Een professioneel e-mailadres wekt vertrouwen, maar de zichtbare afzender alleen bewijst niet wie een bericht heeft verzonden. Zonder goede domeinauthenticatie kunnen criminelen proberen e-mail te versturen die eruitziet alsof die van uw organisatie komt. SPF, DKIM en DMARC vormen samen een controlelaag die spoofing moeilijker maakt en legitieme mail een betere kans geeft om de inbox te bereiken.

E-mailauthenticatie met SPF, DKIM, DMARC en rapportage / Email authentication with SPF, DKIM, DMARC and reporting

SPF: welke servers mogen namens uw domein verzenden?

Sender Policy Framework is een DNS-record met de systemen die e-mail voor uw domein mogen versturen. Dat kan uw hostingserver zijn, maar ook een nieuwsbriefdienst, CRM, facturatiesysteem of cloudmailplatform. De ontvangende server vergelijkt het verzendende IP-adres met die lijst.

Een SPF-record moet compleet en beheersbaar blijven. Meerdere losse SPF-records zijn ongeldig en te veel DNS-lookups veroorzaken fouten. Inventariseer daarom eerst alle echte verzenders en verwijder oude diensten wanneer u ze niet meer gebruikt.

DKIM: een digitale handtekening voor het bericht

DomainKeys Identified Mail voegt een cryptografische handtekening toe aan uitgaande e-mail. De privésleutel blijft op de verzendende server; de publieke sleutel staat in DNS. De ontvanger kan daarmee controleren of het bericht onderweg is aangepast en of de ondertekening bij het domein hoort.

Gebruik waar mogelijk een moderne 2048-bits sleutel, roteer sleutels volgens een beheersbaar proces en zorg dat iedere verzenddienst met de juiste domeinnaam ondertekent.

DMARC: alignment, beleid en rapportage

DMARC verbindt de zichtbare afzender met SPF en DKIM. Minstens één van die controles moet niet alleen slagen, maar ook aansluiten bij het domein in het From-adres. Dat heet alignment. Vervolgens geeft het DMARC-record aan wat ontvangers met niet-goedgekeurde berichten mogen doen: alleen rapporteren, in quarantaine plaatsen of weigeren.

Begin niet blind met p=reject. Start met p=none, verzamel rapporten en controleer of alle legitieme systemen goed zijn ingesteld. Verhoog daarna stapsgewijs naar quarantine en reject. Zo voorkomt u dat een vergeten contactformulier of facturatiesysteem plotseling wordt geblokkeerd.

Waarom authenticatie ook de bezorging helpt

Mailboxproviders combineren authenticatie met reputatie, spamklachten, inhoud, verzendpatroon, TLS en technische DNS-controles. SPF, DKIM en DMARC garanderen dus geen inboxplaatsing, maar ontbreken ervan is een serieus minpunt. Google adviseert alle verzenders om authenticatie in te stellen en stelt voor bulkverzenders aanvullende eisen.

Praktische invoervolgorde

  1. Maak een lijst van alle systemen die namens het domein mailen.
  2. Publiceer één correct SPF-record en test iedere verzender.
  3. Activeer DKIM per dienst en controleer de selector en sleutel.
  4. Voeg DMARC met rapportage en beleid p=none toe.
  5. Analyseer rapporten, herstel alignment en voer handhaving gefaseerd op.
  6. Controleer ook PTR/reverse DNS, TLS en de reputatie van het verzendende IP.

Een contactformulier verdient dezelfde aandacht

Websites sturen wachtwoordresets, offertes en bestellingen. Laat een formulier niet willekeurig het adres van de bezoeker als technische afzender gebruiken; gebruik een adres op uw eigen domein en plaats de bezoeker in Reply-To. Verzend bij voorkeur via geauthenticeerde SMTP en beperk misbruik met CAPTCHA, rate limiting en logging.

Onze hostingomgeving ondersteunt DKIM, SPF-beheer en veilige mailconfiguratie. Heeft u hulp nodig bij een bestaande domeinconfiguratie? Open een ticket via Gigatech Support.

Officiële achtergrondinformatie

more similar articles