SPF, DKIM en DMARC instellen: voorkom dat mail in spam belandt
Een correcte SPF-, DKIM- en DMARC-instelling bepaalt of uw mail aankomt of in spam verdwijnt. Zo zet u het in vier stappen zelf op.
⚡ Key Takeaways voor KMO-Bestuurders
- ✓Van Zoekwoorden naar Vector Embeddings: ChatGPT & Perplexity zoeken niet naar geïsoleerde trefwoorden, maar ontleden bedrijfsentiteiten.
- ✓Citaat-Autoriteit: AI-engines adviseren bedrijven die gestructureerde JSON-LD kennisgrafieken en heldere antwoordblokken hanteren.
- ✓Direct Resultaat: Belgische KMO's die GEO toepassen behalen tot 3.4x meer offertes via AI Search assistants.

Een klant krijgt een offerte gemaild en vindt hem drie dagen later terug in zijn spammap. De mail was inhoudelijk correct, maar het verzendende domein miste een geldig SPF-record. Gmail en Outlook filteren zulke mail automatisch weg, zonder dat de afzender ooit een waarschuwing krijgt.
Key takeaways
- SPF, DKIM en DMARC zijn drie losse DNS-records. U heeft alle drie nodig, niet slechts één van de drie.
- Zonder DMARC-record kan iedereen zich voordoen als afzender vanaf uw domein, ook als SPF en DKIM apart wel kloppen.
- Start een DMARC-beleid altijd op
p=none. Zo ziet u eerst wie er allemaal mail verstuurt namens uw domein, voordat u iets blokkeert. - SPF heeft een harde limiet van tien DNS-lookups. Te veel gekoppelde diensten breekt de verificatie stil, zonder foutmelding aan u.
- Google en Yahoo eisen sinds februari 2024 geldige SPF-, DKIM- en DMARC-records van elke afzender die meer dan vijfduizend mails per dag naar Gmail-adressen stuurt.
Stap 1: SPF instellen
Ga naar de DNS-instellingen van uw domein, bij uw domeinregistrar of DNS-provider. Breng eerst in kaart welke diensten mail versturen namens uw domein: uw mailprovider, uw contactformulier, uw nieuwsbriefsysteem en eventueel uw boekhoudpakket.
Maak op de root van uw domein één TXT-record aan dat begint met v=spf1, gevolgd door een include:-regel per dienst, en eindigt op ~all. Een voorbeeld voor een domein dat Google Workspace en een nieuwsbriefdienst gebruikt: v=spf1 include:_spf.google.com include:sendgrid.net ~all.
U ziet dat het gelukt is als een SPF-checker zoals MXToolbox precies één geldig SPF-record toont. Twee TXT-records die allebei met v=spf1 beginnen, worden door mailservers als ongeldig behandeld.
Stap 2: DKIM inschakelen
Schakel DKIM in bij elke dienst die mail verstuurt namens uw domein, apart. In Google Workspace doet u dit via Beheerdersconsole, Apps, Gmail, e-mail authenticeren. In Microsoft 365 via het Defender-portaal onder DKIM. Nieuwsbrief- en transactionele-mailtools hebben een vergelijkbare instelling in hun eigen dashboard.
Elke dienst genereert een publieke sleutel die u als TXT-record (bij Microsoft soms als CNAME) toevoegt aan uw DNS, herkenbaar aan een naam als selector1._domainkey.
U ziet dat het gelukt is als een testmail naar mail-tester.com een groen vinkje bij DKIM toont, of als een DKIM-lookup tool een geldige publieke sleutel teruggeeft voor die selector.
Stap 3: DMARC-record toevoegen op p=none
Voeg een TXT-record toe op _dmarc.uwdomein.be met als waarde v=DMARC1; p=none; rua=mailto:dmarc-reports@uwdomein.be. Gebruik hiervoor een apart mailadres of een alias, want dit adres kan dagelijks tientallen rapporten ontvangen.
p=none betekent dat er nog niets geblokkeerd wordt. Grote mailproviders zoals Google en Microsoft sturen wel dagelijks een geaggregeerd rapport over welke servers er mail versturen die beweert van uw domein te komen.
U ziet dat het gelukt is als er binnen 24 tot 48 uur de eerste rapporten binnenkomen op het rua-adres. De ruwe rapporten zijn XML-bestanden; leesbaar maken doet u met een tool zoals dmarcian.
Stap 4: beleid opbouwen naar quarantine en reject
Lees drie tot vier weken de DMARC-rapporten. Herkent u elke genoemde afzender? Mist u er een, controleer dan of die dienst wel in uw SPF-record of DKIM-instelling staat.
