E-mailbezorging en DNS

SPF-record voor e-mail: zakelijke domeinen instellen

Door Alexey Bulygin
Configuratie van een SPF-TXT-record in DNS voor een zakelijk e-maildomein

Je e-mail is teruggestuurd. Niet in de spam beland, maar volledig geweigerd. De server gaf 550 5.7.26 of 550 5.7.515 terug en het bericht kwam niet verder. Een ontbrekend of ongeldig SPF-record voor e-mail kan een oorzaak zijn, maar deze codes wijzen niet uitsluitend op SPF. Controleer ook de overige authenticatieresultaten en de volledige foutmelding.

Sinds februari 2024 hanteren Google en Yahoo strengere eisen voor afzenderauthenticatie. Welke eisen gelden, hangt onder meer af van de afzendercategorie en het verzendvolume. Een onjuist SPF-record kan leiden tot weigering of spamfiltering, maar de ontvangende server bepaalt wat er met het bericht gebeurt. Ook zakelijke domeinen moeten hun configuratie daarop afstemmen.

Google: 550 5.7.26 - Niet-geauthenticeerde e-mail wordt niet geaccepteerd

Microsoft: 550 5.7.515 - Afzenderidentiteit niet geauthenticeerd

Deze handleiding gaat meteen naar de praktijk: het record voor jouw configuratie, verborgen valkuilen waardoor een ogenschijnlijk correct record toch faalt en een test om de authenticatie tijdens een echte verzending te controleren. SPF is onderdeel van een driedelige authenticatiestack. Hoe het samenwerkt met DKIM en DMARC lees je in de beveiligingsbasis voor zakelijke e-mail.

Wat is een SPF-record voor e-mail?

Een SPF-record is een DNS TXT-record waarin je aangeeft welke mailservers namens je domein mogen verzenden. Bij ontvangst vraagt een server zoals die van Gmail of Outlook dit record op en vergelijkt hij het verzendende IP-adres met de toegestane bronnen. Een overeenkomst levert doorgaans pass op; zonder overeenkomst bepalen de verdere regels het SPF-resultaat. Dat resultaat is geen zelfstandig besluit over aflevering of weigering.

SPF controleert de SMTP-envelope, dus het domein in MAIL FROM, niet het zichtbare adres in het veld "Van" van de ontvanger. Het TXT-record hoort bij het gecontroleerde envelope-domein; voor je hoofddomein gebruik je doorgaans de DNS-naam @. Wil je weten hoe alle DNS-onderdelen samenhangen? E-mail op je eigen domein instellen beschrijft het hele proces vanaf het begin.

De regel: één SPF-record

RFC 7208, de SPF-specificatie, staat per domein slechts één TXT-record toe dat met v=spf1 begint. Vindt een ontvangende server twee SPF-records voor hetzelfde gecontroleerde domein, dan is het resultaat PermError. SPF kan dan niet correct worden geëvalueerd totdat je de dubbele records samenvoegt. Of berichten worden geweigerd, hangt af van het ontvangende beleid en de overige authenticatie.

Dit is een veelvoorkomende ernstige fout bij het toevoegen van een provider aan een domein dat al Google Workspace of een andere host gebruikt. Iemand voegt een tweede record toe in plaats van het bestaande record aan te passen.

Controleer eerst wat er op je domein staat:

dig +short txt yourdomain.com

Tel de regels die beginnen met v=spf1. Zijn het er twee, dan veroorzaakt dat een PermError. Los dit eerst op voordat je andere SPF-problemen onderzoekt.

SituatieResultaat
Eén SPF-record met correcte syntaxisPass is mogelijk als de verzendende bron is toegestaan ✓
Twee SPF-records op hetzelfde domeinPermError - SPF-evaluatie mislukt ✗
Geen SPF-record op je domeinGeen SPF-authenticatie; weigering of filtering is mogelijk ✗

Onjuist - twee records veroorzaken PermError bij evaluatie van dit domein:

v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net -all

Juist - samengevoegd in één SPF-record voor e-mail:

v=spf1 include:_spf.google.com include:spf.trekmail.net -all

Je SPF-record voor e-mail: de minimale configuratie

De exacte inhoud hangt af van de servers die je e-mail daadwerkelijk verzenden. Autoriseer alleen wat je gebruikt. Elke extra include: verbruikt evaluatiebudget en kan IP-bereiken toelaten die je niet zelf beheert.

