Veel online SPF-recordvoorbeelden zijn te eenvoudig of overladen met uitzonderingen. Je hebt productieklaar materiaal nodig voor de drie infrastructuren die 95% van domeinen omvatten. Eén TXT-record dat begint met v=spf1 en eindigt met -all. Fouten kunnen bij Google en Microsoft cryptische SMTP-meldingen opleveren, zoals 550 5.7.26.
Kies hieronder het scenario, plak het record en ga verder met belangrijker werk.
SPF-recordvoorbeelden voor iedere verzendconfiguratie
Een goed voorbeeld sluit aan op je werkelijke infrastructuur, niet op een hypothetische opzet met zes SaaS-tools. De drie scenario's omvatten één afzender, hybride opstellingen en complexe stacks met meerdere afzenders. Elk sjabloon kan als DNS TXT-record op het hoofddomein worden gepubliceerd.
Scenario 1: één afzender (één provider doet alles)
Alle e-mail loopt via één platform. Dit is de eenvoudigste gewenste configuratie.
TrekMail (Starter, Pro of Agency):
v=spf1 include:spf.trekmail.net -all
Google Workspace:
v=spf1 include:_spf.google.com -all
Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
Eén include en één -all. Dat gebruikt 1 DNS-lookup van de toegestane 10.
Scenario 2: hybride afzender (inbox + transactiedienst)
Je gebruikt een primaire inboxprovider plus een transactie- of marketingdienst. Dit komt voor bij TrekMail Nano met eigen SMTP en bij tools als Amazon SES of Mailchimp.
TrekMail Free + Amazon SES:
v=spf1 include:amazonses.com -all
Google Workspace + Mailchimp:
v=spf1 include:_spf.google.com include:servers.mcsv.net -all
Twee includes en twee lookups, plus geneste lookups van providers. Dat blijft doorgaans binnen de limiet.
Scenario 3: stack met meerdere afzenders (hoog risico)
Dit omvat zakelijke mail, CRM, helpdesk en HR-platform op één domein. Hier ontstaan vaak fouten.
v=spf1 include:spf.trekmail.net include:hubspot.com include:mail.zendesk.com include:spf.bamboohr.com -all
Op papier vier includes, maar elke include kan geneste lookups bevatten. HubSpot kan alleen al 3-4 extra lookups koppelen. Boven 10 geeft de ontvanger PermError en geldt mail als niet-geauthenticeerd. Lees dan verplicht het gedeelte over lookup-limieten.
Hoe SPF-syntaxis werkt (wat telt)
SPF is een DNS-whitelist uit RFC 7208. Die vertelt ontvangers welke IP-adressen namens je domein mogen verzenden. Dit zijn de onderdelen:
| Onderdeel | Voorbeeld | Functie |
|---|---|---|
| Versie | v=spf1 | Verplicht en altijd het begin van het record. |
| Include | include:spf.trekmail.net | Autoriseert alle IP's in het SPF-record van een ander domein. |
| IP-mechanisme | ip4:192.0.2.1 | Autoriseert direct een statisch IP zonder DNS-lookup. |
| HardFail | -all | Weigert niet-vermelde IP's. Gebruik dit. |
| SoftFail | ~all | Markeert niet-vermelde IP's als verdacht, alleen voor overgangstests. |
Zie voor volledige installatie, validatie en risico's van flattening onze gids voor SPF-recordconfiguratie.
De limiet van 10 lookups: waar SPF-records breken
RFC 7208 beperkt DNS-lookups tot 10 per SPF-evaluatie om denial-of-service-aanvallen te beperken. Groei brengt veel bedrijven tegen die grens.
Deze mechanismen kosten elk 1 lookup: include, a, mx, redirect, exists, ptr (verouderd, niet gebruiken).
Deze zijn gratis: ip4, ip6, all.
Lookups zijn recursief. include:bluehost.com kost 1 lookup. Bevat het SPF-record van Bluehost include:spf.protection.outlook.com, dan telt die geneste lookup ook voor jouw limiet. Met 3-4 providers kun je al boven 10 komen.
De limiet voor lege lookups (vaak gemist)
RFC 7208 §11.1 voegt een limiet toe: maximaal 2 DNS-lookups zonder resultaat (NXDOMAIN of leeg). Een typefout als include:spf.trekmaill.net met extra 'l' is 1 lege lookup. Twee typefouten laten het hele record mislukken.
