E-mailbezorging en DNS

Uw domein voor e-mail gebruiken: de volledige configuratie

Door Alexey Bulygin
Het volledige configuratiepad om uw domein voor e-mail te gebruiken

"Uw domein voor e-mail gebruiken" is de handeling waarmee yourcompany.com van een websiteadres verandert in een werkende e-mailbestemming. Het volledige configuratiepad omvat DNS-records, het aanmaken van postvakken, authenticatie en verificatie. Het werk bestaat uit vijf concrete stappen die elke beheerder in een middag kan afronden. Serverbeheer is niet nodig; klikken in dashboards en DNS-records kopiëren en plakken volstaat.

De meeste installatiehandleidingen behandelen het dashboard van één specifieke provider. De vijf stappen hieronder zijn providerneutraal en gelden voor TrekMail, Workspace, Zoho en elke betrouwbare mailboxhost. Door de stappen afzonderlijk te benoemen, worden de afhankelijkheden duidelijk.

Deze gids doorloopt de volledige configuratie met concrete controles bij elke stap. Zie voor de bredere uitleg hoe u e-mail met een domein maakt.

Wat "uw domein voor e-mail gebruiken" werkelijk betekent

Uw domein voor e-mail gebruiken betekent DNS-records configureren die inkomende mail naar een mailboxhost leiden en uitgaande mail authenticeren zodat ontvangers die kunnen vertrouwen. De configuratie omvat vijf DNS-records: MX, SPF, DKIM en DMARC plus een TXT-record voor domeinverificatie. Elk record heeft een eigen taak en indeling.

De mailboxhost levert de waarden; u publiceert ze bij uw DNS-host. De volledige configuratie is providerneutraal. Dezelfde vijf records werken ongeacht of mail bij TrekMail, Workspace of een andere betrouwbare host aankomt. Wisselt u later van mailboxhost, dan werkt u dezelfde vijf records bij zodat ze naar de nieuwe host verwijzen.

De vijf configuratiestappen

Vijf stappen omvatten alles wat nodig is om uw domein voor e-mail te gebruiken. De volgorde telt: MX vóór authenticatie, authenticatie vóór testen en testen vóór het verscherpen van DMARC. Het resultaat van elke stap voedt de volgende. Een stap overslaan veroorzaakt latere storingen waarvan het oplossen meer tijd kost dan de stap zelf.

  1. Laat MX-records naar de mailboxhost verwijzen. Twee of drie MX-records met prioriteitswaarden.
  2. Publiceer het SPF-record. Eén TXT-record met de bevoegde afzenders.
  3. Publiceer DKIM per afzender. Eén TXT-record per dienst die mail ondertekent.
  4. Publiceer DMARC met p=none. Eén TXT-record met een rapportageadres.
  5. Voer een retourtest uit en verscherp DMARC. Controleer PASS bij drie ontvangers en stel DMARC na twee weken in op p=quarantine.

De reeks van vijf stappen blijft hetzelfde, of u uw domein nu voor e-mail gebruikt met 1 postvak of met 1,000. De records schalen met het aantal afzenders, niet met het aantal postvakken. Voor extra postvakken zijn geen nieuwe DNS-records nodig. Voor extra externe afzenders, zoals een marketingplatform, transactionele dienst of CRM, wel: elke nieuwe afzender heeft een eigen DKIM-selector nodig.

Stap 1: laat MX-records naar de mailboxhost verwijzen

De eerste stap om uw domein voor e-mail te gebruiken is MX-records publiceren die naar de mailservers van de mailboxhost verwijzen. De mailboxhost levert twee of drie MX-waarden met prioriteitsnummers (10, 20, 30) die de failovervolgorde bepalen. Ontvangers proberen eerst de waarde met de laagste prioriteit en wijken bij onbeschikbaarheid uit naar hogere nummers.

