SPF, DKIM en DMARC: e-mail die aankomt.

E-mail6 min leestijd
Terug naar blog

Door Intention, al ruim twintig jaar hosting op eigen servers in Nederland

Je mail komt aan bij de een en belandt bij de ander in spam. Dat voelt willekeurig, maar is het niet: ontvangende mailservers controleren tegenwoordig streng of een bericht wel echt namens jouw domein verstuurd mag worden. Drie DNS-records regelen dat bewijs: SPF, DKIM en DMARC.

SPF: wie mag er namens jou versturen?

Een SPF-record is een TXT-record waarin staat welke servers mail namens jouw domein mogen versturen. Verstuur je via je hostingpakket én bijvoorbeeld een nieuwsbriefdienst, dan horen beide in dat ene record te staan. En dat is meteen de bekendste valkuil: een domein mag maar één SPF-record hebben. Twee losse records betekenen dat de controle faalt.

Verstuur je je mail via ons, dan hoort include:spf.spamcluster.nl in je SPF-record. Een compleet voorbeeld en uitleg vind je in onze kennisbank: wat is een SPF-record?

DKIM: een handtekening onder elk bericht

DKIM zet een digitale handtekening onder je uitgaande mail. De ontvanger controleert die handtekening via een sleutel in jouw DNS. Klopt hij, dan weet de ontvanger twee dingen: het bericht komt echt van jouw domein, en er is onderweg niet mee geknoeid. DKIM zet je aan bij de partij die je mail verstuurt; in je DNS plaats je alleen de bijbehorende sleutel.

Nieuwe hostingpakketten bij ons krijgen DKIM standaard; daar hoef je niets voor te doen. Heb je een ouder pakket, of staat je DNS ergens anders, lees dan in de kennisbank hoe je DKIM bij ons aanzet.

DMARC: het beleid dat alles samenbindt

DMARC koppelt SPF en DKIM aan het afzenderadres dat de ontvanger in zijn mailprogramma ziet. Dat is nodig, want SPF en DKIM controleren op zichzelf een ander domein dan dat zichtbare adres. SPF kijkt naar het technische retouradres van het bericht, DKIM naar het domein dat in de handtekening staat. Een bericht slaagt pas voor DMARC als minstens één van die twee controles slaagt én het gecontroleerde domein overeenkomt met het domein achter het zichtbare afzenderadres. Dat laatste heet alignment.

In de praktijk gaat het daar het vaakst mis bij een nieuwsbrief- of formulierdienst. Die verstuurt met een eigen retouradres, zodat SPF wel slaagt, maar voor het domein van de dienst en niet voor het jouwe. Dan telt die SPF-controle niet mee voor DMARC. Laat je zo’n dienst met een DKIM-sleutel van je eigen domein ondertekenen, dan slaagt DMARC alsnog. Daarom is DKIM bij externe verzenders belangrijker dan SPF.

In je DMARC-record staat vervolgens wat een ontvanger moet doen met mail die deze controle niet doorstaat: niets bijzonders (p=none), in quarantaine zetten (p=quarantine) of weigeren (p=reject). Grote providers zoals Gmail en Microsoft verwachten inmiddels een DMARC-record bij ieder domein dat serieus mail verstuurt.

Begin voorzichtig, maar zonder schijnzekerheid: start met p=none. Je vraagt ontvangers daarmee alleen om je mail niet vanwege het DMARC-beleid te weigeren. Hun gewone spam- en veiligheidsfilters blijven volledig werken, dus mail met een kapotte SPF of DKIM kan nog steeds in spam belanden. Rapporten krijg je bovendien niet vanzelf: daarvoor zet je een ontvangstadres in het record met rua, bijvoorbeeld v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl. Kloppen die rapporten een paar weken lang, verscherp dan naar quarantine en uiteindelijk reject.

Zo controleer je het

Host je je e-mail bij ons en twijfel je of alles goed staat? Mail ons, dan lopen we je records samen na.

Terug naar blog