E-mail doorsturen

Domeinmail doorsturen naar Gmail: praktische gids

Door Alexey Bulygin
Schema voor domeinmail naar Gmail met SRS-herschrijving en ARC-ondertekening

Je hebt contact@yourdomain.com ingesteld om domeinmail naar Gmail door te sturen. Een klant stuurt een contract en een bank een beveiligingsmelding. Beide berichten ontbreken.

Je controleert spam en vindt niets. In jouw account zijn geen sporen, fouten of meldingen te zien. Dat betekent niet noodzakelijk dat de oorspronkelijke afzender ook geen melding heeft gekregen.

Dit kan een authenticatieprobleem zijn, niet alleen een probleem met Gmail. Als je domeinmail naar Gmail doorstuurt, verzendt jouw server vanaf zijn IP een bericht dat van een ander domein komt. Blijft de envelopafzender behouden, dan kan Gmail SPF op dat oorspronkelijke domein controleren, dat jouw IP niet toestaat. Als SPF mislukt en geen geldige afgestemde DKIM-controle overblijft, kan streng DMARC (p=reject) tot weigering met 550-5.7.26 leiden. Een SMTP-weigering kan de oorspronkelijke afzender wel een foutmelding opleveren, zonder melding aan jou. Het betekent niet automatisch definitieve verwijdering zonder bericht.

Om het risico te beperken, beoordeel je SRS (Sender Rewriting Scheme) voor het herschrijven van de envelopafzender en ARC (Authenticated Received Chain) voor het vastleggen van eerdere authenticatieresultaten. Ze vullen elkaar aan, maar garanderen geen bezorging. Geldige oorspronkelijke DKIM met domeinafstemming kan DMARC ook laten slagen.

Deze handleiding behandelt SRS, luspreventie en Gmail «Mail verzenden als». Meer over SPF, DKIM, DMARC en SRS tijdens doorsturen staat in onze volledige handleiding voor het instellen en herstellen van e-maildoorsturing.

Waarom Gmail doorgestuurde mail kan weigeren

Doorsturen kan SPF laten mislukken doordat jouw server-IP niet door het oorspronkelijke domein wordt toegestaan. SRS laat de ontvanger SPF op het domein van de doorstuurserver controleren, mits dat domein de server correct machtigt. SRS herstelt niet zelfstandig de DMARC-domeinafstemming. DKIM, ARC en ontvangersbeleid blijven van belang.

Een mogelijk foutscenario bij doorsturen van client@bank.com naar you@gmail.com:

  1. bank.com bezorgt bij je doorstuurserver
  2. Je server stuurt het bericht naar Gmail
  3. Gmail controleert SPF op de envelopafzender: client@bank.com
  4. Het SPF-record van bank.com staat je server-IP niet toe → SPF FAIL in dit scenario
  5. DMARC is p=reject en geen afgestemde controle slaagt → Gmail kan 550-5.7.26 teruggeven
  6. Het bericht wordt niet bezorgd. Jij krijgt mogelijk geen melding, maar de oorspronkelijke afzender kan wel een foutmelding ontvangen.

DKIM kan intact blijven als de server de ondertekende onderdelen niet wijzigt, zoals de inhoud of het onderwerp dat de handtekening dekt. Vermijd antivirusvoetteksten en herschreven onderwerpen. Geldige afgestemde DKIM kan DMARC laten slagen wanneer SPF mislukt. aspf=s regelt uitsluitend SPF-domeinafstemming, niet DKIM. Wijzigingen aan ondertekende onderdelen kunnen DKIM wel ongeldig maken. SRS helpt met SPF, maar is geen gegarandeerde oplossing voor DMARC of bezorging.

Drie manieren om domeinmail naar Gmail door te sturen

Niet elke configuratie heeft hetzelfde risico. Kies een architectuur die bij je toepassing past.

