Gids over e-mailinfrastructuur
SPF, DKIM en DMARC uitgelegd
Een uitleg in gewone taal van de DNS-records die e-mailauthenticatie en alignment tot stand brengen.
SPF, DKIM en DMARC vullen elkaar aan. SPF autoriseert servers, DKIM ondertekent berichten en DMARC controleert of de zichtbare From-identiteit overeenkomt met de geauthenticeerde signalen.
Wat dit in de praktijk betekent
- SPF: welke servers mogen verzenden
- DKIM: een cryptografische handtekening op het bericht
- DMARC: alignment en beleid voor de ontvanger
- DNS-records als bron van waarheid
Implementatiechecklist
- Publiceer de SPF-mechanismen die je provider autoriseert zorgvuldig.
- Voeg de DKIM-records (CNAME of TXT) toe die je provider aanlevert.
- Zet DMARC eerst in met monitoring, vóór handhaving.
- Bekijk de geaggregeerde rapporten en maak het beleid pas strenger als gealigneerde mail stabiel is.
Vragen die teams stellen
Mag ik meer dan één SPF-record hebben?
Nee. Combineer de mechanismen in één SPF-record; meerdere SPF-TXT-records kunnen tot mislukte authenticatie leiden.
Met welk DMARC-beleid kan ik het beste beginnen?
Begin met monitoring (`p=none`) terwijl je gealigneerd verkeer beoordeelt, en ga daarna geleidelijk over naar quarantine of reject zodra je er klaar voor bent.