Je winkelwagen is leeg
Producten die je toevoegt, verschijnen hier.
Complete checklist om je email authenticatie te controleren. SPF, DKIM, DMARC en BIMI instellen in de juiste volgorde met verificatiestappen voor .nl domeinen.
Samenvatting: email authenticatie in 4 stappen
Gebruik onze SPF generator, DKIM generator en DMARC analyzer om elk record te maken en te controleren.
Je e-mails belanden in de spamfolder. Je klanten ontvangen phishing
KeurigOnline zegtPhishing.nl, .com en .be domeinen.
De oplossing? Volledige email authenticatie
KeurigOnline zegtEmail authenticatie
KeurigOnline zegtDKIM
KeurigOnline zegtDMARC
In deze checklist doorloop je alle stappen in de juiste volgorde. Je leert precies welke DNS records je moet toevoegen, hoe je ze verifieert, en welke veelgemaakte fouten je moet vermijden. Aan het eind heb je een volledig beveiligde e-mailconfiguratie.
Wil je eerst begrijpen hoe email en DNS
KeurigOnline zegtDNS
Definitie: Email authenticatie is een verzameling DNS-gebaseerde protocollen (SPF, DKIM, DMARC, BIMI) waarmee ontvangende mailservers kunnen verifiëren dat een e-mail daadwerkelijk afkomstig is van het domein dat in de "From"-header staat. Dit voorkomt spoofing, phishing en verbetert de deliverability.
Zonder email authenticatie kan iedereen e-mails versturen die lijken te komen van jouw domein. Dit leidt tot drie problemen:
Sinds 1 februari 2024 gelden strengere eisen voor bulk verzenders (meer dan 5.000 e-mails per dag):
| Requirement | Gmail | Yahoo |
|---|---|---|
| SPF of DKIM | ✅ Verplicht | ✅ Verplicht |
| DMARC record | ✅ Verplicht (p=none minimaal) | ✅ Verplicht |
| DKIM alignment | ✅ Verplicht | ✅ Verplicht |
| One-click unsubscribe | ✅ Verplicht | ✅ Verplicht |
Ook als je geen bulk verzender bent, verbetert volledige authenticatie je deliverability. Begrijp je nog niet precies hoe DNS werkt? Lees dan eerst die basis.
Definitie: Een SPF record (Sender Policy Framework) is een RFC 7208 standaard die via een DNS TXT-record aangeeft welke IP-adressen en mailservers e-mail mogen versturen namens jouw domein.
SPF controleert de "envelope sender" (Return-Path) van een e-mail. De ontvangende mailserver vergelijkt het IP-adres van de verzendende server met de toegestane servers in jouw SPF record. Bij een match passeert de e-mail de SPF-check.
SPF record instellen in 4 stappen
v=spf1 include:_spf.google.com include:_spf.keurigonline.nl ~all
Dit record staat Google Workspace en KeurigOnline toe om namens je domein te mailen. De ~all betekent "softfail" — niet-gematchte mail wordt gemarkeerd maar niet geweigerd.
Let op: maximaal 10 DNS lookups
SPF staat maximaal 10 DNS lookups toe. Elke include:, a:, mx: en redirect= telt mee. Overschrijding veroorzaakt een "permerror" en SPF faalt volledig. Gebruik DMARCIAN SPF Surveyor om je lookups te tellen.
Controleer je SPF record met het dig commando:
dig TXT jouwdomein.nl +short | grep spf
Of gebruik MXToolbox SuperTool voor een visuele check.
Definitie: Een DKIM record (DomainKeys Identified Mail) is een RFC 6376 standaard die e-mails cryptografisch ondertekent. De publieke sleutel staat in een DNS TXT-record; de privésleutel blijft op je mailserver.