Publiceer alle MX-waarden die de mailboxhost levert, niet alleen de waarde met de laagste prioriteit. De redundantie is belangrijk tijdens de zeldzame incidenten waarbij de primaire mailserver offline gaat. Zonder de reserve-MX-records wordt inkomende mail tijdens storingen teruggestuurd in plaats van in de wachtrij geplaatst voor een nieuwe poging.

Stap 2: publiceer het SPF-record

De tweede stap om uw domein voor e-mail te gebruiken is het SPF-record. SPF verklaart welke servers mail mogen verzenden die beweert van uw domein afkomstig te zijn. Het record is één TXT-item in de domeinroot met syntaxis zoals v=spf1 include:_spf.trekmail.net ~all voor een door TrekMail gehoste configuratie die alleen TrekMail gebruikt om te verzenden.

Hebt u andere afzenders, zoals een marketingplatform of transactionele dienst, neem dan ook hun SPF-records op. Elke include:-instructie telt als één DNS-lookup en het totaal in de volledige resolutieboom moet onder 10 lookups blijven. Controleer het SPF-record elk kwartaal om een sluipende overschrijding van de limiet te ontdekken voordat legitieme mail wordt teruggestuurd.

Stap 3: publiceer DKIM per afzender

De derde stap om uw domein voor e-mail te gebruiken is DKIM, dat uitgaande mail cryptografisch ondertekent zodat ontvangers die kunnen verifiëren. Elke dienst die "vanuit" uw domein verzendt, heeft onder een unieke selector een eigen DKIM-record nodig. De mailboxhost genereert zijn DKIM-record; marketingplatforms en transactionele afzenders leveren hun eigen record.

De records worden als TXT-items gepubliceerd onder selectorspecifieke subdomeinen: trekmail._domainkey.yourcompany.com voor de selector van TrekMail, mailgun._domainkey.yourcompany.com voor die van Mailgun, enzovoort. Elk record is een lange base64-string die als één aaneengesloten TXT-waarde zonder regeleinden moet worden geplakt. Zie e-mailauthenticatie met SPF, DKIM en DMARC voor een uitvoerige uitleg van authenticatie.

Stap 4: publiceer DMARC met p=none

De vierde stap om uw domein voor e-mail te gebruiken is DMARC, dat ontvangers vertelt wat ze moeten doen wanneer SPF of DKIM faalt. Begin twee weken met p=none. Rapporten tonen elk IP-adres dat aanspraak maakt op uw domein, het SPF/DKIM-resultaat en of de alignment standhield. De audit ontdekt legitieme afzenders die u in stap twee bent vergeten.

Het DMARC-record heeft de indeling v=DMARC1; p=none; rua=mailto:dmarc-reports@yourcompany.com. Vervang het rua-adres door een postvak waarin u de rapporten daadwerkelijk leest. Verscherp na twee schone weken met p=none naar p=quarantine. Verscherp na nog een maand met schone rapporten naar p=reject. Dit stapsgewijze beleid voorkomt dat legitieme mail tijdens de auditfase wordt teruggestuurd.

Stap 5: voer een retourtest uit en verscherp DMARC

De vijfde stap om uw domein voor e-mail te gebruiken is een retourtest. Stuur vanuit het nieuwe postvak mail naar een Gmail-, Outlook.com- en Yahoo-adres. Open elk ontvangen bericht en controleer de headers. Bij alle drie moet SPF=PASS, DKIM=PASS, DMARC=PASS staan. Elke FAIL betekent dat een record moet worden hersteld voordat u echt verkeer verwerkt.

Verscherp na twee weken met schone DMARC-rapporten op p=none en geslaagde controles naar p=quarantine. Verscherp na een maand met schone rapporten in quarantaine naar p=reject. Voor een volwassen configuratie is p=reject met een maandelijkse rapportcontrole een geschikt stabiel DMARC-beleid. Zie e-mail instellen op mijn domein voor een alternatieve uitleg.

