E-mailbezorging en DNS

Waarom e-mails in spam belanden ondanks correcte DNS

Door Alexey Bulygin
Overzicht van authenticatie, spamklachten en oorzaken van spamplaatsing

Waarom belanden e-mails in spam? Oorzaken buiten DNS

Je scoort goed op mail-tester.com, SPF, DKIM en DMARC slagen en je vindt geen blocklistvermeldingen. Toch komt mail in ongewenste berichten terecht of lijkt zij te ontbreken. Begrijpen waarom tests en de werkelijke aflevering verschillen is de eerste stap naar onderzoek.

In 2026 is authenticatie slechts de basis. Google, Yahoo en Microsoft kunnen ook verzendgedrag, geschiedenis, inhoud en gedeelde IP-reputatie beoordelen. Deze gids bespreekt problemen ondanks correcte DNS en de maatregelen die je kunt onderzoeken, zonder inboxplaatsing te garanderen.

Bulkclassificatie kan blijven gelden

Onderzoek begint bij je afzenderclassificatie. Googles bulkstatus is niet alleen een teller die dagelijks opnieuw begint: eenmaal geclassificeerde domeinen kunnen die status behouden. Een seizoenscampagne of eenmalige verzending naar 10,000 gebruikers kan ertoe leiden dat de toepasselijke bulkregels voortaan relevant blijven.

Het idee dat strengere handhaving alleen miljoenenverzenders betreft, is misleidend. Ook kleinere bedrijven moeten basiseisen controleren en bij voldoende volume de extra regels naleven.

Dit wordt wel een high-water mark genoemd. Een domein kan na een eerdere bulkclassificatie onder de aanvullende eisen blijven vallen, ook als het later maar 50 berichten per dag verstuurt. Dat betekent geen automatisch permanent spamvonnis, maar wel dat minder volume op zichzelf de classificatie niet ongedaan maakt.

Subdomeinen bieden geen volledige reputatiebescherming

Marketing via promo.company.com kan beheer scheiden, maar beschermt company.com niet volledig. Google telt bulkvolume samen op het primaire domein; providers kunnen bovendien reputatiesignalen op domein- en IP-niveau combineren.

Veel klachten bij promo.company.com kunnen dus ook een risico vormen voor andere stromen op hetzelfde organisatiedomein. Dat verklaart niet automatisch waarom een contractmail in spam belandt, maar is wel een factor om naast inhoud en ontvangergedrag te onderzoeken.

Andere domeinen kunnen duidelijker beheergrenzen geven, maar garanderen geen volledige isolatie wanneer bijvoorbeeld hetzelfde IP wordt gebruikt. Een prijsvoorbeeld voor Google Workspace van $6-$30 per gebruiker per maand is slechts context en kan veranderen. Ook bij TrekMail hangen het aantal inbegrepen domeinen en de kosten van de actuele planvoorwaarden af. Vijf domeinen voor verschillende afdelingen binnen één plan zijn een mogelijk voorbeeld, geen algemene belofte van nul extra kosten.

Verborgen authenticatieproblemen met SPF, DKIM en DMARC

Een geslaagde basistest dekt niet elke verzendroute of ontvanger. Onderzoek daarom authenticatie bij de werkelijk getroffen berichten. Verborgen fouten zijn een mogelijke oorzaak, maar een groen testresultaat sluit inhouds-, reputatie- en beleidsproblemen niet uit.

SPF: de grens van 10 opzoekende termen

SPF begrenst DNS-opzoekende mechanismen en modifiers tijdens evaluatie tot 10. include:sendgrid.net, include:_spf.google.com en include:mailgun.org kunnen geneste termen activeren; meet het daadwerkelijke pad in plaats van aan te nemen dat het te groot is. Bij 11 relevante termen kan PermError volgen. Forwarding kan SPF eveneens verstoren doordat het IP verandert. Geen SPF-pass betekent niet automatisch geen DMARC-pass als geldige afgestemde DKIM slaagt. RFC 7208 beschrijft de evaluatiegrens.

Lees voor herstel de gids over SPF-records correct instellen en controleer actuele leverancierwaarden.

DKIM: sleutellengte en gevoeligheid voor wijzigingen

Google noemt voor RSA-DKIM een minimum van 1024 bits. Een oude sleutel van 512 bits voldoet daar niet aan. Een onjuiste selector of onvolledige sleutelrotatie kan verificatie laten falen. Ook wijziging na ondertekening, zoals een footer, kan de bodyhash breken. Het effect hangt af van de ondertekende gegevens en canonicalisatie; niet iedere kleine wijziging breekt elke handtekening.

