E-mailbezorging en DNS

SPF instellen voor meerdere afzenders binnen 10 DNS-opzoekingen

Door Alexey Bulygin
Meerdere e-mailafzenders verdeeld over aparte SPF-records met elk een eigen DNS-budget

Je SPF-configuratie werkt met één afzender. Voeg je Google Workspace, Mailchimp, Zendesk en een transactionele API toe, dan kan Microsoft mail terugsturen met 550 5.7.515. Het oorspronkelijke record overschrijdt de limiet van 10 opzoekingen en authenticatie kan ongemerkt mislukken.

Dat is de valkuil. SPF heeft een harde protocolgrens die teams bij een derde of vierde verzenddienst kunnen bereiken. Nog een include: toevoegen werkt dan niet. Lees voor syntaxis onze gids over een SPF-record voor e-mail. Hier gaat het om architectuur voor meerdere afzenders, leverancierswissels en beheersbaar onderhoud.

Waarom SPF bij meerdere afzenders stukloopt

RFC 7208 beperkt SPF-evaluatie tot 10 DNS-opzoekingen. include, a, mx, exists en redirect tellen mee, ook recursief. Drie geneste includes kosten dus extra budget. Bij 11 ontstaat PermError en kan mail worden geweigerd.

Het patroon is bekend. Je begint met twee includes. Marketing voegt HubSpot toe, support Freshdesk en engineering SendGrid. De ketens zijn dieper dan verwacht, zodat je op 12 uitkomt en Google bijvoorbeeld 550 5.7.26 kan retourneren.

MechanismeKost een opzoeking?Opmerking
include:Ja, plus genesteGebruikelijk, maar de keten kan veranderen
ip4: / ip6:NeeGeschikt voor een statische afzender onder eigen beheer
mxJaVaak onnodig; vervang waar mogelijk door ip4
aJaInefficiënt voor SPF; gebruik liever ip4
ptrJaVerouderd; niet gebruiken
redirectJaDraagt evaluatie over aan een ander domein
-all / ~allNeeBeleidsafsluiting; neem er één op

De berekening is simpel maar vaak onzichtbaar. Daarom begint SPF voor meerdere afzenders bij ontwerp, niet bij kopiëren.

Controleer je SPF-record vóór toevoegingen

Verwijder eerst wat niet meer nodig is. Oude includes van opgezegde diensten verspillen budget. Eerst inventariseren, dan bouwen.

Bekijk wat openbaar staat:

dig txt yourdomain.com +short

Volg daarna iedere include:

dig txt _spf.google.com +short
dig txt spf.protection.outlook.com +short

Vergelijk met geaggregeerde DMARC-rapporten. Zie je geen verkeer van een leverancier, bevestig dan dat de dienst echt weg is voordat je de include verwijdert.

Drie snelle verbeteringen:

  1. Vervang mx door het vaste IP via ip4: als je dat IP beheert. Dat bespaart een opzoeking.
  2. Verwijder includes van ongebruikte diensten.
  3. Zoek dubbele SPF-records. Twee TXT-records met v=spf1 op hetzelfde domein veroorzaken PermError.

Dit maakt vaak 2-3 opzoekingen vrij. Zie onze gids voor SPF-recordconfiguratie.

Subdomeinen: een schaalbare SPF-opzet

Segmentatie met subdomeinen houdt meerdere afzenders betrouwbaar binnen de limiet van 10. SPF controleert het Return-Path-domein, niet de zichtbare From-header. Geef iedere niet-zakelijke stroom een subdomein en een eigen budget van 10.

Gebruik dit patroon:

Hoofddomein: alleen menselijke mail

Houd het hoofddomein schoon met alleen de primaire postvakprovider.

v=spf1 include:spf.trekmail.net -all

Eén include en één opzoeking. Een marketingtool raakt directiemail dan niet via hetzelfde SPF-record.

Marketingsubdomein: campagnes en nieuwsbrieven

; news.example.com
v=spf1 include:spf.hubspot.com include:servers.mcsv.net -all

HubSpot en Mailchimp gebruiken het budget van news.example.com. Een beperking daar hoeft zakelijke mail niet direct te stoppen, al kunnen bredere reputatiesignalen blijven meetellen.

