Je SPF-configuratie werkt met één afzender. Voeg je Google Workspace, Mailchimp, Zendesk en een transactionele API toe, dan kan Microsoft mail terugsturen met 550 5.7.515. Het oorspronkelijke record overschrijdt de limiet van 10 opzoekingen en authenticatie kan ongemerkt mislukken.
Dat is de valkuil. SPF heeft een harde protocolgrens die teams bij een derde of vierde verzenddienst kunnen bereiken. Nog een include: toevoegen werkt dan niet. Lees voor syntaxis onze gids over een SPF-record voor e-mail. Hier gaat het om architectuur voor meerdere afzenders, leverancierswissels en beheersbaar onderhoud.
Waarom SPF bij meerdere afzenders stukloopt
RFC 7208 beperkt SPF-evaluatie tot 10 DNS-opzoekingen. include, a, mx, exists en redirect tellen mee, ook recursief. Drie geneste includes kosten dus extra budget. Bij 11 ontstaat PermError en kan mail worden geweigerd.
Het patroon is bekend. Je begint met twee includes. Marketing voegt HubSpot toe, support Freshdesk en engineering SendGrid. De ketens zijn dieper dan verwacht, zodat je op 12 uitkomt en Google bijvoorbeeld 550 5.7.26 kan retourneren.
| Mechanisme | Kost een opzoeking? | Opmerking |
|---|---|---|
include: | Ja, plus geneste | Gebruikelijk, maar de keten kan veranderen |
ip4: / ip6: | Nee | Geschikt voor een statische afzender onder eigen beheer |
mx | Ja | Vaak onnodig; vervang waar mogelijk door ip4 |
a | Ja | Inefficiënt voor SPF; gebruik liever ip4 |
ptr | Ja | Verouderd; niet gebruiken |
redirect | Ja | Draagt evaluatie over aan een ander domein |
-all / ~all | Nee | Beleidsafsluiting; neem er één op |
De berekening is simpel maar vaak onzichtbaar. Daarom begint SPF voor meerdere afzenders bij ontwerp, niet bij kopiëren.
Controleer je SPF-record vóór toevoegingen
Verwijder eerst wat niet meer nodig is. Oude includes van opgezegde diensten verspillen budget. Eerst inventariseren, dan bouwen.
Bekijk wat openbaar staat:
dig txt yourdomain.com +shortVolg daarna iedere include:
dig txt _spf.google.com +short
dig txt spf.protection.outlook.com +shortVergelijk met geaggregeerde DMARC-rapporten. Zie je geen verkeer van een leverancier, bevestig dan dat de dienst echt weg is voordat je de include verwijdert.
Drie snelle verbeteringen:
- Vervang
mxdoor het vaste IP viaip4:als je dat IP beheert. Dat bespaart een opzoeking. - Verwijder includes van ongebruikte diensten.
- Zoek dubbele SPF-records. Twee TXT-records met
v=spf1op hetzelfde domein veroorzaken PermError.
Dit maakt vaak 2-3 opzoekingen vrij. Zie onze gids voor SPF-recordconfiguratie.
Subdomeinen: een schaalbare SPF-opzet
Segmentatie met subdomeinen houdt meerdere afzenders betrouwbaar binnen de limiet van 10. SPF controleert het Return-Path-domein, niet de zichtbare From-header. Geef iedere niet-zakelijke stroom een subdomein en een eigen budget van 10.
Gebruik dit patroon:
Hoofddomein: alleen menselijke mail
Houd het hoofddomein schoon met alleen de primaire postvakprovider.
v=spf1 include:spf.trekmail.net -allEén include en één opzoeking. Een marketingtool raakt directiemail dan niet via hetzelfde SPF-record.
Marketingsubdomein: campagnes en nieuwsbrieven
; news.example.com
v=spf1 include:spf.hubspot.com include:servers.mcsv.net -allHubSpot en Mailchimp gebruiken het budget van news.example.com. Een beperking daar hoeft zakelijke mail niet direct te stoppen, al kunnen bredere reputatiesignalen blijven meetellen.
