Verplichte DNS-records: MX, SPF, DKIM en DMARC
Stel de vier records in die TrekMail controleert en voorkom conflicten, zoekgeraakte mail en beleid dat te vroeg wordt aangescherpt.
Artikeldetails
Type, moeilijkheid, abonnementen en wanneer het laatst is bijgewerkt.
▼
Artikeldetails
Type, moeilijkheid, abonnementen en wanneer het laatst is bijgewerkt.
- Type
- Naslagwerk
- Moeilijkheid
- Beginner
- Abonnementen
- Nano (MX/SPF) · Paid (DKIM)
- Laatst bijgewerkt
- 9 sep. 2026
Om een domein te activeren, zoekt TrekMail naar vier belangrijke DNS-records. Neem de exacte waarden uit het dashboard over bij je DNS-provider. Als iets ontbreekt of afwijkt, laat TrekMail zien wat je moet aanpassen.
Blijft de inkomende mail bij een andere provider en wil je via de adressen van het domein alleen verzenden, wijzig dan het MX-record niet. Lees Verzenden via een domein dat je niet host. Zodra je deze werkwijze kiest, haalt het dashboard MX automatisch uit de lijst met vereisten.
Voor wie is deze handleiding?
- Systeembeheerders die DNS instellen.
- Gebruikers die afleverproblemen of een rode DNS-status onderzoeken.
De vier pijlers van DNS voor e-mail
| Record | Type | Doel | Controle door TrekMail |
|---|---|---|---|
| MX | Mail Exchange | Geeft aan dat mail voor je domein bij de servers van TrekMail moet worden afgeleverd. | Moet mail.trekmail.net. zijn met prioriteit 10. |
| SPF | TXT | Somt diensten op die namens je domein mogen verzenden en beperkt afzendervervalsing. | Moet include:spf.trekmail.net bevatten. |
| DKIM | TXT | Publiceert de sleutel waarmee de door TrekMail beheerde DKIM-handtekening wordt gecontroleerd. | Moet exact overeenkomen met de unieke sleutel in het dashboard. |
| DMARC | TXT | Vertelt ontvangende servers wat ze moeten doen als SPF of DKIM mislukt. | Moet aanwezig en geldig zijn, met v=DMARC1. |
1. MX-record voor inkomende mail
Host: @ of de hoofdmap van je domein
Waarde: mail.trekmail.net.
Prioriteit: 10
Dit record stuurt inkomende e-mail naar onze servers.
- Veelgemaakte fout: Oude MX-records, bijvoorbeeld van Google of GoDaddy, naast dat van TrekMail laten staan. Daardoor wordt mail over meerdere providers verdeeld en kunnen berichten zoekraken. Verwijder alle andere MX-records.
- Alleen verzenden? Laat MX precies zoals het is. Open het domein, kies onder de domeinnaam Inkomende mail en laat de ontvangst bij de huidige provider. Het dashboard vraagt daarna alleen om SPF, DKIM en DMARC en waarschuwt niet meer voor het gevonden MX-record. Het domein kan verzenden, maar geen mailboxen bij TrekMail bevatten.
2. SPF-record voor toegestane afzenders
Host: @
Vereiste include: include:spf.trekmail.net
SPF, oftewel Sender Policy Framework, is een lijst van IP-adressen en diensten die namens je domein mogen verzenden.
- Je hebt nog geen SPF: Maak een TXT-record met
v=spf1 include:spf.trekmail.net -all. - Je hebt al SPF: Voeg onze include toe aan het bestaande record en behoud de huidige afsluiting.
- Fout: Twee afzonderlijke TXT-records.
- Goed:
v=spf1 include:spf.google.com include:spf.trekmail.net -all. - Ook goed:
v=spf1 include:spf.google.com include:spf.trekmail.net ~all.
Over de afsluiting: TrekMail accepteert zowel -all als ~all. include:spf.trekmail.net moet vóór de gekozen afsluiting staan. Zolang je nog alle legitieme verzenddiensten inventariseert, is ~all een voorzichtige tijdelijke keuze. Stap pas over op -all als ze allemaal in SPF staan. Doorsturen is een apart vraagstuk en kan SPF bij beide opties breken. Daarom is uitgelijnde DKIM belangrijk. ?all en +all worden niet geaccepteerd: ?all geldt als geen gepubliceerd SPF en +all staat iedereen toe te verzenden.
