Je hebt het domein gekocht. Je hebt de mailbox aangemaakt. Je hebt ingelogd bij webmail en het Postvak IN gezien. Je dacht dat je klaar was.
Toen probeerde je een testbericht vanaf je telefoon te versturen. Niets. Het bleef in het Postvak UIT staan. Of je stuurde vanuit je persoonlijke Gmail een bericht naar je nieuwe adres en het verdween: geen bounce, geen foutmelding, alleen stilte.
Dit is de zombiestatus: de lichten branden, maar er is niemand thuis. Inloggen werkt omdat webmail via HTTPS (poort 443) draait, hetzelfde protocol als elke website. Verzenden en ontvangen via Outlook, Apple Mail of je CRM gebruikt SMTP en IMAP. Dat zijn heel andere deuren en die kunnen nog op slot zitten.
Als je de volledige configuratie doorloopt, vind je het proces in onze handleiding voor e-mail met je eigen domein. Dit artikel gaat verder waar die ophoudt: je kunt inloggen, maar de mailstroom werkt niet.
Dit draaiboek begint met een voorbeeld van triage in 60 seconden en gaat verder met diagnostiek op CLI-niveau. Gebruik de resultaten om de betrokken laag te onderzoeken, niet als garantie voor een vaste oplostijd.
Stap 1: bepaal het symptoom voordat je iets wijzigt
Ga niet aan DNS-records sleutelen voordat je weet welk deel van de keten defect is. "Het werkt niet" is geen diagnose. Kies je scenario:
Scenario A: de spookstad (kan niet ontvangen)
Je stuurt vanuit Gmail een testbericht naar je nieuwe adres. Het komt nooit aan en de afzender krijgt geen bounce. Inloggen lukt wel.
Wat je onderzoekt: ontbrekende of verkeerde MX-records zijn mogelijk, maar controleer ook het verzendlogboek, wachtrijen, filtering, quarantaine en de bedoelde mailbox. Geen bounce is geen bewijs voor één DNS-oorzaak.
Scenario B: uitgaand verkeer geblokkeerd (kan niet verzenden)
Je klikt op Verzenden in Outlook of op je iPhone. De voortgangsbalk blijft hangen. Mogelijk verschijnt "Connection Timed Out" of "Server Unreachable": de verbinding verloopt of de server is niet bereikbaar.
Wat je onderzoekt: DNS-resolutie, serverbeschikbaarheid, firewallregels, een mogelijke blokkade van poort 25 en een verkeerde combinatie van poort en versleuteling. Een time-out wijst niet zelfstandig de oorzaak aan.
Scenario C: de onbetrouwbare afzender (spam of bounces)
Mail wordt verzonden, maar belandt in de map Ongewenst van de ontvanger. Of je krijgt direct een bounce: 550 5.7.1 Message rejected.
Wat je onderzoekt: authenticatie, reputatie, inhoud en ontvangerbeleid. Lees de volledige SMTP-reactie en controleer het bericht; deze symptomen bewijzen niet dat SPF, DKIM of DMARC ontbreekt.
Checklist voor herstel: e-mail correct instellen op mijn domein
Werk deze stappen in de aangegeven volgorde af. Sla geen laag over.
1. MX-records: de GPS-coördinaten
Wanneer iemand mail stuurt naar you@yourdomain.com, zoekt diens server via DNS de bedoelde mailroute. Onjuiste MX-records kunnen tot aflevering bij een oude provider, tijdelijke vertraging of een foutmelding leiden. Controleer de echte route en logboeken.
Twee fouten die de bezorging ondermijnen:
- Achtergebleven records van je vorige provider. Beoordeel oude GoDaddy-records samen met de nieuwe route, prioriteiten en failover. Meerdere providers kunnen onderdeel zijn van een geldige gateway- of hybride inrichting. Verwijder alleen aantoonbaar verouderde records na bevoegde afstemming.
- Een MX-record naar een CNAME laten verwijzen. Een MX-record moet naar een hostnaam wijzen die rechtstreeks via A- of AAAA-records naar een IP-adres wordt omgezet. Verwijzen naar een CNAME is in strijd met RFC 2181 en kan schijnbaar willekeurige bezorgingsproblemen veroorzaken.
Controleer nu je MX-records:
dig mx yourdomain.com +short
De uitkomst moet overeenkomen met de bevoegde mailtopologie. Onderzoek onverwachte hosts, maar wijzig een gedocumenteerde gateway- of hybride route niet uitsluitend omdat meerdere providers worden genoemd.