DMARC: de domeinafstemmingsvalkuil

SPF en DKIM kunnen afzonderlijk slagen terwijl domeinafstemming ontbreekt. Voor SPF wordt het envelopdomein met From vergeleken, voor DKIM het d=-domein. Relaxed afstemming gebruikt het organisatiedomein; strict vereist een exacte match. DMARC slaagt via afgestemde SPF of geldige afgestemde DKIM. Zie DMARC-domeinafstemming.

Bijvoorbeeld: Mailchimp kan SPF laten slagen voor zijn envelopdomein bounce.mailchimp.com, terwijl From mycompany.com toont. Die SPF is niet afgestemd. Als ook geen geldige afgestemde DKIM bestaat, faalt DMARC; afwijzing hangt af van gepubliceerd beleid en ontvangerbesluit. De DMARC.org-uitleg beschrijft het principe.

De 0.3%-klachtenwaarschuwing

Spamklachten zijn belangrijk in 2026. Google adviseert zijn door gebruikers gemelde percentage onder 0.1% te houden en 0.3% of hoger te vermijden. Die waarden kunnen invloed hebben op toepasselijke handhaving en mitigatievoorwaarden, maar veroorzaken niet bij elke provider automatisch directe spamplaatsing of blokkering.

Yahoo beschrijft klachten ten opzichte van inboxgeleverde mail, niet alle verzendingen. Een voorbeeld: van 1,000 berichten gaan 900 naar spam en 100 naar de inbox. Eén klacht binnen die groep betekent 1.0%, niet 0.1%. Het toont waarom de noemer belangrijk is, niet een gegarandeerde onmiddellijke blokkering of de oorzaak van de oorspronkelijke filtering.

Verhoog volume dus niet blind. Combineer beschikbare ontvangersignalen en logs en houd rekening met beperkte dekking. Domeinreputatie en afzenderreputatie verdienen beheer, maar zijn geen verzekering tegen elke afwijzing.

Afmelden met één klik volgens RFC 8058

Vanaf juni 2024 gelden bij Google voor het betreffende promotionele bulkverkeer eisen voor afmelden met één klik. Een gewone footerlink naar een voorkeurencentrum met login is daarvoor geen vervanging. Een vereiste header is:

List-Unsubscribe-Post: List-Unsubscribe=One-Click

Mailclients kunnen hiermee een eigen afmeldknop aanbieden als ook de overige voorwaarden kloppen, waaronder de List-Unsubscribe-header. Een werkend HTTPS-endpoint moet POST verwerken en geldige DKIM moet de vereiste afmeldheaders dekken. Alleen deze header toevoegen garandeert geen knopweergave, afmelding of betere inboxplaatsing.

Een eenvoudige afmeldroute helpt ontvangers stoppen zonder spam te melden. Klachten kunnen reputatie schaden; afmelden is geen garantie van een neutrale uitkomst, maar ondersteunt toestemming en lijstbeheer. Verberg de route niet. Googles afzenderrichtlijnen geven de actuele bulkvereisten.

Providerafhankelijke filtering

Google, Microsoft en Yahoo gebruiken verschillende signalen en regels. Wat bij Gmail goed werkt, hoeft bij Outlook niet dezelfde uitkomst te geven. Lees per provider de volledige respons en beschikbare gegevens.

ProviderRelevante factorenHulpmiddelAandachtspunt
Google (Gmail)Authenticatie en ontvangersignalenGoogle Postmaster Tools, indien gegevens beschikbaar zijnDe 0.3%-waarde vraagt aandacht; minder betrokkenheid bewijst niet zelfstandig de filterreden
Microsoft (Outlook)Onder meer IP-reputatieSNDS (Smart Network Data Services)5,000 berichten op de eerste dag is geen universele blokkeergrens. 421 RP-001 vraagt providergerichte diagnose en een passend opbouwtempo
Yahoo (AOL/Verizon)Onder meer inhoud en klachtenComplaint Feedback Loop (CFL)Verwerk beschikbare ARF-klachten en onderdruk betreffende marketing; herhaald mailen leidt niet gegarandeerd tot een directe totale blokkering

Inhoudelijke signalen die je moet controleren

Het gaat niet alleen om woordenlijsten zoals in 2010. Filters kunnen structuur, links en context combineren. De volgende punten zijn risicosignalen, geen afzonderlijke bewijzen van spam.