Over SPF-fouten: Als DMARC-rapporten SPF-fouten tonen terwijl DKIM slaagt, is dat vaak normaal. Meestal is het bericht doorgestuurd, bijvoorbeeld via automatisch doorsturen in Gmail, of door een beveiligingsgateway gegaan. DMARC hoort dan via DKIM-uitlijning nog steeds te slagen. Onderzoek het pas als SPF én DKIM mislukken.
3. DKIM-record voor de digitale handtekening
Host: dkim._domainkey
Waarde: Een unieke lange tekenreeks die begint met v=DKIM1...
Met DKIM, DomainKeys Identified Mail, kan de ontvangende server het ondertekenende domein en de ondertekende delen van het bericht controleren.
- Sleutel genereren: Staat er “Genereren...”, wacht dan tot de sleutel in het dashboard verschijnt. Publiceer daarna exact de getoonde host en waarde en kies DNS controleren.
- Opmaak: Sommige DNS-providers, zoals Route 53, willen dat je de waarde opsplitst in delen tussen aanhalingstekens. De meeste accepteren de volledige tekenreeks. Plak de waarde precies zoals getoond.
- Bestaat op deze naam al een record? Dan ondertekent een andere dienst ook mail voor dit domein. Vervang het niet. Controleer het dashboard: als de gebruikelijke naam bezet is, maken we de sleutel onder een andere selector en toont het DNS-tabblad de exacte naam. Beide sleutels kunnen naast elkaar bestaan.
- Gebruik je een externe SMTP-dienst? Die provider kan een eigen DKIM-record onder een andere selector vereisen. Publiceer ook het record van die provider. De TrekMail-sleutel zorgt er niet voor dat diens mail de DKIM-controle doorstaat.
4. DMARC-record voor beleidshandhaving
Host: _dmarc
Waarde: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net
DMARC verbindt de resultaten van SPF en DKIM.
- Beleid (
p):none: Alleen controleren. Begin hiermee als je nog niet alle legitieme afzenders kent.quarantine: Vraag ontvangers om berichten die de controle niet doorstaan als verdacht te behandelen. Dit is de standaardsjabloon van TrekMail.reject: Vraag ontvangers om zulke berichten te weigeren. Kies dit pas na controle van de rapporten en bevestiging van de uitlijning.
- Controle door TrekMail: We zoeken naar een geldig record met
v=DMARC1. Tags zoalsrua, waarmee je het rapportageadres instelt, mag je naar wens aanpassen.
Als TrekMail als enige dienst voor een nieuw domein verzendt, is de sjabloon p=quarantine in het dashboard een praktisch begin. Verzenden Google Workspace, Microsoft 365, een helpdesk of andere diensten ook, begin dan met p=none. Controleer de rapporten en maak het beleid stap voor stap strenger, zodat legitieme mail niet per ongeluk in quarantaine komt.
5. Aanbevolen geavanceerde afleverbeveiliging
De volgende records zijn niet strikt nodig voor de basiswerking, maar verbeteren de beveiliging en afleverrapportage. Lees de volledige handleiding voor aanbevolen records.
TLS-rapportage (TLS-RPT)
Host: _smtp._tls
Waarde: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net
- Doel: Andere mailservers kunnen versleutelingsfouten melden die optreden wanneer ze met je domein verbinden.
MTA-STS
MTA-STS-beleid (TXT):
Host: _mta-sts
Waarde: Kopieer de exacte waarde v=STSv1; id=... uit het dashboard. De ID verandert zodra het gepubliceerde beleid verandert.
MTA-STS-CNAME:
Host: mta-sts
Waarde: mta-sts.trekmail.net.
- Doel: Dwingt strikte TLS-versleuteling af voor inkomende mail en voorkomt downgrade-aanvallen.
Veelgemaakte fouten en snelle oplossingen
- Probleem: De SPF-status is “Conflict”.
- Oplossing: Zoek naar meerdere TXT-records die met
v=spf1beginnen. Er mag er maar één zijn.
- Oplossing: Zoek naar meerdere TXT-records die met
- Probleem: DNS-wijzigingen worden niet zichtbaar.
- Waarschijnlijke oorzaak: Het publiceren bij de DNS-provider en de caches van resolvers hebben tijd nodig om gelijk te lopen.
- Oplossing: Controleer bij je DNS-provider het type, de host, de waarde en de MX-prioriteit. Start een nieuwe controle nadat de provider de wijziging heeft gepubliceerd.
Gerelateerde artikelen
Spring naar nabije gidsen die de workflow voortzetten.