Een planning van 48 uur is een voorbeeld, geen maximale DNS-termijn. Zichtbaarheid hangt onder meer af van TTL, resolvercache en de autoritatieve zone. whatsmydns.net toont geselecteerde meetpunten, niet een volledige wereldwijde bevestiging.
2. Status en opslagruimte van de mailbox
Controleer eerst de voor de hand liggende zaken:
- Bestaat de mailbox echt? Controleer de spelling. Heb je
support@ofsuport@aangemaakt? - Heeft de mailbox een toepasselijk quotum overschreden? Bij Google Workspace en M365 hangen gezamenlijke opslag en gebruikerslimieten af van editie en beheer. Controleer de echte quota en volledige foutmelding voordat je "Mailbox Full" als oorzaak aanwijst.
TrekMail kan opslag binnen de accountrechten delen. Bewaak de totale capaciteit en toepasselijke mailbox- en gebruikerslimieten; gedeelde opslag voorkomt niet iedere overschrijding of benodigde upgrade.
3. SMTP-configuratie: voorzichtig met de 90%-vuistregel
Zie die vuistregel als een illustratieve inschatting, niet als gemeten incidentfrequentie. Inloggen bij webmail gebruikt de webverbinding, niet de SMTP-verbinding van je desktopclient. Webmail kan voor verzending zelf alsnog SMTP gebruiken. Voor Outlook, Thunderbird of je CRM heb je de exacte server-, authenticatie- en TLS-instellingen nodig.
Poort 25 wordt door veel internetproviders voor woningen en kantoren geblokkeerd. Comcast, Verizon en AT&T kunnen uitgaand verkeer op poort 25 blokkeren om spambots tegen te houden. Probeer je via poort 25 te verbinden, dan kan dit de oorzaak zijn.
| Protocol | Functie | Poort | Versleuteling |
|---|---|---|---|
| SMTP | Verzenden | 587 | STARTTLS |
| SMTP | Verzenden | 465 | Impliciete SSL/TLS |
| IMAP | Ontvangen | 993 | SSL/TLS |
Gebruik poort 587 met STARTTLS of poort 465 met impliciete TLS wanneer je provider die ondersteunt. Controleer certificaat en hostnaam. Een verkeerde instelling, zoals impliciete TLS met het oude clientlabel SSL op 587 of STARTTLS op 465, kan verbindingen laten mislukken. De labels SSL/TLS in clients en de tabel betekenen hier moderne TLS, niet het verouderde SSL-protocol.
TrekMail ondersteunt POP3 niet. Verwijdering bij dat protocol hangt af van clientcommando's en instellingen voor het bewaren van kopieën. IMAP synchroniseert ondersteunde mappen en toestand wanneer de verbinding werkt, maar is zelf geen onafhankelijke back-up.
4. Hostnaam: gebruik de exacte waarde, geen gok
Gebruik de precieze hostnaam en certificaatinstellingen van je provider. Controleer bijvoorbeeld deze keuzes:
mail.google.com(verkeerde provider)smtp.yourdomain.com(kan geldig zijn met directe adresrecords of een ondersteunde provideralias en een passend certificaat; niet alleen via CNAME)
Gebruik de hostnaam uit je welkomstmail of het dashboard van je provider, bijvoorbeeld smtp.trekmail.net. Raadpleeg onze referentie voor IMAP- & SMTP-instellingen voor de exacte waarden.
5. SPF, DKIM en DMARC: onmisbaar in 2025
Als mail wel wordt verzonden maar in spam belandt, of als je bounces met 550 5.7.1 ontvangt, ontbreken mogelijk DNS-records voor authenticatie. Google en Yahoo stellen vooral aan bulkafzenders authenticatie-eisen en niet-conforme mail kan worden geweigerd.
SPF autoriseert servers voor de werkelijke SMTP-identiteit, doorgaans MAIL FROM, niet automatisch het zichtbare From-domein. Gebruik het actuele providerrecord; dit is een voorbeeld:
v=spf1 include:sendingprovider.net ~all
Kritieke fout: je mag maar één SPF-record hebben. Heb je twee regels die met v=spf1 beginnen, dan levert de evaluatie een fout op. Voeg ze samen tot één record.
