Je e-mail is teruggestuurd. Niet in de spam beland, maar volledig geweigerd. De server gaf 550 5.7.26 of 550 5.7.515 terug en het bericht kwam niet verder. Een ontbrekend of ongeldig SPF-record voor e-mail kan een oorzaak zijn, maar deze codes wijzen niet uitsluitend op SPF. Controleer ook de overige authenticatieresultaten en de volledige foutmelding.
Sinds februari 2024 hanteren Google en Yahoo strengere eisen voor afzenderauthenticatie. Welke eisen gelden, hangt onder meer af van de afzendercategorie en het verzendvolume. Een onjuist SPF-record kan leiden tot weigering of spamfiltering, maar de ontvangende server bepaalt wat er met het bericht gebeurt. Ook zakelijke domeinen moeten hun configuratie daarop afstemmen.
Google:
550 5.7.26- Niet-geauthenticeerde e-mail wordt niet geaccepteerdMicrosoft:
550 5.7.515- Afzenderidentiteit niet geauthenticeerd
Deze handleiding gaat meteen naar de praktijk: het record voor jouw configuratie, verborgen valkuilen waardoor een ogenschijnlijk correct record toch faalt en een test om de authenticatie tijdens een echte verzending te controleren. SPF is onderdeel van een driedelige authenticatiestack. Hoe het samenwerkt met DKIM en DMARC lees je in de beveiligingsbasis voor zakelijke e-mail.
Wat is een SPF-record voor e-mail?
Een SPF-record is een DNS TXT-record waarin je aangeeft welke mailservers namens je domein mogen verzenden. Bij ontvangst vraagt een server zoals die van Gmail of Outlook dit record op en vergelijkt hij het verzendende IP-adres met de toegestane bronnen. Een overeenkomst levert doorgaans pass op; zonder overeenkomst bepalen de verdere regels het SPF-resultaat. Dat resultaat is geen zelfstandig besluit over aflevering of weigering.
SPF controleert de SMTP-envelope, dus het domein in MAIL FROM, niet het zichtbare adres in het veld "Van" van de ontvanger. Het TXT-record hoort bij het gecontroleerde envelope-domein; voor je hoofddomein gebruik je doorgaans de DNS-naam @. Wil je weten hoe alle DNS-onderdelen samenhangen? E-mail op je eigen domein instellen beschrijft het hele proces vanaf het begin.
De regel: één SPF-record
RFC 7208, de SPF-specificatie, staat per domein slechts één TXT-record toe dat met v=spf1 begint. Vindt een ontvangende server twee SPF-records voor hetzelfde gecontroleerde domein, dan is het resultaat PermError. SPF kan dan niet correct worden geëvalueerd totdat je de dubbele records samenvoegt. Of berichten worden geweigerd, hangt af van het ontvangende beleid en de overige authenticatie.
Dit is een veelvoorkomende ernstige fout bij het toevoegen van een provider aan een domein dat al Google Workspace of een andere host gebruikt. Iemand voegt een tweede record toe in plaats van het bestaande record aan te passen.
Controleer eerst wat er op je domein staat:
dig +short txt yourdomain.com
Tel de regels die beginnen met v=spf1. Zijn het er twee, dan veroorzaakt dat een PermError. Los dit eerst op voordat je andere SPF-problemen onderzoekt.
| Situatie | Resultaat |
|---|---|
| Eén SPF-record met correcte syntaxis | Pass is mogelijk als de verzendende bron is toegestaan ✓ |
| Twee SPF-records op hetzelfde domein | PermError - SPF-evaluatie mislukt ✗ |
| Geen SPF-record op je domein | Geen SPF-authenticatie; weigering of filtering is mogelijk ✗ |
Onjuist - twee records veroorzaken PermError bij evaluatie van dit domein:
v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net -all
Juist - samengevoegd in één SPF-record voor e-mail:
v=spf1 include:_spf.google.com include:spf.trekmail.net -all
Je SPF-record voor e-mail: de minimale configuratie
De exacte inhoud hangt af van de servers die je e-mail daadwerkelijk verzenden. Autoriseer alleen wat je gebruikt. Elke extra include: verbruikt evaluatiebudget en kan IP-bereiken toelaten die je niet zelf beheert.