Configuratie Voorbeeld Risico Opmerkingen
Enkele alias contact@yourdomain.com → you@gmail.com Relatief laag Eenvoudig beginpunt, uit te schakelen bij misbruik. Controleer ook de authenticatie.
Functieadres team@domain.com → twee Gmail-accounts Gemiddeld Automatische antwoorden en cirkelroutes kunnen lussen veroorzaken. Lusbeveiliging is nodig.
Catch-all doorsturen *@domain.com → you@gmail.com Kritiek Risico op spamdoorsturing en ongewenste foutmeldingen aan vervalste afzenders. Vermijd onbeperkt extern doorsturen.

Catch-all kan de bezorging schaden. Spammers proberen willekeurige adressen, zoals abc123@yourdomain.com en junk@yourdomain.com. Je server kan die berichten ontvangen en spam die de filters passeert doorsturen. Als in het illustratieve scenario 90% spam is, kan de IP-reputatie verslechteren en legitieme mail in spam belanden. Dit is geen officiële Gmail-drempel of automatische blokkade. Herstel kan weken kosten, maar kent geen vaste termijn.

Meer over aliassen versus mailboxen lees je bij de afwegingen rond doorsturen via e-mailaliassen. De handleiding domeinalias of mailbox helpt je kiezen voor een nieuw adres.

SRS: waarom het belangrijk is bij doorsturen naar Gmail

SRS (Sender Rewriting Scheme) beperkt het SPF-probleem door de envelopafzender te herschrijven naar het domein van de doorstuurserver. Dat adres wordt in Return-Path vastgelegd en voor foutmeldingen gebruikt. Gmail kan SPF dan op jouw domein controleren. Het IP moet correct zijn toegestaan; dit garandeert geen geslaagde DMARC-controle of bezorging.

Zonder SRS (probleemscenario):
Envelopafzender: client@bank.com
Verzendend IP: 203.0.113.10 (je doorstuurserver)
SPF-controle: record van bank.com → FAIL (203.0.113.10 niet toegestaan)
DMARC: mogelijk FAIL (p=reject) als geen afgestemde DKIM slaagt → weigering en mogelijke melding aan de afzender
Met SRS (SPF-maatregel):
Envelopafzender: SRS0=HASH=TT=bank.com=client@yourdomain.com
Verzendend IP: 203.0.113.10 (je doorstuurserver)
SPF-controle: record van yourdomain.com → PASS in dit voorbeeld (203.0.113.10 toegestaan)
From in de berichtkop: client@bank.com (ongewijzigd: je ziet de oorspronkelijke afzender)

Het SPF-record van het SRS-domein moet het server-IP rechtstreeks of via passende mechanismen toestaan. Zonder die machtiging kan SPF ook na SRS mislukken. Alleen een hostnaam opnemen is niet noodzakelijk een geldige SPF-configuratie.

De infrastructuur kan ook ARC (Authenticated Received Chain)-berichtkoppen toevoegen. ARC legt eerder waargenomen authenticatieresultaten vast in een ondertekende keten. De ontvanger beoordeelt die op basis van vertrouwen in de doorstuurserver. ARC vereist correcte handtekeningen en gepubliceerde sleutels, maar is niet hetzelfde als een gewone DKIM-handtekening en verandert DMARC-afstemming niet. Controleer bij een beheerde dienst wat de provider ondersteunt.

SPF is vastgelegd in RFC 7208. ARC, dat de authenticatieketen tussen de stappen documenteert, staat in RFC 8617.

Luspreventie: vier controles voordat je begint

Doorstuurlussen kunnen 5.4.14 Hop count exceeded veroorzaken en echte berichten tegenhouden. Voer vóór productiegebruik deze vier controles uit.

  1. Geen cirkelroutes. Controleer of you@gmail.com geen filter heeft dat naar you@yourdomain.com terugstuurt via een route die weer naar Gmail leidt. Dat kan een lus vormen.
  2. Beheer automatische antwoorden. Bij een functieadres (team@domain.com → meerdere Gmail-accounts) beoordeel je automatische antwoorden en serverbeveiligingen. Sommige systemen houden rekening met Precedence: bulk, maar die berichtkop is geen universele lusbeveiliging.
  3. Test vanaf een derde account. Gmail kan berichten dedupliceren. Een test vanaf het bestemmingsaccount naar de alias kan in Verzonden staan maar niet in de inbox. Gebruik bijvoorbeeld Yahoo of Outlook voor een onafhankelijke test.
  4. Uitgaand beleid van M365. Bij Microsoft 365 moet een bevoegde beheerder automatisch doorsturen in het uitgaande antispambeleid controleren en alleen na goedkeuring toestaan. Blokkeert de tenant het, dan kun je 550 5.7.520 krijgen. Omzeil het beveiligingsbeleid niet.

