Een e-maildomein is een gewone domeinnaam (yourcompany.com) die is ingesteld om e-mail te ontvangen en te verzenden. De configuratie bestaat uit vier DNS-records: MX, SPF, DKIM en DMARC. Elk record heeft één taak. Samen maken de vier records van een domein met alleen een website een domein dat e-mail betrouwbaar kan verwerken.
Veel uitleg over een "e-maildomein" slaat de afzonderlijke records over en geeft beheerders het vage idee dat DNS iets geheimzinnigs doet. Dat is niet nodig. De vier records zijn eenvoudige tekstvermeldingen met een specifieke syntaxis die elke beheerder via een DNS-dashboard kan publiceren. Als je weet wat elk record doet, wordt de rest van de configuratie duidelijk.
Deze gids bespreekt de vier records, hun functie en syntaxis. Bekijk voor het bredere kader e-mail met een eigen domein.
Wat een e-maildomein werkelijk is
Elke domeinnaam kan voor e-mail worden ingesteld door vier DNS-records toe te voegen aan wat er al bestaat. MX verwijst naar de mailserver. SPF vermeldt bevoegde afzenders. DKIM ondertekent uitgaande e-mail cryptografisch. DMARC vertelt ontvangers wat ze kunnen doen wanneer authenticatie mislukt. Samen maken de vier records van een kaal domein een goed functionerend e-maildomein.
Hetzelfde domein kan een website op het hoofddomein hosten en e-mail op adressen binnen het domein verwerken. De vier records conflicteren niet met websiterecords, omdat zij verschillende recordtypen voor verschillende doelen gebruiken. De meeste operationele e-maildomeinen hebben ook een website. De twee diensten kunnen bij verschillende leveranciers staan en werken via DNS samen. Voor een overstap naar een nieuwe mailhost hoef je alleen de e-mailrecords bij te werken. De websiterecords blijven ongewijzigd.
De vier DNS-records in één oogopslag
Vier DNS-records definiëren een werkend e-maildomein. Elk record heeft een specifieke taak en syntaxis. De mailboxhost genereert de precieze waarden en jij publiceert ze bij je DNS-host. De tabel vat samen wat elk record doet en waar het in de DNS-structuur staat.
| Record | Taak | Locatie | Vereist? |
|---|---|---|---|
| MX | Stuurt inkomende e-mail naar de mailboxhost | yourcompany.com (hoofddomein) | Ja - zonder MX komt inkomende e-mail niet aan |
| SPF | Vermeldt bevoegde uitgaande afzenders | yourcompany.com (hoofddomein, als TXT) | Ja - zonder SPF neemt het spamrisico toe |
| DKIM | Ondertekent uitgaande e-mail cryptografisch | selector._domainkey.yourcompany.com (TXT) | Ja - zonder DKIM kan uitlijning mislukken |
| DMARC | Vertelt ontvangers hoe ze authenticatiefouten kunnen afhandelen | _dmarc.yourcompany.com (TXT) | Sterk aanbevolen - zonder DMARC blijven spoofingpogingen mogelijk ongerapporteerd |
De vier records samen kosten niets boven op de DNS-host, die bij Cloudflare gratis kan zijn. Zodra de mailboxhost de waarden heeft gegenereerd, duurt de configuratie ongeveer 15 minuten. Correct ingestelde records ondersteunen plaatsing in de inbox, zichtbare spoofingrapporten en authenticatie die aan moderne controles van ontvangers kan voldoen.
Record 1: MX (waar e-mail naartoe gaat)
MX verwijst naar de mailserver die inkomende e-mail ontvangt. De recordindeling bestaat uit een prioriteitsnummer en de hostnaam van de server. Meerdere MX-records met verschillende prioriteiten bieden een uitwijkmogelijkheid. Ontvangers proberen eerst de laagste prioriteitswaarde en vallen zo nodig terug op hogere nummers.
