Gids over e-mailinfrastructuur

SPF, DKIM en DMARC uitgelegd

Een uitleg in gewone taal van de DNS-records die e-mailauthenticatie en alignment tot stand brengen.

SPF, DKIM en DMARC vullen elkaar aan. SPF autoriseert servers, DKIM ondertekent berichten en DMARC controleert of de zichtbare From-identiteit overeenkomt met de geauthenticeerde signalen.

Wat dit in de praktijk betekent

  • SPF: welke servers mogen verzenden
  • DKIM: een cryptografische handtekening op het bericht
  • DMARC: alignment en beleid voor de ontvanger
  • DNS-records als bron van waarheid

Implementatiechecklist

  1. Publiceer de SPF-mechanismen die je provider autoriseert zorgvuldig.
  2. Voeg de DKIM-records (CNAME of TXT) toe die je provider aanlevert.
  3. Zet DMARC eerst in met monitoring, vóór handhaving.
  4. Bekijk de geaggregeerde rapporten en maak het beleid pas strenger als gealigneerde mail stabiel is.

Vragen die teams stellen

Mag ik meer dan één SPF-record hebben?

Nee. Combineer de mechanismen in één SPF-record; meerdere SPF-TXT-records kunnen tot mislukte authenticatie leiden.

Met welk DMARC-beleid kan ik het beste beginnen?

Begin met monitoring (`p=none`) terwijl je gealigneerd verkeer beoordeelt, en ga daarna geleidelijk over naar quarantine of reject zodra je er klaar voor bent.