Verplichte DNS-records: MX, SPF, DKIM en DMARC

Stel de vier records in die TrekMail controleert en voorkom conflicten, zoekgeraakte mail en beleid dat te vroeg wordt aangescherpt.

Artikeldetails

Type, moeilijkheid, abonnementen en wanneer het laatst is bijgewerkt.

Type
Naslagwerk
Moeilijkheid
Beginner
Abonnementen
Nano (MX/SPF) · Paid (DKIM)
Laatst bijgewerkt
9 sep. 2026

Om een domein te activeren, zoekt TrekMail naar vier belangrijke DNS-records. Neem de exacte waarden uit het dashboard over bij je DNS-provider. Als iets ontbreekt of afwijkt, laat TrekMail zien wat je moet aanpassen.

Blijft de inkomende mail bij een andere provider en wil je via de adressen van het domein alleen verzenden, wijzig dan het MX-record niet. Lees Verzenden via een domein dat je niet host. Zodra je deze werkwijze kiest, haalt het dashboard MX automatisch uit de lijst met vereisten.

Voor wie is deze handleiding?

  • Systeembeheerders die DNS instellen.
  • Gebruikers die afleverproblemen of een rode DNS-status onderzoeken.

De vier pijlers van DNS voor e-mail

Record Type Doel Controle door TrekMail
MX Mail Exchange Geeft aan dat mail voor je domein bij de servers van TrekMail moet worden afgeleverd. Moet mail.trekmail.net. zijn met prioriteit 10.
SPF TXT Somt diensten op die namens je domein mogen verzenden en beperkt afzendervervalsing. Moet include:spf.trekmail.net bevatten.
DKIM TXT Publiceert de sleutel waarmee de door TrekMail beheerde DKIM-handtekening wordt gecontroleerd. Moet exact overeenkomen met de unieke sleutel in het dashboard.
DMARC TXT Vertelt ontvangende servers wat ze moeten doen als SPF of DKIM mislukt. Moet aanwezig en geldig zijn, met v=DMARC1.

1. MX-record voor inkomende mail

Host: @ of de hoofdmap van je domein

Waarde: mail.trekmail.net.

Prioriteit: 10

Dit record stuurt inkomende e-mail naar onze servers.

  • Veelgemaakte fout: Oude MX-records, bijvoorbeeld van Google of GoDaddy, naast dat van TrekMail laten staan. Daardoor wordt mail over meerdere providers verdeeld en kunnen berichten zoekraken. Verwijder alle andere MX-records.
  • Alleen verzenden? Laat MX precies zoals het is. Open het domein, kies onder de domeinnaam Inkomende mail en laat de ontvangst bij de huidige provider. Het dashboard vraagt daarna alleen om SPF, DKIM en DMARC en waarschuwt niet meer voor het gevonden MX-record. Het domein kan verzenden, maar geen mailboxen bij TrekMail bevatten.

2. SPF-record voor toegestane afzenders

Host: @

Vereiste include: include:spf.trekmail.net

SPF, oftewel Sender Policy Framework, is een lijst van IP-adressen en diensten die namens je domein mogen verzenden.

  • Je hebt nog geen SPF: Maak een TXT-record met v=spf1 include:spf.trekmail.net -all.
  • Je hebt al SPF: Voeg onze include toe aan het bestaande record en behoud de huidige afsluiting.
    • Fout: Twee afzonderlijke TXT-records.
    • Goed: v=spf1 include:spf.google.com include:spf.trekmail.net -all.
    • Ook goed: v=spf1 include:spf.google.com include:spf.trekmail.net ~all.

Over de afsluiting: TrekMail accepteert zowel -all als ~all. include:spf.trekmail.net moet vóór de gekozen afsluiting staan. Zolang je nog alle legitieme verzenddiensten inventariseert, is ~all een voorzichtige tijdelijke keuze. Stap pas over op -all als ze allemaal in SPF staan. Doorsturen is een apart vraagstuk en kan SPF bij beide opties breken. Daarom is uitgelijnde DKIM belangrijk. ?all en +all worden niet geaccepteerd: ?all geldt als geen gepubliceerd SPF en +all staat iedereen toe te verzenden.