Scenario A: beheerde SMTP van TrekMail (Starter- en Agency-abonnementen)
Als je betaalde TrekMail-abonnement beheerde verzending omvat en uit je inventarisatie blijkt dat je domein uitsluitend via TrekMail verzendt, kan deze regel geschikt zijn:
v=spf1 include:spf.trekmail.net -all
Scenario B: gratis TrekMail-abonnement (eigen SMTP)
Als het Nano-abonnement dit volgens het actuele aanbod ondersteunt, sluit je je eigen SMTP-provider aan, zoals Amazon SES, SendGrid of Mailgun. Autoriseer hun IP-adressen, niet die van TrekMail:
v=spf1 include:amazonses.com -all
Vervang include:amazonses.com door de waarde die je provider in zijn documentatie voorschrijft. Autoriseer geen IP-bereiken die je niet gebruikt.
Scenario C: hybride - TrekMail + Google Workspace
Migreer je van Google of gebruik je tijdens de overgang beide verzenddiensten? Voeg ze samen in één record:
v=spf1 include:spf.trekmail.net include:_spf.google.com -all
Onderdelen van het record
| Onderdeel | Functie |
|---|---|
v=spf1 | Versieaanduiding. Moet vooraan staan. |
include: | Autoriseert verzendende bronnen via het SPF-record van een externe provider. |
-all | Hard fail - geeft fail voor niet-toegestane bronnen. Gebruik dit pas na een volledige inventarisatie; ~all geeft softfail. |
~all (softfail) geeft aan dat een bron waarschijnlijk niet is toegestaan, maar garandeert geen aflevering. -all geeft een sterker fail-signaal, zonder zelfstandig een weigering af te dwingen. Gebruik het nadat je alle legitieme verzendbronnen hebt gecontroleerd. Tijdens het uitrollen of onderzoeken van een nieuwe configuratie kan ~all tijdelijk passen.
De limiet van 10 DNS-gerelateerde termen
De SPF-specificatie (RFC 7208) beperkt het aantal tijdens een evaluatie uitgevoerde DNS-gerelateerde termen tot 10. Het gaat niet om alle afzonderlijke DNS-query's. include:, a, mx en de modifier redirect tellen mee, evenals toepasselijke termen in geneste records. ip4: en ip6: tellen niet mee. Bij overschrijding van 10 is het SPF-resultaat PermError.
Dit probleem blijft gemakkelijk onopgemerkt. Je record kan syntactisch correct zijn en toch falen wanneer de ontvangende server de keten volgt: jouw include verwijst naar een record met een volgende include, die weer verder verwijst. Wordt de grens van 10 overschreden, dan mislukt de SPF-evaluatie.
Wat meetelt voor de limiet:
include:(en uitgevoerde geneste includes)a,mx,redirect
Wat niet meetelt:
ip4:enip6:- directe IP-vermeldingen gebruiken deze opzoekketen nietall
Controleer de telling voordat je publiceert:
dig +short txt yourdomain.com
Dit commando toont de gepubliceerde TXT-records, niet de volledige telling van geneste termen. Onderzoek bij een lange include-keten de afhankelijke records. Je kunt include: vervangen door directe ip4:-vermeldingen, maar alleen als je wijzigingen in de IP-bereiken van providers blijft bijhouden. Een andere optie is verzending verdelen over afzonderlijke envelope-subdomeinen.
Je SPF-record voor e-mail valideren
Vertrouw niet alleen op groene vinkjes in je DNS-dashboard. Die controleren vaak de syntaxis, niet de werkelijke authenticatie of aflevering. Test je SPF-record met een echte SMTP-verzending, zodat je ziet hoe Gmail die specifieke verzendroute beoordeelt.
- Stuur vanaf je domein een e-mail naar een Gmail-account dat je beheert.
- Open het bericht in Gmail.
- Klik op het menu met drie puntjes → Origineel weergeven.
- Zoek naar
Authentication-Results.
Zo ziet een geslaagd resultaat eruit:
spf=pass (google.com: domain of team@yourdomain.com designates 192.0.2.1 as permitted sender)
| Resultaat | Betekenis | Oplossing |
|---|---|---|
spf=softfail | Een niet-toegestane bron valt onder een softfail-regel zoals ~all | Controleer de bron en autoriseer alleen legitieme verzending; wijzig zo nodig na inventarisatie naar -all |
spf=fail | De bron valt onder een fail-regel zoals -all | Voeg het verzendende IP-adres toe als het legitiem is |
spf=permerror | Syntaxisfout, dubbele records of meer dan 10 DNS-gerelateerde termen | Herstel eerst de structuur |
spf=none | Geen SPF-record gevonden voor het gecontroleerde domein | Publiceer een TXT-record op dat domein, voor het hoofddomein bij @ |
Een permerror wijst op een structureel probleem bij het evalueren van je SPF-record, niet simpelweg op een ontbrekend verzendend IP-adres. Controleer eerst dubbele records, het aantal termen en de syntaxis.
