Kennisbank · e-mailbeveiliging

SPF, DKIM en DMARC controleren: zo beschermt u uw domein

Een domein zonder goed ingestelde e-mailauthenticatie kan eenvoudiger worden misbruikt voor spoofing en phishing. SPF, DKIM en DMARC werken samen, maar beschermen verschillende onderdelen van de mailstroom. Een fout record kan bovendien legitieme mail blokkeren.

Bijgewerkt: 4 september 2026

Wat doet SPF?

Sender Policy Framework publiceert in DNS welke verzendende systemen de envelope-from- of MAIL FROM-domeinnaam mogen gebruiken. De ontvangende mailserver vergelijkt het bronadres met dat beleid. SPF controleert dus niet automatisch het zichtbare Van-adres dat een gebruiker in zijn mailprogramma ziet.

Een domein hoort één geldig SPF-record te hebben. Meerdere records, vergeten verzenddiensten en te veel DNS-lookups kunnen een permerror veroorzaken. Inventariseer daarom eerst alle systemen die namens het domein verzenden, waaronder Microsoft 365, Google Workspace, webformulieren, CRM- en nieuwsbriefdiensten.

Wat doet DKIM?

DomainKeys Identified Mail voegt een cryptografische handtekening toe aan uitgaande berichten. De ontvangende server haalt de publieke sleutel via een selector onder _domainkey uit DNS en controleert of ondertekende delen onderweg zijn gewijzigd en welk domein de handtekening heeft gezet.

DKIM zegt niet dat de inhoud betrouwbaar of onschadelijk is. Het levert domeingebonden authenticatie en kan DMARC laten slagen wanneer het ondertekenende domein aansluit op het zichtbare Van-domein. Beheer selectors en sleutels via de gebruikte mailprovider en roteer sleutels volgens diens ondersteunde procedure.

Wat voegt DMARC toe?

DMARC koppelt SPF en DKIM aan het domein in het zichtbare Van-adres. Een bericht slaagt wanneer ten minste één mechanisme slaagt én voldoende domeinafstemming, alignment, heeft. De domeineigenaar publiceert daarnaast wat ontvangers met niet-geslaagde berichten mogen doen: monitoren met p=none, in quarantaine plaatsen of weigeren.

Via aggregate reports kan de domeineigenaar zien welke bronnen namens het domein verzenden en waarom controles slagen of mislukken. DMARC is daardoor niet alleen een blokkade, maar ook een manier om de echte mailstroom gecontroleerd in kaart te brengen.

Veilige invoervolgorde

Begin met een volledige inventarisatie van legitieme afzenders. Corrigeer SPF, activeer DKIM bij elke verzenddienst en publiceer daarna DMARC aanvankelijk met p=none en een beheerd rapportageadres. Analyseer de rapporten, herstel ontbrekende bronnen en controleer alignment.

Verhoog het beleid pas daarna stapsgewijs naar quarantine en uiteindelijk reject wanneer de legitieme mail aantoonbaar blijft slagen. Een direct p=reject-beleid zonder inventarisatie kan facturen, contactformulieren, ticketsystemen of nieuwsbrieven blokkeren. Houd ook rekening met doorsturen: forwarding kan SPF breken, terwijl een intacte DKIM-handtekening vaak kan blijven slagen.

Veelgemaakte fouten

Veelvoorkomende problemen zijn twee SPF-records, een verouderde include, het overschrijden van de SPF-limiet voor DNS-lookups, DKIM dat bij één verzendplatform ontbreekt en DMARC zonder passend rapportageproces. Ook een ogenschijnlijk correcte pass is onvoldoende wanneer SPF of DKIM niet aligned is met het zichtbare Van-domein.

Controleer wijzigingen niet alleen met een syntaxischecker. Verstuur testberichten via iedere legitieme route, bekijk Authentication-Results in de headers en volg DMARC-rapporten. De gratis e-mailtest van Internet.nl geeft daarnaast een onafhankelijke controle van relevante standaarden voor het maildomein.

Hoe controleert JotaSec e-mailbeveiliging?

Binnen de External Exposure Scan beoordeelt JotaSec de publiek zichtbare DNS-instellingen voor e-mail, waaronder SPF, DKIM waar selectors bekend of aangeleverd zijn en DMARC. Ook wordt gekeken naar MX-configuratie, alignmentrisico's en duidelijke fouten die afleverbaarheid of bescherming tegen misbruik beïnvloeden.

U ontvangt geen generieke score zonder uitleg, maar bewijs, impact en concrete herstelstappen. Wijzigingen aan productie-mail worden alleen na afstemming uitgevoerd, zodat legitieme verzendroutes niet onverwacht worden onderbroken.

Technische bronnen en test

Weet u of uw maildomein correct beschermd is?

Laat DNS, e-mailauthenticatie en andere extern zichtbare instellingen gericht controleren.