Over SPF-fouten: Als DMARC-rapporten SPF-fouten tonen terwijl DKIM slaagt, is dat vaak normaal. Meestal is het bericht doorgestuurd, bijvoorbeeld via automatisch doorsturen in Gmail, of door een beveiligingsgateway gegaan. DMARC hoort dan via DKIM-uitlijning nog steeds te slagen. Onderzoek het pas als SPF én DKIM mislukken.

3. DKIM-record voor de digitale handtekening

Host: dkim._domainkey

Waarde: Een unieke lange tekenreeks die begint met v=DKIM1...

Met DKIM, DomainKeys Identified Mail, kan de ontvangende server het ondertekenende domein en de ondertekende delen van het bericht controleren.

  • Sleutel genereren: Staat er “Genereren...”, wacht dan tot de sleutel in het dashboard verschijnt. Publiceer daarna exact de getoonde host en waarde en kies DNS controleren.
  • Opmaak: Sommige DNS-providers, zoals Route 53, willen dat je de waarde opsplitst in delen tussen aanhalingstekens. De meeste accepteren de volledige tekenreeks. Plak de waarde precies zoals getoond.
  • Bestaat op deze naam al een record? Dan ondertekent een andere dienst ook mail voor dit domein. Vervang het niet. Controleer het dashboard: als de gebruikelijke naam bezet is, maken we de sleutel onder een andere selector en toont het DNS-tabblad de exacte naam. Beide sleutels kunnen naast elkaar bestaan.
  • Gebruik je een externe SMTP-dienst? Die provider kan een eigen DKIM-record onder een andere selector vereisen. Publiceer ook het record van die provider. De TrekMail-sleutel zorgt er niet voor dat diens mail de DKIM-controle doorstaat.

4. DMARC-record voor beleidshandhaving

Host: _dmarc

Waarde: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

DMARC verbindt de resultaten van SPF en DKIM.

  • Beleid (p):
    • none: Alleen controleren. Begin hiermee als je nog niet alle legitieme afzenders kent.
    • quarantine: Vraag ontvangers om berichten die de controle niet doorstaan als verdacht te behandelen. Dit is de standaardsjabloon van TrekMail.
    • reject: Vraag ontvangers om zulke berichten te weigeren. Kies dit pas na controle van de rapporten en bevestiging van de uitlijning.
  • Controle door TrekMail: We zoeken naar een geldig record met v=DMARC1. Tags zoals rua, waarmee je het rapportageadres instelt, mag je naar wens aanpassen.

Als TrekMail als enige dienst voor een nieuw domein verzendt, is de sjabloon p=quarantine in het dashboard een praktisch begin. Verzenden Google Workspace, Microsoft 365, een helpdesk of andere diensten ook, begin dan met p=none. Controleer de rapporten en maak het beleid stap voor stap strenger, zodat legitieme mail niet per ongeluk in quarantaine komt.

5. Aanbevolen geavanceerde afleverbeveiliging

De volgende records zijn niet strikt nodig voor de basiswerking, maar verbeteren de beveiliging en afleverrapportage. Lees de volledige handleiding voor aanbevolen records.

TLS-rapportage (TLS-RPT)

Host: _smtp._tls

Waarde: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • Doel: Andere mailservers kunnen versleutelingsfouten melden die optreden wanneer ze met je domein verbinden.

MTA-STS

MTA-STS-beleid (TXT):

Host: _mta-sts

Waarde: Kopieer de exacte waarde v=STSv1; id=... uit het dashboard. De ID verandert zodra het gepubliceerde beleid verandert.

MTA-STS-CNAME:

Host: mta-sts

Waarde: mta-sts.trekmail.net.

  • Doel: Dwingt strikte TLS-versleuteling af voor inkomende mail en voorkomt downgrade-aanvallen.

Veelgemaakte fouten en snelle oplossingen

  • Probleem: De SPF-status is “Conflict”.
    • Oplossing: Zoek naar meerdere TXT-records die met v=spf1 beginnen. Er mag er maar één zijn.
  • Probleem: DNS-wijzigingen worden niet zichtbaar.
    • Waarschijnlijke oorzaak: Het publiceren bij de DNS-provider en de caches van resolvers hebben tijd nodig om gelijk te lopen.
    • Oplossing: Controleer bij je DNS-provider het type, de host, de waarde en de MX-prioriteit. Start een nieuwe controle nadat de provider de wijziging heeft gepubliceerd.

Gerelateerde artikelen

Spring naar nabije gidsen die de workflow voortzetten.

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.