SignaalWaarom controleren?
Noreply-adressenKunnen antwoorden bemoeilijken; gebruik waar passend een bereikbaar adres, zonder automatische spamregel te veronderstellen
Publieke linkverkorters zoals bit.ly en tinyurlKunnen reputatie- en veiligheidsvragen oproepen; controleer bestemming en context, niet elke verkorte link is geblokkeerd
Mail die alleen uit afbeeldingen bestaatMoeilijker toegankelijk en te beoordelen; voeg betekenisvolle tekst toe, zonder een universele tekst-afbeeldingsgrens te gebruiken
Ongeldige HTMLKan rendering en analyse verstoren; houd markup correct, maar nette HTML garandeert geen inbox

Gedeelde IP-reputatie als infrastructuurrisico

Bij veel domeinen is de verzendinfrastructuur belangrijk. Andere afzenders op hetzelfde IP kunnen risico's veroorzaken, maar gedeelde hosting is niet op zichzelf slecht. Controleer relevante vermeldingen, bijvoorbeeld rechtstreeks bij Spamhaus, en welke ontvangers ze gebruiken. Een vermelding kan gevolgen hebben, maar bewijst niet dat alle legitieme mail zal bouncen.

Een dedicated IP is een optie, geen universele oplossing. Een prijsvermelding zoals $89+ per maand bij SendGrid kan veranderen en van het plan afhangen. Bij 50 klanten zijn bovendien opbouw, volume en beheer belangrijk; weinig verkeer op een nieuw eigen IP kan ook problemen geven.

TrekMail kan volgens het actuele aanbod beheerde SMTP met monitoring en antimisbruikbeleid bieden. Eigen SMTP kan verzending via je Amazon SES- of Mailgun-account laten lopen terwijl mailboxen op TrekMail gehost blijven. Reputatie en IP-isolatie hangen van de verzenddienst af; dit is geen exclusieve mogelijkheid of garantie van bescherming tegen alle andere afzenders.

Diagnose: wat controleer je daadwerkelijk?

Baseer onderzoek op de getroffen route en berichten, niet op vermoedens. De volgende stappen helpen verschillende mogelijke oorzaken uit elkaar te houden.

1. Headers controleren. Stuur naar Gmail en open het origineel via het berichtmenu. Bekijk SPF: PASS, DKIM: PASS en DMARC: PASS in vertrouwde ontvangermetingen. FAIL of SOFTFAIL vraagt onderzoek naar de betrokken route, niet automatisch een stop van alle verzending. Individuele fouten kunnen naast geslaagde DMARC bestaan.

2. Seedtests. GlockApps kan testmailboxen bemonsteren op inbox- of spamplaatsing en categorieën zoals Promotions, een legitieme inboxcategorie. Mail-Tester biedt volgens het beschreven aanbod een gratis testoptie voor technische en inhoudelijke signalen; controleer actuele limieten. Geen van beide bewijst de plaatsing bij alle echte ontvangers. Controleer ook eventuele IP-vermeldingen en de actuele toolfuncties.

3. Bouncelogs. Lees volledige SMTP-responsen. 5xx is permanent: 550 5.1.1 kan een onbekende ontvanger betreffen, 550 5.7.1 uiteenlopend beleid. 4xx is tijdelijk en 421 betekent niet altijd te snel versturen. Pas herstel, suppressie en retries aan de concrete fout aan.

Behandel aflevering niet als eenmalige instelling

Problemen in 2026 kunnen ontstaan door DNS, reputatie, inhoud, ontvangersgedrag en infrastructuur. Controleer elke laag. Een goed proces beperkt vermijdbare fouten, maar houdt mail niet gegarandeerd permanent uit spam.

Neem de wensen van ontvangers serieus. Maak stoppen eenvoudig en implementeer RFC 8058 waar de eisen gelden. Dat ondersteunt zorgvuldig lijstbeheer, niet een gegarandeerd reputatieherstel.

Beheer stromen apart. Scheid marketing, transacties en bedrijfsmail waar passend. Andere domeinen kunnen helpen, maar ook dan kunnen gedeelde IP's of andere associaties invloed geven.

Beheer je infrastructuur bewust. Laat prijsmodellen niet de enige ontwerpkeuze bepalen. Of je één domein of 100 klanten beheert, beoordeel TrekMail op actuele vaste tarieven, functies en grenzen. Het prijsmodel voorkomt geen spam op zichzelf.

Lees voor verantwoord verzenden ook de gids over veilige zakelijke e-mail.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.