Je hebt een zakelijk e-mailadres, je stuurt nette mails, maar klanten vinden ze terug in spam. Of erger: ze komen helemaal niet aan. Geen virus, geen troep — gewoon normale mails. Het probleem zit bijna altijd in drie ontbrekende DNS-records: SPF, DKIM en DMARC. Hier is wat ze doen, en hoe je ze instelt.
Waarom bestaan SPF, DKIM en DMARC?
E-mail is oud. Toen het protocol werd ontworpen, was er geen verificatie ingebouwd. Iedereen kan een e-mail sturen met als afzender “info@jouwbedrijf.nl” — ook al heeft die persoon niets met jouw bedrijf te maken.
Dat is precies hoe phishing en spoofing werken. SPF, DKIM en DMARC zijn de oplossing: ze laten de ontvangende mailserver controleren of jij echt de afzender bent.
Zonder deze records zegt de mailserver: “Ik weet niet of dit echt van hen komt. Gooi maar in spam.”
SPF: wie mag er mailen namens jouw domein?
SPF (Sender Policy Framework) is een DNS-record dat zegt: “Alleen deze servers mogen mail sturen vanuit mijn domein.”
Stel je ontvangt een mail van info@jouwbedrijf.nl. De ontvangende server checkt het SPF-record van jouwbedrijf.nl. Staat de verzendende server erin? Dan is het legitiem. Staat hij er niet in? Spam of weigeren.
SPF instellen
Ga naar je DNS-beheer (DirectAdmin, TransIP, Antagonist — waar je je domein beheert) en voeg een TXT-record toe:
- Naam/Host: @ (of je domeinnaam)
- Type: TXT
- Waarde: zie per provider hieronder
De waarde verschilt per provider:
- KeurigOnline:
v=spf1 include:_spf.keurigonline.nl ~all - Google Workspace:
v=spf1 include:_spf.google.com ~all - Microsoft 365:
v=spf1 include:spf.protection.outlook.com ~all - Transip e-mail:
v=spf1 include:spf.transip.email ~all - DirectAdmin standaard:
v=spf1 a mx ~all
Gebruik je KeurigOnline én een externe dienst zoals Google? Combineer ze dan in één record: v=spf1 include:_spf.keurigonline.nl include:_spf.google.com ~all. Je mag maar één SPF-record per domein hebben.
Wat betekent ~all?
~all= soft fail (verdacht maar niet weigeren)-all= hard fail (weigeren als het niet klopt)
Begin met ~all. Als alles werkt, switch je naar -all.
Webknecht’s oordeel: SPF instellen kost 5 minuten en is de minimum-eis voor zakelijke mail. Zonder SPF belandt je mail gegarandeerd vaker in spam.
DKIM: een digitale handtekening op elke mail
DKIM (DomainKeys Identified Mail) voegt een digitale handtekening toe aan elke uitgaande mail. De ontvangende server controleert of die handtekening klopt — en of de mail onderweg niet is aangepast.
Het werkt met twee sleutels:
- Private key — staat op jouw mailserver, ondertekent elke mail
- Public key — staat in je DNS als TXT-record, waarmee de ontvanger de handtekening verifieert
DKIM bij KeurigOnline
Bij KeurigOnline is DKIM standaard ingeschakeld. Je hoeft er zelf niets voor te doen. Controleer het via DirectAdmin → Extra Programma’s → DNS Beheer: je ziet een TXT-record met de naam x._domainkey en een lange waarde die begint met v=DKIM1.
Staat het record er niet? Stuur een mail naar support@keurigonline.nl — zij activeren het voor je.
DKIM bij andere providers (DirectAdmin)
- Ga naar DirectAdmin → E-mail Manager → DKIM
- Klik op Generate DKIM Key voor je domein
- Kopieer de public key die wordt gegenereerd
- Voeg deze toe als TXT-record in je DNS:
- Naam:
mail._domainkey.jouwdomein.nl - Type: TXT
- Waarde: de gegenereerde sleutel (begint met
v=DKIM1; k=rsa; p=...)
- Naam:
Bij externe mailproviders (Google, Microsoft) genereer je de DKIM-sleutel in hun beheerpanel en voeg je hem zelf toe aan je DNS.
Webknecht’s oordeel: Bij KeurigOnline hoef je hier niets voor te doen — het staat al aan. Bij andere providers kost het je 15 minuten.
DMARC: wat er moet gebeuren als SPF of DKIM faalt
DMARC (Domain-based Message Authentication, Reporting & Conformance) is het beleid dat bepaalt wat er gebeurt als SPF of DKIM niet klopt.
Zonder DMARC beslist de ontvangende mailserver zelf wat hij doet met verdachte mail. Met DMARC zeg jij het.
DMARC instellen
Voeg een TXT-record toe aan je DNS (bij KeurigOnline: Mijn KeurigOnline → DNS Beheer):
- Naam:
_dmarc - Type: TXT
- Waarde:
v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
De drie niveaus voor p=:
none— doe niets, maar stuur mij rapporten (begin hier)quarantine— verdachte mails in spamreject— verdachte mails weigeren
Begin altijd met p=none en een rua-adres. Zo zie je wat er binnenkomt voordat je iets blokkeert. Na 2-4 weken schakel je over naar quarantine en later reject.
Webknecht’s oordeel: DMARC is de derde laag, maar ook de meest krachtige. Met p=reject zorg je dat niemand zich kan voordoen als jou. Maar haast je niet — verkeerd ingesteld DMARC blokkeert je eigen mail.
De volgorde: doe het in deze volgorde
- SPF eerst — makkelijkst, direct effect
- DKIM — bij KeurigOnline al actief, anders zelf genereren
- DMARC op
none— monitoren, nog niet blokkeren - Controleer via MXToolbox — ga naar mxtoolbox.com/emailhealth en voer je domein in
- Na 2-4 weken — DMARC op
quarantine, daarnareject
Hoe controleer je of alles goed staat?
Ga naar MXToolbox Email Health en vul je domein in. Je ziet in één overzicht of SPF, DKIM en DMARC correct zijn ingesteld.
Alternatief: stuur een testmail naar mail-tester.com — je krijgt een score van 0 tot 10. Een 9 of hoger betekent dat je configuratie in orde is.
Samenvatting
| Record | Wat het doet | Tijd (KeurigOnline) | Tijd (overig) |
|---|---|---|---|
| SPF | Bepaalt welke servers mogen verzenden | 5 minuten | 5 minuten |
| DKIM | Digitale handtekening op elke mail | Al actief | 15 minuten |
| DMARC | Beleid bij mislukte verificatie | 10 minuten | 10 minuten |
Alle drie samen zorgen ervoor dat jouw mail aankomt waar hij moet aankomen. Niet in de spammap, niet geweigerd — gewoon in de inbox.
Hulp nodig met instellen? Laat het weten in de comments.