De lookup-limiet oplossen zonder flattening
Overweeg eerst schonere alternatieven. Flattening zet includes om in ruwe IP's en is kwetsbaar omdat IP's zonder bericht wijzigen en het record veroudert. Twee benaderingen blijven beter houdbaar.
Segmenteer afzenders met subdomeinen
Plaats niet elk hulpmiddel op het hoofddomein. Elk subdomein krijgt 10 nieuwe lookups.
- Zakelijke mail:
@company.com, alleen de primaire provider (TrekMail, Google enzovoort) - Marketing:
@news.company.com, Mailchimp, HubSpot - Ondersteuning:
@support.company.com, Zendesk, Freshdesk
Deze strategie schaalt. Bij meerdere domeinen of klanten houdt segmentatie ieder record compact en controleerbaar. Ook wordt domeinreputatie geïsoleerd, zodat een mislukte campagne transactionele bezorging minder snel schaadt.
Vervang DNS-lookups door IP-mechanismen
Heb je een statische mailserver, gebruik dan het IP in plaats van een a-mechanisme.
Kost 1 lookup:
v=spf1 a:mail.company.com -all
Kost 0 lookups:
v=spf1 ip4:192.0.2.55 -all
Iedere vervanging door ip4 of ip6 maakt een lookup vrij voor SaaS-tools met include.
Kritieke SPF-fouten die bezorgbaarheid schaden
Fout 1: twee SPF-records op hetzelfde domein
Dit is de meest voorkomende fout. Publiceer niet twee TXT-records die met v=spf1 beginnen op hetzelfde domein. Beide geven PermError.
Verkeerd:
TXT: v=spf1 include:_spf.google.com -all
TXT: v=spf1 include:spf.trekmail.net -all
Goed:
TXT: v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Voeg ze altijd samen tot één record. Zie SPF-record voor e-mail voor de reden en voorbeelden. Onze gids voor SPF-recordconfiguratie behandelt de volledige opzet.
Fout 2: +all gebruiken
Gebruik nooit +all. Daarmee mag iedere mailserver ter wereld namens je domein verzenden. Gebruik altijd -all (HardFail).
Fout 3: bij doorgestuurde mail alleen op SPF vertrouwen
SPF vergelijkt het verzendende IP met het domein van de envelope sender. Bij doorsturen verandert het IP, maar niet die afzender. Daardoor mislukt SPF.
DKIM ondertekent daarom de berichtinhoud en overleeft doorsturen. Voor mailinglijsten of e-maildoorsturing is SPF alleen onvoldoende; gebruik DKIM en bij voorkeur DMARC dat een van beide accepteert. Sender Rewriting Scheme (SRS) herschrijft de envelope sender zodat SPF bij de volgende hop slaagt.
Hoe TrekMail SPF-beheer vereenvoudigt
DNS-records voor één domein beheren is vervelend; bij 50 of 100 klantdomeinen stapelen fouten zich op.
De aanpak van TrekMail hangt af van het abonnement:
- Free ($0/mo, geen kaart vereist): eigen SMTP. Neem het SPF-record van je provider op. Volledige controle zonder kosten.
- Starter ($3.50/mo) en Pro ($10/mo): beheerde SMTP. Voeg
include:spf.trekmail.nettoe; wij beheren de IP-infrastructuur. Serverrotatie vereist geen DNS-wijziging. - Agency (.25/mo): dezelfde beheerde SMTP voor meerdere domeinen. Pas één SPF-sjabloon toe op klantdomeinen. Eén include houdt genoeg lookup-ruimte over.
Alle betaalde abonnementen omvatten een gratis proefperiode van 14 dagen (kaart vereist). De ingebouwde SPF/DKIM/DMARC-wizard begeleidt DNS stap voor stap en markeert fouten vóór productie.
Je SPF-checklist
Alle voorbeelden volgen dezelfde principes. Dit is de controlevolgorde:
- Tel lookups. Voer
dig TXT yourdomain.comuit of gebruik een online validator. Boven 10 mislukt het record. - Voeg dubbele records samen. Eén domein, één
v=spf1-record. - Segmenteer zware afzenders. Verplaats marketing en ondersteuning naar subdomeinen.
- Vervang
adoorip4bij statische servers. - Eindig met
-all. Zonder uitzonderingen.
Wil je DNS-bewerking vermijden, dan geeft het gratis abonnement van TrekMail zonder initiële kosten een werkende e-mailstack. Betaalde abonnementen beheren de SPF-infrastructuur.