Supportsubdomein: ticketsystemen

; help.example.com
v=spf1 include:mail.zendesk.com -all

Transactioneel subdomein: meldingen en bonnetjes

; alerts.example.com
v=spf1 include:amazonses.com -all

Verzendt Zendesk als support@help.example.com, dan controleert de ontvanger help.example.com en niet het SPF-record van het hoofddomein. Dat is het doel.

Oude aanpakNieuwe aanpak
Alle afzenders in één hoofdrecordHoofddomein bevat alleen de primaire provider
Leverancierswijziging kan alle mail rakenProblemen blijven grotendeels bij het subdomein
Eén gedeeld budgetIeder subdomein krijgt 10 opzoekingen
SPF herschrijven bij elke toolOntwerp verdraagt wijzigingen beter

SPF afvlakken: laatste redmiddel

Moet alle mail vanaf het kale domein komen en zijn subdomeinen uitgesloten, dan kan afvlakking helpen. Includes worden omgezet in IP-adressen als ip4:, die geen opzoeking kosten. Dit vraagt wel onderhoud.

IP-bereiken van SaaS-leveranciers veranderen. Voegt SendGrid morgen een bereik toe terwijl je record oude adressen bevat, dan kan SPF mislukken. Vlak niet handmatig af zonder frequente controle. Gebruik zo nodig een betrouwbare dynamische SPF-dienst die wijzigingen bewaakt en TXT gecontroleerd bijwerkt.

Afvlakking is een tijdelijke oplossing, geen ideaal ontwerp. Kies waar mogelijk subdomeinen.

Controleren of SPF werkt

Vraag na iedere wijziging het openbare DNS rechtstreeks op. Vertrouw niet uitsluitend op registrar- of leveranciersdashboards. Per hostnaam hoort precies één geldig SPF-record te staan.

# Check the root record
dig txt example.com +short

# Check a subdomain
dig txt news.example.com +short

# Verify DMARC while you're at it
dig txt _dmarc.example.com +short

Je wilt per hostnaam één TXT-record dat begint met v=spf1, niet twee of een oud migratierestant.

Stuur een test naar Gmail, kies via de drie puntjes "Origineel weergeven" en zoek naar:

SPF: PASS with IP [your sending IP]
DKIM: PASS
DMARC: PASS

FAIL of SOFTFAIL vraagt om onderzoek voordat je grote volumes verzendt. Voor problemen buiten SPF behandelt onze gids over afzenderreputatie het bredere beeld.

Hoe TrekMail SPF over domeinen vereenvoudigt

Eén domein kost al aandacht. Bij 50 klantdomeinen met verschillende leveranciers en DNS-providers loopt de tijd snel op. TrekMail houdt zijn eigen SPF-voetafdruk klein en voorspelbaar.

De kern is include:spf.trekmail.net. In de huidige configuratie is dat één opzoeking, zonder geneste redirects. Microsoft 365 kan door interne verwijzingen 2-3 opzoekingen gebruiken en Google Workspace kan veranderen. Verifieer altijd in DNS.

Zo blijft de configuratie voor een oprichter eenvoudig, maken teams minder onboardingfouten en kunnen bureaus een herhaalbaar patroon gebruiken. Voeg TrekMail toe, segmenteer andere leveranciers en bewaak de telling. Het risico daalt, maar verdwijnt niet. Zie ook e-mailhosting voor meerdere domeinen.

De DNS-statuscontrole kan SPF-conflicten in het dashboard signaleren binnen de controles die het systeem uitvoert. Zie Vereiste DNS-records.

Conclusie: ontwerp SPF eenmaal en beheer wijzigingen

Goede SPF begint bij architectuur. Verwijder oude includes, verdeel afzenders over subdomeinen met elk 10 opzoekingen en houd het hoofddomein bij één provider, één include en één -all. Controleer met dig, niet alleen via dashboards.

TrekMail biedt voor één of honderd domeinen multi-domeinhosting met vast tarief, een compacte SPF-include, gedeelde opslag en DNS-controle. Volgens de beschreven plannen omvat Nano 10 domeinen met eigen SMTP, zonder creditcard en gratis binnen de voorwaarden. Starter begint bij $3.50/maand met beheerde SMTP en een proefperiode van 14 dagen waarvoor een creditcard nodig is. Controleer actuele plannen op trekmail.net/pricing.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.