SPF, DKIM en DMARC goed instellen
SPF, DKIM en DMARC zijn los eenvoudig en samen verwarrend. De meeste fouten komen niet door verkeerde syntaxis, maar doordat iemand één van de drie instelt en denkt dat hij klaar is — of te snel naar p=reject gaat en de eigen facturen blokkeert.
Loop je hier nu tegenaan?
Bel en leg het voor. Vaak is in tien minuten duidelijk waar het aan ligt. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.
Herken je dit?
- Je weet niet of je records goed staan, alleen dat ze er staan.
- Je wilt naar p=reject maar durft niet.
- Je SPF-record loopt tegen de tien-lookuplimiet aan.
- Sommige mail faalt op DMARC terwijl SPF en DKIM lijken te werken.
- Er staan meerdere SPF-records of records van oude leveranciers.
Waar het meestal aan ligt
In verreweg de meeste gevallen is het één van deze. Loop ze in deze volgorde na.
Alignment is het stuk dat mensen missen
DMARC controleert niet alleen of SPF of DKIM slaagt, maar of het domein dat slaagt hetzelfde is als in het From-veld. Een dienst met haar eigen envelope-domein haalt wel SPF maar niet de alignment.
De tien-lookuplimiet van SPF
Elk include: kost lookups. Bij meer dan tien faalt SPF met een permerror, ongeacht wat er verder staat. Opschonen of platslaan is dan noodzakelijk.
Meerdere of verouderde SPF-records
Twee TXT-records met v=spf1 betekent dat SPF ongeldig is. Records van leveranciers die je al jaren niet meer gebruikt, breiden bovendien onnodig uit wie namens je mag versturen.
DKIM-sleutels die niet zijn gepubliceerd of verlopen
Een selector die niet in DNS staat, of een sleutel die is geroteerd zonder dat DNS is bijgewerkt, geeft een signatuur die faalt. Dat is schadelijker dan geen DKIM.
Subdomeinen die worden vergeten
Zonder sp=-beleid erven subdomeinen je DMARC-beleid. Verstuurt een dienst vanaf mail.jouwdomein.nl, dan moet ook dat subdomein records hebben.
Te snel naar een strikt beleid
Direct naar p=reject zonder de rapporten te hebben gelezen, is de snelste manier om je eigen factuur- of formuliermail te laten verdwijnen.
Wat ik als eerste check
Doe deze stappen zelf, of bel en dan lopen we ze samen door.
- 1
Begin met p=none en rapportage
Zet
v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nlen laat het een week of twee staan. De rapporten vertellen je wie er namens jouw domein verstuurt; dat is de inventarisatie die je nodig hebt. - 2
Inventariseer alle verzenders
Boekhouding, CRM, nieuwsbrieven, ticketsysteem, website-formulieren, monitoring. Zet ze allemaal op een lijst met de vraag: verstuurt deze met mijn domein in het From-veld?
- 3
Regel DKIM per dienst
Bijna elke serieuze dienst kan met jouw domein ondertekenen. Doe dat, want DKIM overleeft doorsturing en SPF niet. Elke dienst krijgt een eigen selector.
- 4
Houd SPF kort en schoon
Verwijder wat je niet meer gebruikt en controleer het aantal lookups. Blijf onder tien; bij grote leveranciers kost één include er al vier of vijf.
- 5
Schakel stap voor stap op
Van
p=nonenaarp=quarantinemet een percentage, en pas daarna naarp=reject. Na elke stap de rapporten controleren voor je verder gaat. - 6
Leg de eindsituatie vast
Eén overzicht met per verzender: welke records, welke selector, waarom. De volgende beheerder (of jij, over een jaar) heeft dat nodig om niets per ongeluk te slopen.
Wat de drie records doen
SPF zegt welke servers namens je domein mogen versturen. DKIM zet een cryptografische signatuur op het bericht, zodat de ontvanger kan controleren dat het onderweg niet is veranderd en van jouw domein komt. DMARC verbindt die twee aan het zichtbare afzenderdomein en zegt wat de ontvanger moet doen als het niet klopt — plus waar hij rapporten mag sturen.
Die rapporten zijn het nuttigste en meest onderbenutte onderdeel. Ze laten zien wat er in jouw naam de wereld in gaat, inclusief diensten waar niemand meer aan dacht en pogingen tot misbruik.
Doe het één keer goed
Deze configuratie hoef je maar zelden aan te raken, mits hij goed staat en is opgeschreven. Ik richt het graag in en draag het daarna over, inclusief een overzicht dat je aan je leveranciers kunt geven wanneer er een nieuwe verzender bijkomt.
Veelgestelde vragen
- Wat is DMARC-alignment precies?
- Dat het domein dat SPF of DKIM laat slagen, hetzelfde is als het domein dat de ontvanger in het From-veld ziet. Een nieuwsbriefdienst kan SPF laten slagen op haar eigen domein, terwijl er in jouw naam wordt gemaild. Dan is SPF pass en DMARC fail. Daarom is DKIM op je eigen domein zo belangrijk.
- Mijn SPF geeft een permerror. Wat nu?
- Dan staan er te veel DNS-lookups in, meestal door een reeks includes van grote leveranciers. Opschonen wat je niet meer gebruikt is de eerste stap; daarna kun je includes samenvoegen of platslaan naar concrete IP-ranges, met de kanttekening dat je dat moet blijven bijhouden.
- Is p=reject verplicht?
- Niet verplicht, maar voor bulkverzending naar de grote partijen praktisch wel noodzakelijk, en het beschermt je merk tegen phishing in je naam. Doe het gefaseerd; de weg ernaartoe is belangrijker dan de eindwaarde.
- Kun je dit voor me inrichten?
- Ja, en dat is een van de meest voorkomende korte opdrachten die ik doe: inventariseren, records neerzetten, rapporten meelezen en gefaseerd opschakelen. Daarna kun je het zelf bijhouden, of ik houd het in de gaten.
Verwante problemen
Mail komt niet aan bij Gmail of Microsoft 365
Mail die bij Gmail of Microsoft 365 in spam belandt of wordt geweigerd, heeft bijna altijd met authenticatie of reputatie te maken.
[Blacklist]IP of domein op een blacklist
Je IP of domein staat op een blacklist en mail wordt geweigerd. Delisting is de laatste stap: eerst de oorzaak, anders sta je er zo weer op.
[Mailserver]Mailserver werkt niet meer: Postfix, Dovecot en Mailcow
Mail blijft in de queue, TLS-fouten, volle schijf of een certificaat dat niet vernieuwt: de meest voorkomende storingen op een eigen mailserver.
Zelf geen tijd of geen zin om te blijven zoeken?
Ik kijk mee, zeg eerlijk wat er aan de hand is en los het op. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.
Terug naar Specialist e-mailbezorging en mailservers