SPF autoriseert wie namens jouw domein mag verzenden, DKIM ondertekent berichten cryptografisch en DMARC bepaalt wat een mailserver doet als die twee checks falen. Controleer eerst je bestaande DNS-records en publiceer daarna een DMARC-record met p=none om te monitoren zonder risico. Volgens RFC 9989 telt een DMARC-check alleen als “pass” wanneer SPF of DKIM slaagt én aligned is met je afzenderdomein. Mailboxproviders zoals Google verwachten die combinatie inmiddels als standaard.
Wat SPF, DKIM en DMARC precies controleren
De drie standaarden lossen elk een ander probleem op, en samen vormen ze de basis van moderne e-mailauthenticatie. SPF autoriseert IP-adressen, DKIM bewijst dat een bericht onderweg niet is aangepast, en DMARC koppelt beide aan het zichtbare afzenderadres.
- SPF controleert het envelope-adres (MAIL FROM) via een DNS TXT-record met de syntax
v=spf1 include:_spf.provider.nl mx -all. - DKIM plaatst een publieke sleutel op een specifiek DNS-adres, opgebouwd als
selector._domainkey.jouwdomein.nl, en elk uitgaand bericht krijgt een digitale handtekening die met die sleutel te verifiëren is. - DMARC publiceert zijn beleid op
_dmarc.jouwdomein.nlen voegt twee dingen toe die SPF en DKIM missen: alignment-controle en rapportage via hetrua-tag.
Zonder DMARC weet je nooit wie namens jouw domein mailt zonder toestemming. Met DMARC krijg je dagelijks een rapport van elke grote mailboxprovider.
Hoe de verificatieflow werkt en wanneer DMARC slaagt
Een ontvangende server voert SPF en DKIM los van elkaar uit. SPF checkt of het verzendende IP-adres in het record staat, DKIM checkt of de handtekening klopt met de publieke sleutel in DNS. Beide leveren een simpel pass of fail op, onafhankelijk van elkaar.
DMARC kijkt daarna naar alignment: klopt het domein dat SPF of DKIM valideerde met het domein in het From-veld dat de ontvanger ziet? Bij relaxed alignment is een overeenkomend hoofddomein genoeg (mail.bedrijf.nl mag naast bedrijf.nl bestaan). Bij strict alignment moet het domein exact overeenkomen. Zodra één van de twee mechanismen aligned passeert, geeft DMARC een pass, zoals RFC 9989 vastlegt.
- Alleen SPF instellen werkt niet bij forwarding, omdat het verzendende IP dan verandert.
- Alleen DKIM instellen werkt niet als een derde partij zonder toestemming je domein spooft via een ander IP.
- Beide samen dekken elkaars zwakke plek af, en dat is precies waarom mailboxproviders beide verwachten.
SPF instellen: inventariseer, bouw en valideer je record
Een SPF-record instellen draait om volledigheid, niet om complexiteit.
- Maak een volledige lijst van elke dienst die namens jouw domein mailt: je eigen mailserver, marketingtools, facturatiesoftware, outsourcingpartners.
- Bouw één TXT-record op je domein, bijvoorbeeld
v=spf1 include:_spf.provider.nl mx -all, zoals TransIP demonstreert. - Publiceer nooit twee SPF-records naast elkaar. Voeg extra verzenders toe binnen hetzelfde record.
- Blijf onder de limiet van tien DNS-lookups. Daarboven faalt SPF hard, ook als de inhoud correct is.
DKIM configureren: sleutels, selectors en publicatie
DKIM vraagt iets meer voorbereiding dan SPF, maar de stappen zijn helder.
- Genereer een sleutelpaar, waar mogelijk 2048-bit, via je mailplatform of DNS-provider.
- Publiceer de publieke sleutel op
selector._domainkey.jouwdomein.nlals TXT-record. - Activeer signing in het platform dat je e-mails verstuurt en verstuur een testmail naar een eigen mailbox.
- Controleer of de handtekening klopt en houd bij welke selectors actief zijn, zeker als je meerdere verzendende diensten gebruikt.
Pro-tip: Bewaar een overzicht van elke actieve selector per verzendende dienst. Bij sleutelrotatie of een gestopt platform vergeet je anders een oude selector op te ruimen, en dat is een vergeten deur die nooit meer dichtgaat.
DMARC uitrollen zonder legitieme mail te blokkeren
DMARC verdient een geleidelijke aanpak. Start met p=none, zodat je alleen rapporten verzamelt zonder dat er ook maar één bericht wordt geweigerd.
- Publiceer een record als
v=DMARC1; p=none; rua=mailto:rapporten@jouwdomein.nl; pct=100. - Analyseer de RUA-rapporten wekelijks om te zien welke verzenders nog falen op SPF of DKIM.
- Verhoog pas naar
p=quarantinezodra je zeker weet dat alle legitieme verzenders slagen, en pas daarna naarp=reject. - Stel
aspfenadkimpas opstrictin als je subdomeinen bewust wilt uitsluiten.
Deskundigen raden deze route (monitor, dan quarantine, dan reject) consequent aan om te voorkomen dat een te snelle overstap legitieme campagnes blokkeert.
Je configuratie controleren: headers en DNS-tools
Praten over theorie is één ding, zien of het werkt is een ander. Open in je mailclient de optie “Toon origineel” of “Show original” en zoek de Authentication-Results header op. Daar staat letterlijk spf=pass, dkim=pass en dmarc=pass (of fail) per bericht.
