E-mailbezorging en DNS

SPF-recordvoorbeelden voor iedere e-mailconfiguratie

Door Alexey Bulygin
SPF-recordvoorbeelden voor iedere e-mailconfiguratie

Veel online SPF-recordvoorbeelden zijn te eenvoudig of overladen met uitzonderingen. Je hebt productieklaar materiaal nodig voor de drie infrastructuren die 95% van domeinen omvatten. Eén TXT-record dat begint met v=spf1 en eindigt met -all. Fouten kunnen bij Google en Microsoft cryptische SMTP-meldingen opleveren, zoals 550 5.7.26.

Kies hieronder het scenario, plak het record en ga verder met belangrijker werk.

SPF-recordvoorbeelden voor iedere verzendconfiguratie

Een goed voorbeeld sluit aan op je werkelijke infrastructuur, niet op een hypothetische opzet met zes SaaS-tools. De drie scenario's omvatten één afzender, hybride opstellingen en complexe stacks met meerdere afzenders. Elk sjabloon kan als DNS TXT-record op het hoofddomein worden gepubliceerd.

Scenario 1: één afzender (één provider doet alles)

Alle e-mail loopt via één platform. Dit is de eenvoudigste gewenste configuratie.

TrekMail (Starter, Pro of Agency):

v=spf1 include:spf.trekmail.net -all

Google Workspace:

v=spf1 include:_spf.google.com -all

Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Eén include en één -all. Dat gebruikt 1 DNS-lookup van de toegestane 10.

Scenario 2: hybride afzender (inbox + transactiedienst)

Je gebruikt een primaire inboxprovider plus een transactie- of marketingdienst. Dit komt voor bij TrekMail Nano met eigen SMTP en bij tools als Amazon SES of Mailchimp.

TrekMail Free + Amazon SES:

v=spf1 include:amazonses.com -all

Google Workspace + Mailchimp:

v=spf1 include:_spf.google.com include:servers.mcsv.net -all

Twee includes en twee lookups, plus geneste lookups van providers. Dat blijft doorgaans binnen de limiet.

Scenario 3: stack met meerdere afzenders (hoog risico)

Dit omvat zakelijke mail, CRM, helpdesk en HR-platform op één domein. Hier ontstaan vaak fouten.

v=spf1 include:spf.trekmail.net include:hubspot.com include:mail.zendesk.com include:spf.bamboohr.com -all

Op papier vier includes, maar elke include kan geneste lookups bevatten. HubSpot kan alleen al 3-4 extra lookups koppelen. Boven 10 geeft de ontvanger PermError en geldt mail als niet-geauthenticeerd. Lees dan verplicht het gedeelte over lookup-limieten.

Hoe SPF-syntaxis werkt (wat telt)

SPF is een DNS-whitelist uit RFC 7208. Die vertelt ontvangers welke IP-adressen namens je domein mogen verzenden. Dit zijn de onderdelen:

OnderdeelVoorbeeldFunctie
Versiev=spf1Verplicht en altijd het begin van het record.
Includeinclude:spf.trekmail.netAutoriseert alle IP's in het SPF-record van een ander domein.
IP-mechanismeip4:192.0.2.1Autoriseert direct een statisch IP zonder DNS-lookup.
HardFail-allWeigert niet-vermelde IP's. Gebruik dit.
SoftFail~allMarkeert niet-vermelde IP's als verdacht, alleen voor overgangstests.

Zie voor volledige installatie, validatie en risico's van flattening onze gids voor SPF-recordconfiguratie.

De limiet van 10 lookups: waar SPF-records breken

RFC 7208 beperkt DNS-lookups tot 10 per SPF-evaluatie om denial-of-service-aanvallen te beperken. Groei brengt veel bedrijven tegen die grens.

Deze mechanismen kosten elk 1 lookup: include, a, mx, redirect, exists, ptr (verouderd, niet gebruiken).

Deze zijn gratis: ip4, ip6, all.

Lookups zijn recursief. include:bluehost.com kost 1 lookup. Bevat het SPF-record van Bluehost include:spf.protection.outlook.com, dan telt die geneste lookup ook voor jouw limiet. Met 3-4 providers kun je al boven 10 komen.

De limiet voor lege lookups (vaak gemist)

RFC 7208 §11.1 voegt een limiet toe: maximaal 2 DNS-lookups zonder resultaat (NXDOMAIN of leeg). Een typefout als include:spf.trekmaill.net met extra 'l' is 1 lege lookup. Twee typefouten laten het hele record mislukken.

