SPF-record instellen: wie mag mailen namens jouw domein?
Met SPF (Sender Policy Framework) leg je in DNS vast welke servers e-mail mogen versturen namens jouw domein. Ontvangende mailservers gebruiken dat om vervalste afzenders te herkennen.
Hoe een SPF-record is opgebouwd
Een SPF-record is een TXT-record op je domein dat begint met v=spf1. Daarna volgen de toegestane afzenders, en het record eindigt met een regel voor alle andere servers.
- include:… – sta de servers van een mailprovider toe, bijvoorbeeld include:_spf.google.com.
- ip4:… en ip6:… – sta een specifiek IP-adres toe.
- mx en a – sta de servers uit je MX- of A-record toe.
- -all – weiger alle andere afzenders; ~all – markeer ze als verdacht. Beide zijn goed.
- ?all (neutraal) en +all (iedereen toestaan) bieden geen bescherming.
Voorbeeld
Gebruik je meerdere diensten die namens je domein mailen (bijvoorbeeld je mailprovider en een nieuwsbriefdienst), zet ze dan allemaal in één record.
v=spf1 include:_spf.google.com include:mailgun.org ~allDomein zonder e-mail
Verstuurt je domein helemaal geen e-mail? Zet dan dit record. Daarmee weten ontvangers dat elke mail "van" jouw domein vervalst is.
v=spf1 -allVeelgemaakte fouten
- Twee SPF-records op hetzelfde domein. Dat is ongeldig; voeg ze samen tot één record.
- Een nieuwe mailprovider of nieuwsbriefdienst vergeten toe te voegen.
- Meer dan tien DNS-lookups (elke include telt mee). Daarboven is het record ongeldig.
- Eindigen met +all, waardoor iedereen namens je domein mag mailen.
Hoe SteadyHost SPF beoordeelt
- In orde: één SPF-record dat eindigt op -all of ~all.
- Aandachtspunt: geen SPF-record, of een record met ?all of +all.
- Probleem: meerdere SPF-records.
Controleer je eigen website
SteadyHost controleert SPF en de rest van de technische basis van je website in enkele seconden.