DKIM ondertekent berichten wanneer de verzenddienst daarvoor is ingesteld. Controleer de selector, sleutel en cryptografische verificatie van de ondertekende onderdelen. Een gepubliceerd sleutelrecord bewijst nog geen geldige berichtsignatuur.
DMARC slaagt met minstens één geldige SPF- of DKIM-controle die is afgestemd op het zichtbare From-domein. Monitormodus vraagt geen DMARC-quarantaine of -weigering, maar schakelt andere ontvangerfilters niet uit. Rapporten vereisen configuratie en ondersteuning:
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
Ga pas naar p=quarantine of p=reject nadat je de rapporten hebt beoordeeld en hebt bevestigd dat legitieme mail de controles doorstaat. De volledige uitleg staat in de handleiding voor vereiste DNS-records.
Diepgaande diagnose: als de checklist het probleem niet oplost
Je hebt alles hierboven doorlopen en het werkt nog steeds niet. Tijd om dieper te graven.
Split-brain DNS
Klassiek symptoom: mail werkt via de mobiele verbinding van je telefoon, maar niet via de wifi of VPN op kantoor.
Een interne resolver zoals Active Directory of Pi-hole kan een eigen zone voor mail.yourdomain.com bedienen. Ontbrekende records en doorsturen hangen af van zone- en resolverbeleid. Laat de bevoegde beheerder de bedoelde interne en externe route vergelijken voordat die mail.yourdomain.com wijzigt. Een 192.168.x.x-adres kan geldig zijn in een interne of hybride topologie; vervang het niet blind door een publiek adres.
Niet-overeenkomende MTU
Symptoom: korte tekstberichten worden zonder problemen verzonden. Voeg je een PDF toe, dan blijft de verbinding hangen.
Bij een VPN (WireGuard, IPsec) of DSL/PPPoE kan de effectieve MTU lager zijn dan een voorbeeldwaarde van 1500 bytes. Problemen met pad-MTU kunnen grotere overdrachten raken, maar een vastlopende bijlage bewijst geen fragmentverlies. Laat een bevoegde beheerder eventueel MTU 1300 tijdelijk en omkeerbaar testen op het betrokken pad. Vergelijk resultaten en herstel de oorspronkelijke instelling wanneer de test geen bevestiging geeft.
SSL-inspectie door antivirussoftware
Symptoom: je mailclient toont een certificaatfout, hoewel je weet dat het servercertificaat geldig is.
Functies zoals "Mail Shield" of "SSL Scanning" van Avast en Bitdefender kunnen TLS inspecteren en een eigen certificaat presenteren. Controleer eerst servernaam, geldigheid, vertrouwensketen en het bedrijfsbeleid. Laat de beveiligingsbeheerder een gerichte, tijdelijke test beoordelen; schakel inspectie niet algemeen uit en maak geen permanente uitzondering zonder risicoafweging. Omzeil nooit certificaatvalidatie om mail te laten werken.
App-wachtwoorden wanneer 2FA is ingeschakeld
Je hebt tweefactorauthenticatie ingeschakeld. Outlook werkt niet meer en blijft je juiste wachtwoord weigeren.
IMAP en SMTP kunnen met een ondersteunde client ook OAuth-authenticatie gebruiken. Oudere wachtwoordclients verwerken niet altijd een interactieve 2FA-stap. Een app-wachtwoord is alleen een optie wanneer de provider en het accountbeleid dit voor accounts met 2FA toestaan. Geef voorkeur aan de ondersteunde veilige methode; bewaar zulke gegevens als geheim, trek ze in bij verlies en gebruik ze niet voor webaanmelding.
E-mail instellen op mijn domein: wat je nodig hebt voordat je support benadert
Open je een ticket met alleen "e-mail ligt eruit", verwacht dan een langzame uitwisseling van vragen. Lever deze vier zaken aan om de kans op een oplossing in het eerste antwoord te vergroten:
De exacte foutcode. Ze betekenen allemaal iets anders:
550 User Unknown: de server meldt de ontvanger als onbekend; controleer adres en ontvangerconfiguratie421 Connection Refused: tijdelijke SMTP-weigering; een TCP-verbindingsfout van het besturingssysteem is iets anders. Controleer de volledige serverreactie535 Authentication Failed: authenticatie mislukt; controleer inloggegevens, methode en accountbeleid5.7.1 Relay Access Denied: geen toestemming voor relay; controleer authenticatie, routering en serverbeleid
Het verbindingslogboek. Schakel in Outlook of Thunderbird logboekregistratie voor probleemoplossing in. De geregistreerde uitwisseling kan helpen bepalen welke verbindingsstap faalt; niet elk logboek bevat alle relevante gebeurtenissen:
CLIENT: EHLO mycomputer
SERVER: 250-Hello
CLIENT: AUTH LOGIN
SERVER: 334 VXNlcm5hbWU6
De reactie na AUTH LOGIN in dit voorbeeld vraagt om een gebruikersnaam en bewijst geen verkeerd wachtwoord. Een stop vóór EHLO kan met DNS, TCP, TLS, clientgedrag of de server samenhangen. Onderzoek het volledige verloop zonder inloggeheimen openbaar te maken.