- Gebruik
dig txt jouwdomein.nlofhost -t txt jouwdomein.nlom je SPF-record rechtstreeks uit DNS te lezen. - Controleer DKIM met
dig txt selector._domainkey.jouwdomein.nl, waarbij je de juiste selectornaam invult. - Online checkers geven een leesbaar overzicht van alle drie de records tegelijk, inclusief syntaxfouten die je met het blote oog mist.
- Vergelijk de uitkomst met wat Linuxize beschrijft als de standaard header-opbouw, zodat je weet wat normaal is en wat een alarmsignaal is.
Veelgemaakte fouten en de directe oplossing
De meeste problemen komen terug op een paar herkenbare patronen.
- Forwarding breekt SPF. Het doorgestuurde bericht komt van een ander IP-adres, waardoor SPF faalt. DKIM blijft intact bij forwarding, en dat is precies waarom je beide mechanismen nodig hebt in plaats van te vertrouwen op SPF alleen.
- De 10-lookup-limiet wordt overschreden. Elk
includetelt mee. Ruim overbodige includes op of gebruik SPF-flattening om onder de grens te blijven. - Een nieuwe verzender ontbreekt in SPF, of heeft geen DKIM. Dit gebeurt vaak na het aansluiten van een nieuwe marketingtool. Voeg de dienst direct toe en test met een voorbeeldmail voordat je grote volumes verstuurt.
- Verkeerde selectornaam bij DKIM. Een typefout in de selector laat de handtekening onvindbaar zijn, ook als de sleutel zelf correct is.
Pro-tip: Check bij elke nieuwe koppeling eerst de oorzaken van spamplaatsing voordat je een grote batch verstuurt. Een half uur controle voorkomt dagen reputatieherstel.
Onderhoud: wat te doen na de eerste implementatie
Authenticatie is geen project met een einddatum, het is een terugkerende taak.
- Controleer RUA-rapporten wekelijks in de eerste maanden, en maandelijks zodra alles stabiel draait.
- Werk je SPF- en DKIM-records direct bij zodra je een verzendende dienst wisselt of toevoegt.
- Documenteer elke wijziging in een vast changeproces, inclusief wie de wijziging goedkeurt.
- Test na elke aanpassing met een voorbeeldmail voordat je verdergaat naar een strenger DMARC-beleid.
Deze operationele volgorde, eerst toevoegen aan SPF, dan DKIM configureren, dan testen via rapporten, komt overeen met de checklist die Proofpoint aanbeveelt voor elke nieuwe verzendende dienst.
Praktijkinzicht: e-mailauthenticatie in outreachcampagnes
Bij cold outreach draait alles om vertrouwen, en dat begint bij een schone technische basis. Repositive voert daarom altijd een inventarisatie uit vóórdat een campagne live gaat: welke domeinen verzenden, welke tools zijn gekoppeld, welke DNS-records al bestaan.
- Test nieuwe verzenddomeinen eerst met kleine batches, niet met je volledige lijst in één keer.
- Monitor DMARC-rua-rapporten actief zodra een nieuw domein begint met verzenden, want dat is het moment waarop fouten zichtbaar worden.
- Betrek het team dat DNS beheert vóórdat je een beleid aanscherpt naar quarantine of reject, zodat niemand voor een verrassing komt te staan.
- Bouw pas op een geverifieerd domein een outreachvolume op, nooit andersom.
Een nieuw domein opwarmen zonder deze basis is vergelijkbaar met een huis bouwen zonder fundering: het staat, tot de eerste storm.
Waarom dit op je release-checklist moet staan

Inboxreputatie bouw je langzaam op en verlies je in een middag. Eén verkeerd geconfigureerd verzendend systeem, en providers zoals Google onthouden dat voor je hele domein, niet alleen voor die ene tool.
Zet SPF, DKIM en DMARC daarom niet apart op de planning, maar in je standaard change control. Elke nieuwe integratie krijgt een DNS-check, punt uit. Dat is geen bureaucratie, dat is bescherming van iets dat je niet zomaar terugkrijgt.
— Donny
Hulp nodig bij een veilige rollout?
Zelf uitzoeken welke selector waar hoort en welk record nog ontbreekt kost tijd die de meeste ondernemers liever in klantcontact steken. Repositive begeleidt de technische kant van outreach, van domeincontrole tot een geleidelijke DMARC-rollout, zodat elke campagne vanaf dag één vanuit een schoon, geauthenticeerd domein verstuurt in plaats van achteraf reputatieschade te repareren. Voor wie liever meteen met de inhoud van een campagne aan de slag gaat dan met DNS-records, is dat het verschil tussen een systeem dat gewoon werkt en een systeem dat je blijft uitleggen aan je mailboxprovider.

Wil je weten hoe een data-gedreven outreachstrategie eruitziet als de technische basis al klopt? Bekijk wat leadgeneratie voor jouw bedrijf kan betekenen op de pagina over leadgeneratie en vraag een vrijblijvend gesprek aan. Voor extra technische achtergrond over DANE, DKIM en SPF bij zakelijke e-mail is de gids van NLXS een goede aanvulling.
Bronnen
- Email Authentication Protocols | Email on Acid
- RFC 9989 — DMARC (Internet Standards Track)
- Implementing a gradual DMARC policy | DNSimple
- Een SPF-record instellen | TransIP