Gebruikelijke waarden voor een door TrekMail gehost e-maildomein zijn 10 mx1.trekmail.net en 20 mx2.trekmail.net. De mailboxhost levert de precieze waarden en je publiceert ze allemaal bij je DNS-host. Als je alleen het primaire record zonder reserve publiceert, kan e-mail tijdens een zeldzame storing van de primaire server worden geweigerd in plaats van in een wachtrij te blijven voor een nieuwe poging.
Record 2: SPF (wie mag verzenden)
SPF verklaart welke servers e-mail namens je domein mogen verzenden. Het record is één TXT-vermelding op het hoofddomein met een syntaxis zoals v=spf1 include:_spf.trekmail.net ~all. Elke include:-instructie verwijst naar een ander SPF-record met de werkelijke verzendende IP-adressen. Een foutieve configuratie kan legitieme e-mail onzichtbaar laten mislukken.
Elke externe dienst die e-mail vanuit je domein verzendt, zoals een marketingplatform, transactionele afzender of supporttool, moet direct via IP of via een include in SPF voorkomen. De volledige oplossingsstructuur moet onder 10 DNS-lookups blijven. Controleer het SPF-record elk kwartaal om oplopend gebruik van de limiet op te merken voordat legitieme e-mail wordt geweigerd. Bekijk e-mailauthenticatie met SPF, DKIM en DMARC voor een diepere uitleg.
Record 3: DKIM (cryptografische handtekening)
DKIM bevat een openbare sleutel waarmee ontvangers de handtekening van uitgaande e-mail controleren. De mailboxhost ondertekent elk bericht met de bijbehorende privésleutel. De ontvanger vergelijkt de handtekening met de openbare sleutel in DNS. Een geldige handtekening bevestigt dat de afzender het domein beheert.
DKIM-records worden gepubliceerd onder subdomeinen per selector: trekmail._domainkey.yourcompany.com voor de selector van TrekMail, mailgun._domainkey.yourcompany.com voor die van Mailgun, enzovoort. Elk record is een lange base64-tekenreeks die als één aaneengesloten TXT-waarde zonder regeleinden moet worden geplakt. Meerdere selectors kunnen naast elkaar bestaan. Elke dienst die voor je e-maildomein ondertekent, krijgt een eigen selector. Bekijk DKIM instellen voor een diepere uitleg.
Veel beheerders missen aanvankelijk het patroon per afzender. Een nieuw marketingplatform dat zes maanden na de eerste configuratie wordt toegevoegd, heeft een eigen selector nodig. Een transactionele afzender die een jaar later wordt toegevoegd ook. Zonder dekking per afzender kan de uitlijning ongemerkt mislukken en kan e-mail van die diensten in spam terechtkomen, zelfs als het e-maildomein verder een schone SPF/DKIM/DMARC-configuratie heeft. Eén DKIM-record per actieve afzender is de oplossing.
Record 4: DMARC (beleid en rapporten)
DMARC vertelt ontvangers wat ze kunnen doen wanneer SPF of DKIM mislukt. Het record is een TXT-vermelding op _dmarc.yourcompany.com met een syntaxis zoals v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. De waarde p= stelt het beleid in op none, quarantine of reject. Het adres bij rua= ontvangt geaggregeerde rapporten.
Begin met p=none voor een controleperiode van twee weken. De rapporten tonen elk IP-adres dat beweert namens je e-maildomein te verzenden en of de uitlijning klopte. Na twee weken met schone rapporten kun je aanscherpen naar p=quarantine. Na nog een maand kun je aanscherpen naar p=reject. De gefaseerde invoering helpt voorkomen dat legitieme e-mail tijdens de controlefase wordt geweigerd, wanneer je nog niet-geauthenticeerde afzenders kunt ontdekken.
Hoe de vier records samenwerken
De vier records werken als een geheel. MX brengt inkomende e-mail naar de juiste server. SPF verklaart welke uitgaande afzenders legitiem zijn. Met DKIM kunnen ontvangers de cryptografische handtekening controleren. DMARC verbindt SPF en DKIM en vertelt ontvangers wat ze kunnen doen als een van beide mislukt.
