Je stuurt een offerte, je klant hoort er niets van, en een week later vindt hij ze terug in zijn spam. Vaak ligt dat niet aan de inhoud van je mail, maar aan je domein. Drie instellingen in de DNS van je domein bewijzen dat een mail echt van jou komt: SPF, DKIM en DMARC. Ontbreekt er een, of klopt er een niet, dan wordt een mail verdacht.
In dit artikel lees je wat elk van de drie doet, waar het meestal misloopt en hoe je ze stap voor stap goed zet.
Wat doen SPF, DKIM en DMARC?
Je kan ze zien als drie controles die de mailserver van je klant uitvoert voor hij je mail in de inbox zet.
- SPF is de gastenlijst: welke servers mogen mail versturen met jouw domeinnaam? Bijvoorbeeld de servers van Google Workspace, maar ook je boekhoudpakket of je nieuwsbriefdienst.
- DKIM is een digitale handtekening op elke mail. De ontvanger controleert die met een publieke sleutel die in je DNS staat. Zo ziet hij ook of de mail onderweg niet gewijzigd is.
- DMARC zegt wat de ontvanger moet doen als SPF en DKIM niet kloppen: niets doen (
p=none), in quarantaine zetten (p=quarantine) of weigeren (p=reject). Je kan er ook rapporten mee aanvragen over wie mail verstuurt in jouw naam.
Waarom het nu belangrijker is dan vroeger
De grote mailproviders zijn strenger geworden. Sinds februari 2024 vraagt Gmail van elke afzender minstens SPF of DKIM. Wie meer dan 5.000 mails per dag naar Gmail stuurt, heeft SPF, DKIM én DMARC nodig. Microsoft volgde: sinds 5 mei 2025 belanden mails van zulke grote afzenders zonder die drie bij Outlook.com in de map Ongewenste e-mail.
Als KMO stuur je zelden 5.000 mails per dag. Maar ook dan maakt het verschil: zonder DMARC kan iedereen mails versturen die eruitzien alsof ze van jouw domein komen. Phishing in jouw naam ligt dan voor de hand, en dat schaadt je reputatie bij klanten én bij spamfilters.
Waar het meestal misloopt
De mailbox zelf is meestal goed ingesteld. Het probleem zit bij de andere diensten die mail versturen met jouw domeinnaam en die niemand op de gastenlijst heeft gezet:
- het contactformulier op je website,
- je boekhoud- of facturatiepakket dat facturen mailt,
- je nieuwsbriefdienst,
- een planningstool of webshop die bevestigingen stuurt.
Een tweede klassieker: twee SPF-records op hetzelfde domein. Er mag er maar één zijn. Staan er twee, dan faalt SPF voor alle mail.
Zo zet je het stap voor stap goed
- Maak een lijst van alle diensten die mail versturen met je domeinnaam. Vergeet de website en de facturatie niet.
- Zet SPF goed. Eén TXT-record op je domein met alle diensten erin. Voor Google Workspace ziet dat er zo uit:
jouwbedrijf.be. TXT "v=spf1 include:_spf.google.com ~all"Voeg per extra dienst de
include:toe die die dienst opgeeft. - Zet DKIM aan voor elke dienst. In Google Workspace doe je dat in de beheerconsole, bij de instellingen van Gmail. Andere diensten geven je zelf de DNS-records die je moet toevoegen.
- Start DMARC voorzichtig, met
p=noneen rapporten naar een mailadres dat je leest:_dmarc.jouwbedrijf.be. TXT "v=DMARC1; p=none; rua=mailto:dmarc@jouwbedrijf.be" - Lees de rapporten een paar weken en zet ontbrekende diensten alsnog in SPF of DKIM.
- Zet DMARC daarna strenger, eerst op
p=quarantineen later eventueel opp=reject.
Hoe weet je of het goed zit?
Stuur een mail naar een Gmail-adres, open ze en kies Origineel weergeven. Bovenaan zie je of SPF, DKIM en DMARC geslaagd zijn (PASS).
Sneller gaat het met onze gratis website-scan. Die kijkt naast je website ook je mailinstellingen na: MX, SPF, DKIM en DMARC, met bij elk werkpunt wat je eraan kan doen.