Scenario A: beheerde SMTP van TrekMail (Starter- en Agency-abonnementen)

Als je betaalde TrekMail-abonnement beheerde verzending omvat en uit je inventarisatie blijkt dat je domein uitsluitend via TrekMail verzendt, kan deze regel geschikt zijn:

v=spf1 include:spf.trekmail.net -all

Scenario B: gratis TrekMail-abonnement (eigen SMTP)

Als het Nano-abonnement dit volgens het actuele aanbod ondersteunt, sluit je je eigen SMTP-provider aan, zoals Amazon SES, SendGrid of Mailgun. Autoriseer hun IP-adressen, niet die van TrekMail:

v=spf1 include:amazonses.com -all

Vervang include:amazonses.com door de waarde die je provider in zijn documentatie voorschrijft. Autoriseer geen IP-bereiken die je niet gebruikt.

Scenario C: hybride - TrekMail + Google Workspace

Migreer je van Google of gebruik je tijdens de overgang beide verzenddiensten? Voeg ze samen in één record:

v=spf1 include:spf.trekmail.net include:_spf.google.com -all

Onderdelen van het record

OnderdeelFunctie
v=spf1Versieaanduiding. Moet vooraan staan.
include:Autoriseert verzendende bronnen via het SPF-record van een externe provider.
-allHard fail - geeft fail voor niet-toegestane bronnen. Gebruik dit pas na een volledige inventarisatie; ~all geeft softfail.

~all (softfail) geeft aan dat een bron waarschijnlijk niet is toegestaan, maar garandeert geen aflevering. -all geeft een sterker fail-signaal, zonder zelfstandig een weigering af te dwingen. Gebruik het nadat je alle legitieme verzendbronnen hebt gecontroleerd. Tijdens het uitrollen of onderzoeken van een nieuwe configuratie kan ~all tijdelijk passen.

De limiet van 10 DNS-gerelateerde termen

De SPF-specificatie (RFC 7208) beperkt het aantal tijdens een evaluatie uitgevoerde DNS-gerelateerde termen tot 10. Het gaat niet om alle afzonderlijke DNS-query's. include:, a, mx en de modifier redirect tellen mee, evenals toepasselijke termen in geneste records. ip4: en ip6: tellen niet mee. Bij overschrijding van 10 is het SPF-resultaat PermError.

Dit probleem blijft gemakkelijk onopgemerkt. Je record kan syntactisch correct zijn en toch falen wanneer de ontvangende server de keten volgt: jouw include verwijst naar een record met een volgende include, die weer verder verwijst. Wordt de grens van 10 overschreden, dan mislukt de SPF-evaluatie.

Wat meetelt voor de limiet:

  • include: (en uitgevoerde geneste includes)
  • a, mx, redirect

Wat niet meetelt:

  • ip4: en ip6: - directe IP-vermeldingen gebruiken deze opzoekketen niet
  • all

Controleer de telling voordat je publiceert:

dig +short txt yourdomain.com

Dit commando toont de gepubliceerde TXT-records, niet de volledige telling van geneste termen. Onderzoek bij een lange include-keten de afhankelijke records. Je kunt include: vervangen door directe ip4:-vermeldingen, maar alleen als je wijzigingen in de IP-bereiken van providers blijft bijhouden. Een andere optie is verzending verdelen over afzonderlijke envelope-subdomeinen.

Je SPF-record voor e-mail valideren

Vertrouw niet alleen op groene vinkjes in je DNS-dashboard. Die controleren vaak de syntaxis, niet de werkelijke authenticatie of aflevering. Test je SPF-record met een echte SMTP-verzending, zodat je ziet hoe Gmail die specifieke verzendroute beoordeelt.

  1. Stuur vanaf je domein een e-mail naar een Gmail-account dat je beheert.
  2. Open het bericht in Gmail.
  3. Klik op het menu met drie puntjes → Origineel weergeven.
  4. Zoek naar Authentication-Results.

Zo ziet een geslaagd resultaat eruit:

spf=pass (google.com: domain of team@yourdomain.com designates 192.0.2.1 as permitted sender)
ResultaatBetekenisOplossing
spf=softfailEen niet-toegestane bron valt onder een softfail-regel zoals ~allControleer de bron en autoriseer alleen legitieme verzending; wijzig zo nodig na inventarisatie naar -all
spf=failDe bron valt onder een fail-regel zoals -allVoeg het verzendende IP-adres toe als het legitiem is
spf=permerrorSyntaxisfout, dubbele records of meer dan 10 DNS-gerelateerde termenHerstel eerst de structuur
spf=noneGeen SPF-record gevonden voor het gecontroleerde domeinPubliceer een TXT-record op dat domein, voor het hoofddomein bij @

Een permerror wijst op een structureel probleem bij het evalueren van je SPF-record, niet simpelweg op een ontbrekend verzendend IP-adres. Controleer eerst dubbele records, het aantal termen en de syntaxis.

