zonder creditcard.
Beoordeel vier onderdelen: SRS-herschrijving, eerdere resultaten via ARC, SPF-machtiging voor het doorstuur-IP en «Mail verzenden als» voor antwoorden. Ze bieden geen bezorggarantie. Controleer ook afgestemde DKIM, ontvangersbeleid, lokale bewaring en logboeken. Fouten kunnen mail tegenhouden zonder dat de ontvanger het ziet, maar de afzender kan wel een foutmelding ontvangen.
Stel zorgvuldig in, verifieer de berichtkoppen en blijf monitoren.