Dit zijn veelvoorkomende fouten bij een eerste doorstuurconfiguratie. De foutmelding alleen verklaart niet altijd de oorzaak.

Domeinmail doorsturen naar Gmail met TrekMail

De bron beschrijft TrekMail met SRS-herschrijving en ARC-ondertekening in de MTA voor doorgestuurde berichten, nadat de bestemming in het dashboard is ingesteld. Controleer actuele ondersteuning en documentatie. Automatische verwerking garandeert geen acceptatie door Gmail.

In de beschreven versie is mailboxdoorsturing beschikbaar op Pro en Agency, terwijl Free en Starter voor deze functie een upgrade nodig hebben. Controleer actuele namen en voorwaarden. De beschreven stappen staan in de documentatie voor TrekMail-mailboxdoorsturing:

  1. Ga naar Mailboxen in het dashboard
  2. Klik op Beheren bij de betreffende mailbox
  3. Schakel Doorsturen inschakelen in
  4. Vul je Gmail-adres in bij Doorsturen naar
  5. Schakel Kopie bewaren tijdens de eerste configuratie in
  6. Klik op Doorstuurinstellingen opslaan

«Kopie bewaren» is belangrijk: in de beschreven werkwijze bewaart het een bericht lokaal en probeert de server naar Gmail door te sturen. Het garandeert geen externe bezorging en vervangt geen back-up. Staat het uit, dan is een door Gmail geweigerd bericht mogelijk niet lokaal beschikbaar, afhankelijk van wachtrijen en foutafhandeling. Laat het aan tijdens tests en let op opslagquotum en bewaarbeleid.

De bron beschrijft bulkacties voor bureaus: meerdere mailboxen selecteren en een gezamenlijke bestemming toepassen, ook over honderd domeinen. Controleer actuele beschikbaarheid, rechten en limieten. Verifieer de bestemmingen voordat je de wijziging uitvoert.

Ook kunnen antwoorden: Mail verzenden als in Gmail

Doorsturen regelt ontvangst. Zonder passende verzendinstellingen kunnen antwoorden vanaf je persoonlijke @gmail.com gaan in plaats van je domein. De klant ziet Gmail in plaats van ceo@yourdomain.com.

Beoordeel «Mail verzenden als» met toegestane externe SMTP-inloggegevens. Controleer de verzendroute en «Behandelen als alias». Die optie bepaalt niet zelfstandig welke server wordt gebruikt. Een onjuist geauthenticeerde route kan «via gmail.com» of DMARC-problemen veroorzaken.

In Gmail, afhankelijk van de actuele interface: Instellingen → Accounts en import → Mail verzenden als → Nog een e-mailadres toevoegen. Kies «Behandelen als alias» op basis van de configuratie; uitschakelen is geen universele vereiste.

TrekMail SMTP-instellingen uit de bron (Starter, Pro, Agency):

SMTP Server:  smtp.trekmail.net
Port:         587
Security:     TLS (STARTTLS)
Username:     your-mailbox@yourdomain.com
Password:     Your mailbox password

Nano in de bron: eigen SMTP (SES, SendGrid, Mailgun enz.):

SMTP Server:  email-smtp.us-east-1.amazonaws.com  (Amazon SES example)
Port:         587
Security:     TLS
Username:     Your SMTP credentials from your provider

In de beschreven procedure stuurt Gmail een verificatiecode naar je mailbox. Bevestig die en stel de standaardafzender en het antwoordgedrag in. Controleer met een test of werkelijk het zakelijke adres wordt getoond.