De interactie laat het geheel werken. SPF zonder DKIM betekent dat veel uitgaande e-mail niet aan DMARC-uitlijning voldoet, omdat de uitlijning vaak DKIM en niet SPF controleert. DKIM zonder DMARC laat ontvangers zonder gepubliceerd beleid voor fouten. DMARC op p=reject zonder goede dekking van SPF en DKIM kan legitieme e-mail weigeren. De vier records moeten samen worden geconfigureerd. Een gedeeltelijke configuratie kan de afleverbaarheid schaden in plaats van geleidelijk verbeteren.
Hoe TrekMail de vier records genereert
TrekMail genereert tijdens de domeinconfiguratie precieze waarden voor alle vier de records. Voeg het domein toe in het dashboard. Het platform genereert MX-waarden die naar de mailservers van TrekMail verwijzen, SPF met _spf.trekmail.net, DKIM onder een TrekMail-selector met een nieuw gegenereerde sleutel en DMARC op p=none met een standaard rapportageadres. Je plakt elke waarde in het dashboard van je DNS-host.
Het platform beheert de delen die niet per beheerder verschillen: het SPF-include-pad, generatie van DKIM-sleutels, het schema voor sleutelrotatie en aggregatie van DMARC-rapporten. Jij beheert de variabele delen: bij welke DNS-host je records publiceert, naar welke mailbox de DMARC-rapporten gaan en wanneer je het DMARC-beleid aanscherpt. Bekijk domein-e-mail voor het bredere kader.
Volgende stappen
Een werkend e-maildomein bestaat uit vier correct gepubliceerde DNS-records bij een DNS-host die je beheert. MX stuurt inkomende e-mail door. SPF verklaart bevoegde afzenders. DKIM ondertekent uitgaande e-mail. DMARC verbindt alles met beleid en rapportage. De vier records kosten ongeveer 15 minuten om te publiceren en kunnen jarenlang betrouwbare inboxplaatsing ondersteunen, zolang je de driemaandelijkse controles volhoudt.
Probeer TrekMail Nano gratis via trekmail.net/pricing, zonder kaart en zonder aflopende proefperiode. Nano ondersteunt 10 domeinen × 10 mailboxen. Starter voor $4/month breidt dit uit naar 50 × 100 wanneer het verzendvolume de limiet van Nano ontgroeit.
Voor de vier records werkt een ritme van één keer instellen en elk kwartaal controleren. MX verandert na de configuratie zelden. SPF verzamelt in de loop van maanden nieuwe afzenders als de organisatie marketingplatforms en transactionele diensten toevoegt. Veel platforms roteren DKIM-sleutels automatisch. DMARC-rapporten lopen door en maken zowel wijzigingen bij legitieme afzenders als spoofingpogingen zichtbaar. De driemaandelijkse controle is licht en helpt afleverbaarheidsincidenten voorkomen die kunnen ontstaan als records na de eerste configuratie worden genegeerd.
Voor beheerders met meerdere merkdomeinen herhaalt elk e-maildomein de configuratie van vier records afzonderlijk. De MX-waarden verwijzen naar dezelfde mailboxhost. SPF-, DKIM- en DMARC-records worden per domein gepubliceerd. Het bulkdomeinendpoint van TrekMail, voor maximaal 500 domeinen tegelijk, kan de inrichting per domein aanzienlijk verkorten voor organisaties op bureauschaal.
Het raamwerk met vier records is ook een diagnostische ladder bij problemen. Komt inkomende e-mail niet aan? Controleer MX. Komt uitgaande e-mail in spam? Controleer SPF en DKIM. Komen veel spoofingrapporten binnen? Controleer het DMARC-beleid. Elk fouttype wijst naar een specifiek record, waardoor je gericht problemen kunt oplossen.