DKIM voegt een digitale handtekening toe aan je e-mails. Dit bewijst twee dingen:
DKIM record instellen in 4 stappen
selector._domainkey.jouwdomein.nlgoogle._domainkey.jouwdomein.nl IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
De selector (hier: "google") identificeert welke sleutel wordt gebruikt. Je kunt meerdere selectors hebben voor verschillende diensten.
| Provider | Selector | Documentatie |
|---|---|---|
| Google Workspace | google |
Google DKIM setup |
| Microsoft 365 | selector1, selector2 |
Microsoft DKIM setup |
| Mailchimp | k1, k2 |
Mailchimp authentication |
| SendGrid | s1, s2 |
SendGrid domain auth |
Test je DKIM configuratie door een e-mail te sturen naar mail-tester.com of bekijk de e-mailheaders voor dkim=pass.
Definitie: Een DMARC record (Domain-based Message Authentication, Reporting & Conformance) is een RFC 7489 standaard die aangeeft wat moet gebeuren als SPF of DKIM faalt, en die rapporten genereert over alle e-mails die namens jouw domein worden verstuurd.
DMARC verbindt SPF en DKIM aan het domein dat de gebruiker ziet (de "From" header). Daarnaast bepaalt DMARC:
DMARC record instellen in 5 stappen
_dmarc.jouwdomein.nlp=none → p=quarantine → p=rejectv=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl; ruf=mailto:dmarc-forensic@jouwdomein.nl; pct=100; adkim=r; aspf=r
Dit record:
p=quarantine — Plaats falende mail in spamrua= — Ontvang dagelijkse aggregate rapportenruf= — Ontvang forensic rapporten bij failurespct=100 — Pas beleid toe op 100% van de mailadkim=r / aspf=r — Relaxed alignment (subdomeinen toegestaan)| Beleid | Actie | Wanneer gebruiken |
|---|---|---|
p=none |
Alleen monitoring, geen actie | Start hier. Analyseer rapporten. |
p=quarantine |
Plaats in spamfolder | Na 2-4 weken monitoring zonder issues |
p=reject |
Weiger de e-mail volledig | Maximale bescherming, alle bronnen gevalideerd |
Begin nooit met p=reject
Direct starten met p=reject kan legitieme e-mail blokkeren. Begin altijd met p=none, analyseer 2-4 weken lang de DMARC rapporten, en verscherp pas daarna het beleid. Zie onze gids voor DNS problemen oplossen bij issues.
Definitie: BIMI (Brand Indicators for Message Identification) is een standaard waarmee je je bedrijfslogo toont naast e-mails in ondersteunde clients zoals Gmail, Yahoo Mail en Apple Mail. Dit versterkt merkherkenning en vertrouwen.
BIMI vereist:
BIMI instellen in 4 stappen
https://jouwdomein.nl/bimi-logo.svgdefault._bimi.jouwdomein.nldefault._bimi.jouwdomein.nl IN TXT "v=BIMI1; l=https://jouwdomein.nl/bimi-logo.svg; a=;"
De a= parameter is voor het VMC certificaat. Zonder VMC laat je dit leeg.
Gmail toont alleen je logo met blauw vinkje als je een Verified Mark Certificate hebt. Dit certificaat kost €1.000-1.500 per jaar en is verkrijgbaar bij:
Voor kleine bedrijven is dit vaak niet nodig — Yahoo en Apple Mail tonen je logo ook zonder VMC.
Na het instellen van alle records moet je verifiëren dat alles correct werkt. Gebruik deze tools:
| Protocol | Test tool |
|---|---|
| SPF | MXToolbox SPF Check |
| DKIM | MXToolbox DKIM Check |
| DMARC | MXToolbox DMARC Check |
| BIMI | BIMI Group Inspector |
| Alles tegelijk | Mail-Tester.com |
Zie onze complete vergelijking van DNS test tools en email deliverability testers voor meer opties.