De lookup-limiet oplossen zonder flattening

Overweeg eerst schonere alternatieven. Flattening zet includes om in ruwe IP's en is kwetsbaar omdat IP's zonder bericht wijzigen en het record veroudert. Twee benaderingen blijven beter houdbaar.

Segmenteer afzenders met subdomeinen

Plaats niet elk hulpmiddel op het hoofddomein. Elk subdomein krijgt 10 nieuwe lookups.

  • Zakelijke mail: @company.com, alleen de primaire provider (TrekMail, Google enzovoort)
  • Marketing: @news.company.com, Mailchimp, HubSpot
  • Ondersteuning: @support.company.com, Zendesk, Freshdesk

Deze strategie schaalt. Bij meerdere domeinen of klanten houdt segmentatie ieder record compact en controleerbaar. Ook wordt domeinreputatie geïsoleerd, zodat een mislukte campagne transactionele bezorging minder snel schaadt.

Vervang DNS-lookups door IP-mechanismen

Heb je een statische mailserver, gebruik dan het IP in plaats van een a-mechanisme.

Kost 1 lookup:

v=spf1 a:mail.company.com -all

Kost 0 lookups:

v=spf1 ip4:192.0.2.55 -all

Iedere vervanging door ip4 of ip6 maakt een lookup vrij voor SaaS-tools met include.

Kritieke SPF-fouten die bezorgbaarheid schaden

Fout 1: twee SPF-records op hetzelfde domein

Dit is de meest voorkomende fout. Publiceer niet twee TXT-records die met v=spf1 beginnen op hetzelfde domein. Beide geven PermError.

Verkeerd:

TXT: v=spf1 include:_spf.google.com -all
TXT: v=spf1 include:spf.trekmail.net -all

Goed:

TXT: v=spf1 include:_spf.google.com include:spf.trekmail.net -all

Voeg ze altijd samen tot één record. Zie SPF-record voor e-mail voor de reden en voorbeelden. Onze gids voor SPF-recordconfiguratie behandelt de volledige opzet.

Fout 2: +all gebruiken

Gebruik nooit +all. Daarmee mag iedere mailserver ter wereld namens je domein verzenden. Gebruik altijd -all (HardFail).

Fout 3: bij doorgestuurde mail alleen op SPF vertrouwen

SPF vergelijkt het verzendende IP met het domein van de envelope sender. Bij doorsturen verandert het IP, maar niet die afzender. Daardoor mislukt SPF.

DKIM ondertekent daarom de berichtinhoud en overleeft doorsturen. Voor mailinglijsten of e-maildoorsturing is SPF alleen onvoldoende; gebruik DKIM en bij voorkeur DMARC dat een van beide accepteert. Sender Rewriting Scheme (SRS) herschrijft de envelope sender zodat SPF bij de volgende hop slaagt.

Hoe TrekMail SPF-beheer vereenvoudigt

DNS-records voor één domein beheren is vervelend; bij 50 of 100 klantdomeinen stapelen fouten zich op.

De aanpak van TrekMail hangt af van het abonnement:

  • Free ($0/mo, geen kaart vereist): eigen SMTP. Neem het SPF-record van je provider op. Volledige controle zonder kosten.
  • Starter ($3.50/mo) en Pro ($10/mo): beheerde SMTP. Voeg include:spf.trekmail.net toe; wij beheren de IP-infrastructuur. Serverrotatie vereist geen DNS-wijziging.
  • Agency (.25/mo): dezelfde beheerde SMTP voor meerdere domeinen. Pas één SPF-sjabloon toe op klantdomeinen. Eén include houdt genoeg lookup-ruimte over.

Alle betaalde abonnementen omvatten een gratis proefperiode van 14 dagen (kaart vereist). De ingebouwde SPF/DKIM/DMARC-wizard begeleidt DNS stap voor stap en markeert fouten vóór productie.

Je SPF-checklist

Alle voorbeelden volgen dezelfde principes. Dit is de controlevolgorde:

  1. Tel lookups. Voer dig TXT yourdomain.com uit of gebruik een online validator. Boven 10 mislukt het record.
  2. Voeg dubbele records samen. Eén domein, één v=spf1-record.
  3. Segmenteer zware afzenders. Verplaats marketing en ondersteuning naar subdomeinen.
  4. Vervang a door ip4 bij statische servers.
  5. Eindig met -all. Zonder uitzonderingen.

Wil je DNS-bewerking vermijden, dan geeft het gratis abonnement van TrekMail zonder initiële kosten een werkende e-mailstack. Betaalde abonnementen beheren de SPF-infrastructuur.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.