Veelgemaakte SPF-fouten
Veel SPF-problemen zijn terug te voeren op vijf fouten. Vaak kun je ze binnen 10 minuten opsporen en corrigeren, al kunnen DNS-propagatie en aanvullend onderzoek meer tijd vragen.
| Fout | Gevolg |
|---|---|
+all gebruiken | Laat elke verzendende bron slagen voor SPF van je domein. Gebruik dit niet. |
Het mechanisme ptr gebruiken | Wordt afgeraden en kan trage, onbetrouwbare evaluatie veroorzaken. |
| Typefout in het include-domein | include:google.com is niet de bedoelde Google Workspace-verwijzing. Gebruik include:_spf.google.com. |
| Spatie na de dubbele punt | ip4: 1.2.3.4 is ongeldig. Het moet ip4:1.2.3.4 zijn, zonder spatie. |
~all in productie zonder bewuste afweging | Softfail garandeert geen aflevering en blokkeert misbruik niet zelfstandig. Overweeg -all na inventarisatie. |
Een typefout in een verwijzing is lastig omdat sommige validators alleen de syntaxis controleren, niet of het verwezen domein een bruikbaar SPF-record bevat. Vergelijk de include-waarde altijd met de documentatie van je provider.
SPF-records voor meerdere domeinen beheren
Een SPF-record voor één domein instellen kan een klus van 10 minuten zijn. Het beheer van 50 klantdomeinen blijft doorlopend werk. Zodra een klant een nieuwe marketingtool toevoegt, kan de authenticatieconfiguratie ongemerkt onvolledig worden. Soms hoor je dat pas wanneer de klant vraagt waarom berichten terugkomen.
Voor bureaus en MSP's helpt standaardisatie. Als de betreffende functies in je actuele abonnement zitten, kun je met het multi-domeindashboard en de SPF/DKIM/DMARC-wizard van TrekMail consistente configuraties toepassen. Volgens het toepasselijke aanbod beginnen betaalde abonnementen bij $3.50 per maand en kunnen ze beheerde SMTP-verzending omvatten. Bij het Nano-abonnement gebruik je, waar ondersteund, een eigen SMTP-provider en beheer je de reputatie van die verzendroute. Dat kan handig zijn met opgewarmde SES- of Mailgun-accounts met hoge verzendlimieten.
Als klantdomeinen dezelfde verzenddiensten gebruiken, kan overstappen naar TrekMail het beheer vereenvoudigen met één basistemplate. Controleer wel per domein of alle legitieme bronnen zijn opgenomen. Meer over grootschalig beheer lees je in e-mailbeheer voor klanten van bureaus. Begin je helemaal opnieuw? E-mail met je eigen domein maken behandelt het volledige installatieproces.
SPF-record voor e-mail: checklist vóór publicatie
Loop deze lijst op volgorde door voordat je je SPF-record publiceert:
- Controleer bestaande records:
dig +short txt yourdomain.com- slechts één regel metv=spf1. - Inventariseer elke dienst die namens je domein verzendt: transactionele e-mail, marketing en supporttools.
- Maak één record voor al die bronnen. Voeg samen, stapel niet.
- Gebruik
-allpas na een volledige inventarisatie; kies~allbewust tijdens de overgang en vermijd+all. - Tel de uitgevoerde DNS-gerelateerde termen en blijf binnen de limiet van 10.
- Publiceer het TXT-record op het envelope-domein; voor het hoofddomein gebruik je
@. - Stuur een testbericht naar Gmail en controleer onder Origineel weergeven op
spf=pass.
De richtlijnen van Google voor e-mailafzenders onderscheiden eisen per afzendercategorie. Voor bulkafzenders zijn SPF, DKIM en DMARC samen vereist; voor andere afzenders gelden andere minimumeisen. Correct SPF is een eerste stap. DKIM en DMARC vullen het aan, maar zelfs geslaagde authenticatie garandeert geen plaats in de inbox.
Met een correct SPF-record heb je een stevige basis. Controleer het opnieuw wanneer verzenddiensten of hun IP-bereiken veranderen. Een verkeerd record kan leiden tot onderzoek in bouncelogs en verstoring van zakelijke e-mail. Probeer TrekMail gratis als het actuele Nano-aanbod zonder creditcard beschikbaar is. Volgens de toepasselijke voorwaarden beginnen betaalde abonnementen bij $3.50 per maand met een gratis proefperiode van 14 dagen; controleer het actuele aanbod.