Controle via de CLI. Voer deze opdrachten uit voordat je een ticket opent:
# Check MX records
dig mx yourdomain.com +short
# Check SPF record
dig txt yourdomain.com +short
# Test if port 587 is reachable
telnet smtp.trekmail.net 587
Een telnet-verbinding met een 220-banner bevestigt alleen bereikbaarheid en de SMTP-begroeting, niet TLS, authenticatie of aflevering. Als "Connecting..." blijft staan, controleer dan DNS, routering, firewall, provider en server. Gebruik deze test niet om wachtwoorden onversleuteld te versturen.
Voor gerichte hulp kun je de FAQ over het niet kunnen verzenden van e-mail en de handleiding voor fouten bij verzenden raadplegen.
Waarom dit blijft gebeuren: het werkelijke probleem met traditionele e-mailhosting
Heb je deze checklist al meer dan eens moeten doorlopen, dan kan de infrastructuur het probleem zijn en niet je kennisniveau.
Google Workspace en Microsoft 365 zijn omvangrijke samenwerkingspakketten. Ze bieden veel meer dan alleen professionele e-mail en hun complexiteit kan portals voor facturering, documentatie en wachtrijen voor ondersteuning meebrengen. Als iets misgaat, kan de diagnose bij jou terechtkomen.
Vergelijk licentiekosten met het historische voorbeeld van $6-$20 per maand per mailbox. Een parttimer die twee keer per week leest, kan dezelfde gebruikerslicentie nodig hebben, maar edities, aliassen en gedeelde mailboxen verschillen. Een voorbeeldquotum van 30GB betekent niet dat elke overschrijding alle mail stopt of dat iedereen moet upgraden; controleer de werkelijke opslagregels en opties.
Het historische TrekMail Pro-voorbeeld noemt 50GB gedeelde opslag; hoe je die 50GB verdeelt, hangt af van actuele account- en mailboxquota. Managed SMTP vereist passende betaalde rechten en clientinstellingen. Alleen het beschreven Nano-model vereist eigen externe SMTP voor elke uitgaande mail en antwoord. Provider én afzender hebben verantwoordelijkheden voor IP- en domeinreputatie. Vergelijk deze mailgerichte inrichting met benodigde SharePoint-, Teams- of "Viva"-functies.
Bekijk voor een volledige vergelijking van de kosten van prijzen per gebruiker op schaal onze analyse van zakelijke e-mailkosten voor kleine bedrijven.
Beheer je meerdere domeinen voor klanten, merken of een portfolio, dan zijn de verschillen in beheer nog duidelijker. Ons artikel over e-mailbeheer voor klanten behandelt de volledige provisioningworkflow.
De korte versie
Wanneer inloggen werkt maar mail niet, controleer dan vijf praktische onderdelen: de bedoelde MX-route, een mogelijke netwerkblokkade van poort 25, de clienthostnaam, echte SPF/DKIM/DMARC-resultaten en de lokale netwerkconfiguratie. Deze volgorde helpt bij diagnose, maar sluit andere oorzaken niet uit.
Doorloop de checklist in volgorde. Gebruik dig en telnet om elke laag te controleren voordat je de volgende aanraakt. Verzamel de foutcode en het verbindingslogboek voordat je support benadert.
Vergelijk je een mailgericht alternatief, bekijk dan de beschikbare TrekMail-proefperiode van 14 dagen. Controleer actuele kaart- en betaalvoorwaarden, waaronder eventuele beperkingen voor crypto, en de inbegrepen DNS-hulp. Vijf minuten is geen gegarandeerde tijd voor een werkende mailbox: verificatie, DNS en clientconfiguratie kunnen langer duren.