De reden voor het stapsgewijze beleid is dat p=reject in week één legitieme mail zou terugsturen van afzenders die u nog niet hebt geauthenticeerd. De audit van twee weken met p=none brengt via rapporten elke legitieme afzender aan het licht. De maand met p=quarantine bevestigt dat de oplossing standhoudt. Pas daarna is p=reject verantwoord. Wie de tussenstappen overslaat, verstoort legitieme mail en veroorzaakt klachten van klanten die naar u wijzen in plaats van naar de verkeerd geconfigureerde afzender.

Veel beheerders die hun domein voor e-mail gebruiken en de tussenstappen overslaan, merken binnen enkele dagen de gevolgen. De wachtrij met DMARC-rapporten loopt vol met berichten in quarantaine. Inkomende antwoorden komen niet meer aan. De oplossing is teruggaan naar p=none en de auditperiode opnieuw beginnen. Daarmee gaat de tijdwinst van de eerste keer verloren, en vaak meer.

Configuratie met meerdere afzenders

De complicatie met meerdere afzenders wanneer u uw domein voor e-mail gebruikt, is dat elke externe dienst die mail met uw domein ondertekent een eigen DKIM-selector bij uw DNS-host nodig heeft. Marketingplatforms, transactionele diensten, CRM-tools en supportsystemen hebben elk een eigen selector nodig om met uw domein te aligneren.

Het meest voorkomende scenario waarin dit telt: een kleine organisatie die met één mailboxhost begon, voegt zes maanden later een marketingplatform toe, daarna een transactionele afzender en vervolgens een CRM met ingebouwde e-mailfuncties. Voor elke toevoeging moet een eigen DKIM-selector worden geconfigureerd. Beheerders die dit niet beseffen, zien de plaatsing in inboxen langzaam verslechteren naarmate meer diensten zonder goede authenticatie aan de keten worden toegevoegd.

Zonder DKIM per afzender faalt mail van die diensten voor alignment, zelfs als DKIM technisch slaagt, omdat ze met hun eigen domein ondertekenen in plaats van met het uwe. De geaggregeerde DMARC-rapporten tonen de verkeerde alignment binnen enkele dagen na activering. U herstelt dit door de selector bij elke dienst te configureren zodat die namens uw domein ondertekent. Het werk is vervelend, maar hoeft per afzender maar één keer te gebeuren.

Volgende stappen

De volledige configuratie om uw domein voor e-mail te gebruiken kost in totaal ongeveer twee uur en levert een opzet op waarmee mail doorgaans betrouwbaar in de inbox aankomt. Vijf DNS-records: MX, SPF, DKIM en DMARC, gevolgd door een retourtest. De reeks geldt voor zowel 1 postvak als 1,000.

Probeer TrekMail Nano gratis via trekmail.net/pricing, zonder betaalkaart. Nano omvat 10 domeinen × 10 postvakken; Starter breidt dit bij groeiend verzendvolume uit naar 50 × 100. Zie voor het conceptuele kader e-mail met een eigen domein.

Na de eerste vijf stappen is weinig doorlopend onderhoud nodig om de configuratie werkend te houden. Lees maandelijks de DMARC-rapporten om te controleren of onbevoegde afzenders uw domein claimen. Controleer SPF elk kwartaal om een sluipende overschrijding van de lookup-limiet te vinden voordat legitieme mail wordt teruggestuurd. Controleer de DKIM-rotatie jaarlijks. TrekMail voert dit op alle abonnementsniveaus automatisch uit, maar controleer of het is gebeurd. Het totale jaarlijkse onderhoud vergt doorgaans minder dan 30 minuten. Daardoor blijft het praktisch om uw domein zonder gespecialiseerd infrastructuurteam voor e-mail te gebruiken bij meerdere merken.

Voor beheerders van meerdere domeinen worden de vijf stappen per domein herhaald zonder gedeelde status tussen domeinen. Elk domein krijgt eigen MX-, SPF-, DKIM- en DMARC-records. TrekMails bulk-domainendpoint verwerkt maximaal 500 domeinen tegelijk, wat het aanmaken per domein voor organisaties op bureauschaal kan terugbrengen van dagen naar uren.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.