SPF-record Opzoeken
Gerelateerde tools
Wat dit is
SPF (Sender Policy Framework) is een TXT-record dat de servers opsomt die e-mail voor je domein mogen versturen. Ontvangers controleren de verbindende server tegen de lijst; gecombineerd met DMARC voorkomt het dat anderen je adres vervalsen.
Hoe je je resultaat leest
Eén record dat begint met v=spf1, mechanismen voor elke legitieme verzenddienst, en een afsluitende all-kwalificatie — idealiter ~all of -all. Let op het aantal DNS-opzoekingen: de mechanismen include/a/mx/exists mogen samen maximaal 10 zijn.
Veelvoorkomende problemen en hoe je ze oplost
Meer dan 10 DNS-opzoekingen (permerror)
Hoe het zich uit: SPF evalueert als permanente fout bij ontvangers; authenticatie faalt ook al "ziet het record er goed uit". Vaak na het stapelen van meerdere SaaS-includes.
Hoe je het oplost: Verwijder includes voor diensten die je niet meer gebruikt, vervang a/mx door expliciete ip4/ip6 waar praktisch, of gebruik de SPF-flattening-tool om includes te herleiden tot kale IPs (herflatten daarna periodiek, aangezien providerbereiken veranderen).
Legitieme mail faalt omdat een verzenddienst ontbreekt
Hoe het zich uit: Mail van één tool (helpdesk, nieuwsbrief, CRM) belandt in spam of bounct, terwijl andere mail prima is.
Hoe je het oplost: Voeg de gedocumenteerde include (of IP-bereiken) van die provider toe aan het bestaande record. Maak nooit een tweede v=spf1-record aan — breid het ene record uit.
Record eindigt op +all of ?all
Hoe het zich uit: Iedereen waar ook ter wereld slaagt voor SPF voor je domein — spammers inbegrepen; de reputatie van je domein brokkelt af.
Hoe je het oplost: Scherp het beleid aan: ~all (softfail) terwijl je je verzenderlijst valideert, daarna -all zodra je er zeker van bent dat elke legitieme bron is opgenomen.
SPF correct maar doorgestuurde mail faalt nog steeds
Hoe het zich uit: Mail die via forwarders wordt gerouteerd (mailinglijsten, universiteitsdoorsturen) faalt voor SPF bij de uiteindelijke ontvanger.
Hoe je het oplost: Dit is inherent: doorsturen breekt SPF omdat het IP van de forwarder niet in je record staat. Implementeer DKIM (dat doorsturen overleeft) plus DMARC, zodat berichten via DKIM authenticeren zelfs wanneer SPF faalt.
Gerelateerde artikelen
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Veelgestelde vragen
- Wat is een SPF-record?
- Een SPF-record (Sender Policy Framework) is een DNS-TXT-record met de mailservers die e-mail voor uw domein mogen verzenden. Ontvangende servers controleren het om spoofing op te sporen.
- Hoe controleer ik mijn SPF-record?
- Voer hierboven uw domein in en voer de lookup uit — hij haalt het gepubliceerde v=spf1-TXT-record op en legt elk mechanisme in gewone taal uit.
- Kan een domein meer dan één SPF-record hebben?
- Nee. Een domein moet precies één v=spf1-record publiceren; meerdere SPF-records laten SPF mislukken met een PermError. Voeg ze samen tot één — de SPF-afvlakkingstool helpt daarbij.
- Wat betekent -all versus ~all?
- De afsluitende "all" bepaalt de standaardactie: -all (hard fail) zegt ontvangers ongeautoriseerde afzenders te weigeren, terwijl ~all (soft fail) ze alleen als verdacht markeert. Gebruik ~all tijdens het testen en -all zodra u zeker bent.
- Waarom faalt SPF boven 10 DNS-opzoekingen?
- SPF staat maximaal 10 DNS-bevragende mechanismen toe (include, a, mx, enz.). Daarboven volgt een PermError en faalt SPF — vlak includes af naar IP-adressen om onder de limiet te blijven.