Supportsubdomein: ticketsystemen
; help.example.com
v=spf1 include:mail.zendesk.com -allTransactioneel subdomein: meldingen en bonnetjes
; alerts.example.com
v=spf1 include:amazonses.com -allVerzendt Zendesk als support@help.example.com, dan controleert de ontvanger help.example.com en niet het SPF-record van het hoofddomein. Dat is het doel.
| Oude aanpak | Nieuwe aanpak |
|---|---|
| Alle afzenders in één hoofdrecord | Hoofddomein bevat alleen de primaire provider |
| Leverancierswijziging kan alle mail raken | Problemen blijven grotendeels bij het subdomein |
| Eén gedeeld budget | Ieder subdomein krijgt 10 opzoekingen |
| SPF herschrijven bij elke tool | Ontwerp verdraagt wijzigingen beter |
SPF afvlakken: laatste redmiddel
Moet alle mail vanaf het kale domein komen en zijn subdomeinen uitgesloten, dan kan afvlakking helpen. Includes worden omgezet in IP-adressen als ip4:, die geen opzoeking kosten. Dit vraagt wel onderhoud.
IP-bereiken van SaaS-leveranciers veranderen. Voegt SendGrid morgen een bereik toe terwijl je record oude adressen bevat, dan kan SPF mislukken. Vlak niet handmatig af zonder frequente controle. Gebruik zo nodig een betrouwbare dynamische SPF-dienst die wijzigingen bewaakt en TXT gecontroleerd bijwerkt.
Afvlakking is een tijdelijke oplossing, geen ideaal ontwerp. Kies waar mogelijk subdomeinen.
Controleren of SPF werkt
Vraag na iedere wijziging het openbare DNS rechtstreeks op. Vertrouw niet uitsluitend op registrar- of leveranciersdashboards. Per hostnaam hoort precies één geldig SPF-record te staan.
# Check the root record
dig txt example.com +short
# Check a subdomain
dig txt news.example.com +short
# Verify DMARC while you're at it
dig txt _dmarc.example.com +shortJe wilt per hostnaam één TXT-record dat begint met v=spf1, niet twee of een oud migratierestant.
Stuur een test naar Gmail, kies via de drie puntjes "Origineel weergeven" en zoek naar:
SPF: PASS with IP [your sending IP]
DKIM: PASS
DMARC: PASSFAIL of SOFTFAIL vraagt om onderzoek voordat je grote volumes verzendt. Voor problemen buiten SPF behandelt onze gids over afzenderreputatie het bredere beeld.
Hoe TrekMail SPF over domeinen vereenvoudigt
Eén domein kost al aandacht. Bij 50 klantdomeinen met verschillende leveranciers en DNS-providers loopt de tijd snel op. TrekMail houdt zijn eigen SPF-voetafdruk klein en voorspelbaar.
De kern is include:spf.trekmail.net. In de huidige configuratie is dat één opzoeking, zonder geneste redirects. Microsoft 365 kan door interne verwijzingen 2-3 opzoekingen gebruiken en Google Workspace kan veranderen. Verifieer altijd in DNS.
Zo blijft de configuratie voor een oprichter eenvoudig, maken teams minder onboardingfouten en kunnen bureaus een herhaalbaar patroon gebruiken. Voeg TrekMail toe, segmenteer andere leveranciers en bewaak de telling. Het risico daalt, maar verdwijnt niet. Zie ook e-mailhosting voor meerdere domeinen.
De DNS-statuscontrole kan SPF-conflicten in het dashboard signaleren binnen de controles die het systeem uitvoert. Zie Vereiste DNS-records.
Conclusie: ontwerp SPF eenmaal en beheer wijzigingen
Goede SPF begint bij architectuur. Verwijder oude includes, verdeel afzenders over subdomeinen met elk 10 opzoekingen en houd het hoofddomein bij één provider, één include en één -all. Controleer met dig, niet alleen via dashboards.
TrekMail biedt voor één of honderd domeinen multi-domeinhosting met vast tarief, een compacte SPF-include, gedeelde opslag en DNS-controle. Volgens de beschreven plannen omvat Nano 10 domeinen met eigen SMTP, zonder creditcard en gratis binnen de voorwaarden. Starter begint bij $3.50/maand met beheerde SMTP en een proefperiode van 14 dagen waarvoor een creditcard nodig is. Controleer actuele plannen op trekmail.net/pricing.