Zodra alle legitieme afzenders slagen voor SPF of DKIM, verhoogt u het beleid stapsgewijs: eerst p=quarantine, waarbij falende mail naar spam gaat, later pas p=reject, waarbij falende mail geweigerd wordt. Bouw dit geleidelijk op met het pct=-veld, bijvoorbeeld pct=25 voordat u naar honderd procent gaat.
U ziet dat het gelukt is als de rapporten aanhoudend honderd procent pass tonen voor uw eigen mail en het aantal onbekende afzenders naar nul zakt.
Aanbevolen platforms en tools
| Tool | Wat het doet | Kosten |
|---|---|---|
| MXToolbox | SPF-, DKIM- en DMARC-lookup, toont direct of een record correct en uniek is | Gratis |
| Google Postmaster Tools | Toont spamklachten, domeinreputatie en authenticatiestatus voor mail naar Gmail-adressen | Gratis |
| Mail-tester.com | Stuurt een testmail en geeft een spamscore met uitleg per controlepunt, inclusief SPF, DKIM en DMARC | Gratis, beperkt aantal tests per dag |
| dmarcian | Zet ruwe DMARC XML-rapporten om in een leesbaar overzicht van wie er mail verstuurt namens uw domein | Gratis recordchecker, betaald voor doorlopende rapportmonitoring |
| Cloudflare | Gratis DNS-hosting waar u SPF-, DKIM- en DMARC-records beheert, met wijzigingsgeschiedenis | Gratis, betaalde plannen voor extra functies |
Tips en tricks
- SPF telt lookups, niet tekens. Elke
include:telt mee, en bij meer dan tien geeft de check eenpermerror. Vanaf dat moment werkt SPF helemaal niet meer, ook niet voor de diensten die wel correct staan. - Gebruik nooit twee SPF-records naast elkaar. Voeg alle includes samen in één regel, ook als dat betekent dat u een oude regel van een vorige mailprovider moet opzoeken en verwijderen.
- Een subdomein zoals nieuwsbrief.uwdomein.be kan een eigen SPF- en DKIM-instelling krijgen, los van het hoofddomein. Handig als u de reputatie van bulkmail wilt scheiden van uw gewone zakelijke mail.
- Wijzig na een DNS-aanpassing niet meteen opnieuw. Propagatie kan tot 48 uur duren, en een tweede test binnen die tijd controleert vaak nog de oude, gecachete waarde.
- Open DMARC-rapporten nooit rechtstreeks in uw mailbox. Het zijn gecomprimeerde XML-bestanden, bedoeld voor een tool, niet voor het menselijk oog.
Doe de zelfscan
Weet u welke diensten mail versturen namens uw domein?
Loop na: uw mailprovider, uw website of contactformulier, uw nieuwsbriefsysteem, uw boekhoudpakket en uw CRM. Elke dienst die u vergeet in SPF of DKIM, duikt straks in de DMARC-rapporten op als onbekende afzender en loopt risico bij een strenger beleid. Weet u het niet zeker, wacht dan met aanscherpen tot u minstens drie weken DMARC-rapporten op p=none heeft bekeken.
Staat er precies één SPF-record op uw domein?
Controleer dit met een SPF-checker zoals MXToolbox. Twee SPF-TXT-records is een veelgemaakte fout na een wissel van mailprovider, waarbij de oude regel nooit verwijderd werd. Is het antwoord nee, verwijder dan het oude record en zet alle includes in één nieuwe regel.
Heeft u al een DMARC-record, ook al is het maar p=none?
Zonder DMARC-record controleert bijna geen ontvangende server of SPF en DKIM daadwerkelijk bij elkaar horen. Daardoor kan iemand anders nog altijd mail sturen die eruitziet alsof hij van uw domein komt. Is het antwoord nee, voeg dan vandaag een p=none-record toe. Dat kan geen kwaad en levert meteen rapportage op.
Verstuurt u dagelijks grote hoeveelheden mail naar Gmail-adressen, zoals facturen of een nieuwsbrief?
Google en Yahoo verplichten sinds februari 2024 geldige SPF-, DKIM- en DMARC-records voor afzenders boven de vijfduizend mails per dag naar hun gebruikers. Zonder deze records wordt die mail geweigerd of structureel naar spam gestuurd. Is het antwoord ja en staan de records nog niet goed, geef dit dan voorrang boven andere marketingtaken deze week.
Begin vandaag met het SPF-record, dat is de kleinste stap met het grootste effect. Zet er daarna DKIM bij en voeg een DMARC-record toe op p=none, en lees minstens drie weken de rapporten voordat u het beleid aanscherpt. Loopt u vast in de DNS-instellingen of de rapporten, dan denkt HisarWeb met u mee.
Gerelateerde Artikelen
Klaar om te starten?