Veelgemaakte SPF-fouten

Veel SPF-problemen zijn terug te voeren op vijf fouten. Vaak kun je ze binnen 10 minuten opsporen en corrigeren, al kunnen DNS-propagatie en aanvullend onderzoek meer tijd vragen.

FoutGevolg
+all gebruikenLaat elke verzendende bron slagen voor SPF van je domein. Gebruik dit niet.
Het mechanisme ptr gebruikenWordt afgeraden en kan trage, onbetrouwbare evaluatie veroorzaken.
Typefout in het include-domeininclude:google.com is niet de bedoelde Google Workspace-verwijzing. Gebruik include:_spf.google.com.
Spatie na de dubbele puntip4: 1.2.3.4 is ongeldig. Het moet ip4:1.2.3.4 zijn, zonder spatie.
~all in productie zonder bewuste afwegingSoftfail garandeert geen aflevering en blokkeert misbruik niet zelfstandig. Overweeg -all na inventarisatie.

Een typefout in een verwijzing is lastig omdat sommige validators alleen de syntaxis controleren, niet of het verwezen domein een bruikbaar SPF-record bevat. Vergelijk de include-waarde altijd met de documentatie van je provider.

SPF-records voor meerdere domeinen beheren

Een SPF-record voor één domein instellen kan een klus van 10 minuten zijn. Het beheer van 50 klantdomeinen blijft doorlopend werk. Zodra een klant een nieuwe marketingtool toevoegt, kan de authenticatieconfiguratie ongemerkt onvolledig worden. Soms hoor je dat pas wanneer de klant vraagt waarom berichten terugkomen.

Voor bureaus en MSP's helpt standaardisatie. Als de betreffende functies in je actuele abonnement zitten, kun je met het multi-domeindashboard en de SPF/DKIM/DMARC-wizard van TrekMail consistente configuraties toepassen. Volgens het toepasselijke aanbod beginnen betaalde abonnementen bij $3.50 per maand en kunnen ze beheerde SMTP-verzending omvatten. Bij het Nano-abonnement gebruik je, waar ondersteund, een eigen SMTP-provider en beheer je de reputatie van die verzendroute. Dat kan handig zijn met opgewarmde SES- of Mailgun-accounts met hoge verzendlimieten.

Als klantdomeinen dezelfde verzenddiensten gebruiken, kan overstappen naar TrekMail het beheer vereenvoudigen met één basistemplate. Controleer wel per domein of alle legitieme bronnen zijn opgenomen. Meer over grootschalig beheer lees je in e-mailbeheer voor klanten van bureaus. Begin je helemaal opnieuw? E-mail met je eigen domein maken behandelt het volledige installatieproces.

SPF-record voor e-mail: checklist vóór publicatie

Loop deze lijst op volgorde door voordat je je SPF-record publiceert:

  1. Controleer bestaande records: dig +short txt yourdomain.com - slechts één regel met v=spf1.
  2. Inventariseer elke dienst die namens je domein verzendt: transactionele e-mail, marketing en supporttools.
  3. Maak één record voor al die bronnen. Voeg samen, stapel niet.
  4. Gebruik -all pas na een volledige inventarisatie; kies ~all bewust tijdens de overgang en vermijd +all.
  5. Tel de uitgevoerde DNS-gerelateerde termen en blijf binnen de limiet van 10.
  6. Publiceer het TXT-record op het envelope-domein; voor het hoofddomein gebruik je @.
  7. Stuur een testbericht naar Gmail en controleer onder Origineel weergeven op spf=pass.

De richtlijnen van Google voor e-mailafzenders onderscheiden eisen per afzendercategorie. Voor bulkafzenders zijn SPF, DKIM en DMARC samen vereist; voor andere afzenders gelden andere minimumeisen. Correct SPF is een eerste stap. DKIM en DMARC vullen het aan, maar zelfs geslaagde authenticatie garandeert geen plaats in de inbox.

Met een correct SPF-record heb je een stevige basis. Controleer het opnieuw wanneer verzenddiensten of hun IP-bereiken veranderen. Een verkeerd record kan leiden tot onderzoek in bouncelogs en verstoring van zakelijke e-mail. Probeer TrekMail gratis als het actuele Nano-aanbod zonder creditcard beschikbaar is. Volgens de toepasselijke voorwaarden beginnen betaalde abonnementen bij $3.50 per maand met een gratis proefperiode van 14 dagen; controleer het actuele aanbod.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.