Controleren of het werkt: Gmail-authenticatiekoppen

Ontvang een testbericht van een extern account en controleer de oorspronkelijke berichtkoppen voordat je de configuratie in productie vertrouwt.

In Gmail: open het bericht → menu met drie punten → Origineel weergeven. Zoek Authentication-Results.

Dit is een illustratief voorbeeld van geslaagde controles. Het bewijst op zichzelf geen geslaagde DMARC-controle of toekomstige acceptatie:

Authentication-Results: mx.google.com;
  spf=pass (google.com: domain of SRS0=hash=tt=bank.com=client@yourdomain.com
    designates 203.0.113.10 as permitted sender)
    smtp.mailfrom=SRS0=hash=tt=bank.com=client@yourdomain.com;
  dkim=pass header.i=@yourdomain.com;
  arc=pass (i=1 spf=pass dkim=pass)

Bij spf=softfail of spf=fail controleer je de herschreven afzender, het IP, SPF en DNS-antwoorden, rekening houdend met caches en TTL. arc=fail kan door wijzigingen na ondertekening komen, maar ook door ongeldige sleutels, handtekeningen of ketens. Bekijk Googles officiële richtlijnen voor doorsturen naar Gmail voor het verwerken van de envelopafzender. SRS is daarbij een relevant mechanisme.

Zelf beheren of uitbesteden: de echte afweging

Bij eigen Postfix-beheer moet je mogelijk postsrsd installeren, het bestand srs_secret beveiligen en beheren, rotatie plannen, OpenARC met correcte ARC-sleutels integreren en waar beschikbaar Google Postmaster Tools voor reputatiemonitoring gebruiken. Updates, foutieve rotatie of nieuw afzenderbeleid kunnen extra werk veroorzaken. Dan onderzoek je wellicht om 11 uur 's avonds authenticatiekoppen.

Zelf beheerde Postfix + postsrsd TrekMail volgens de bron
SRS-herschrijving Handmatige installatie en configuratie Beschreven als standaard; controleer actuele ondersteuning
ARC-ondertekening Handmatige OpenARC-configuratie Beschreven als standaard; controleer actuele ondersteuning
SPF-recordbeheer Handmatig Configuratiehulp indien beschikbaar; DNS-publicatie controleren
Bulkdoorsturing (100+ domeinen) Eigen scripts Dashboardbulkacties volgens de bron
Monitoring van IP-reputatie Jouw verantwoordelijkheid Beheerde infrastructuur, zonder reputatiegarantie
Kosten per gebruiker Server en onderhoud Vanaf $3.50/maand vast in de bron, geen gebruikerskosten; doorsturen afhankelijk van het abonnement

In het beschreven TrekMail-model verwerkt de MTA SRS en ARC na het instellen van de bestemming. Controleer nog steeds actuele ondersteuning, DNS-authenticatie en bezorgresultaten. Een beheerde dienst neemt niet elke operationele controle weg.

Aan de slag

De bron presenteert Nano voor het aansluiten van een domein zonder creditcard, niet als abonnement met inbegrepen doorsturing. Je kunt het domein voorbereiden en DNS-verificatie afwachten. Voor de beschreven doorstuurfunctie en beheerde SRS noemt de bron Pro vanaf $10/maand vast, zonder gebruikerskosten binnen de limieten. Controleer actuele beschikbaarheid en voorwaarden.

Volgens de bron bieden betaalde abonnementen een gratis proefperiode van 14 dagen waarvoor een creditcard nodig is. Bekijk trekmail.net/pricing voor actuele voorwaarden, ook voor Nano zonder creditcard.

Beoordeel vier onderdelen: SRS-herschrijving, eerdere resultaten via ARC, SPF-machtiging voor het doorstuur-IP en «Mail verzenden als» voor antwoorden. Ze bieden geen bezorggarantie. Controleer ook afgestemde DKIM, ontvangersbeleid, lokale bewaring en logboeken. Fouten kunnen mail tegenhouden zonder dat de ontvanger het ziet, maar de afzender kan wel een foutmelding ontvangen.

Stel zorgvuldig in, verifieer de berichtkoppen en blijf monitoren.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.