Stuur een test-email naar jezelf en bekijk de headers. Zoek naar:
Authentication-Results: mx.google.com;
dkim=pass header.i=@jouwdomein.nl header.s=google;
spf=pass (google.com: domain of noreply@jouwdomein.nl) smtp.mailfrom=noreply@jouwdomein.nl;
dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE) header.from=jouwdomein.nl
Je wilt pass zien voor alle drie: dkim=pass, spf=pass, dmarc=pass.
Hier zijn kant-en-klare SPF records voor veelvoorkomende configuraties:
v=spf1 include:_spf.keurigonline.nl include:_spf.google.com ~all
Dit record autoriseert zowel KeurigOnline's mailservers als Google Workspace om e-mail te versturen namens je domein.
v=spf1 include:_spf.keurigonline.nl include:spf.protection.outlook.com ~all
v=spf1 include:_spf.keurigonline.nl include:servers.mcsv.net ip4:123.45.67.89 ~all
Vervang 123.45.67.89 door het IP-adres van je eigen mailserver indien van toepassing.
Tip: Gebruik onze SPF record generator om een SPF record op maat te maken voor jouw specifieke configuratie. Zo voorkom je fouten en houd je het aantal DNS lookups binnen de limiet van 10.
Meer informatie over geavanceerde DNS configuratie en TTL
KeurigOnline zegtTTL
Als je email nog steeds in de spamfolder belandt ondanks correcte authenticatie, ligt het probleem vaak bij je domeinreputatie of content:
Een van de meest voorkomende SPF-problemen is het overschrijden van de 10 DNS lookup limiet. Dit veroorzaakt een "permerror" waardoor je SPF volledig faalt.
Zo tel je je huidige lookups:
Oplossingen voor te veel lookups:
include: statements door directe IP-ranges. Let op: dit vereist regelmatig onderhoud als IP's wijzigen.SPF/DKIM pass maar DMARC faalt?
Dit is een alignment probleem. DMARC vereist dat het domein in SPF of DKIM overeenkomt met het "From" domein. Bijvoorbeeld: als je SPF check slaagt voor mail.jouwdomein.nl maar de From header jouwdomein.nl gebruikt, dan faalt DMARC alignment tenzij je relaxed mode (aspf=r) gebruikt.
Er zijn twee alignment modes:
adkim=s / aspf=s) — Domeinen moeten exact matchen. mail.jouwdomein.nl ≠ jouwdomein.nladkim=r / aspf=r) — Organizational domain moet matchen. mail.jouwdomein.nl = jouwdomein.nlDe meeste organisaties gebruiken relaxed mode omdat dit flexibeler is met subdomeinen en externe diensten.
DKIM failures komen vaak voor door:
Controleer je DKIM setup met: dig TXT selector._domainkey.jouwdomein.nl +short
Een veelvoorkomend probleem: je DKIM is correct geconfigureerd, maar e-mails via mailing lists of forwarding services falen toch. Dit komt doordat deze diensten de e-mail wijzigen (bijvoorbeeld een footer toevoegen), waardoor de DKIM-handtekening ongeldig wordt.
Definitie: ARC (Authenticated Received Chain) is een RFC 8617 standaard die de originele authenticatieresultaten bewaart wanneer een e-mail wordt doorgestuurd of verwerkt door tussenliggende servers. Dit voorkomt DMARC-failures bij legitieme mailing lists.
Hoe ARC werkt:
Wat kun je doen?
p=quarantine in plaats van p=reject als veel ontvangers mailing lists gebruikenTip: Check je DMARC aggregate rapporten op "arc=pass" resultaten. Dit toont aan dat ARC correct werkt voor doorgestuurde e-mails van bekende mailing lists.
Na het toevoegen van DNS records kunnen deze niet direct actief zijn. Dit komt door DNS caching:
Tips voor snellere propagatie:
ipconfig /flushdns (Windows) of sudo dscacheutil -flushcache (macOS)Als je SPF faalt met "permerror" heb je waarschijnlijk meer dan 10 DNS lookups. Oplossingen:
Zie onze gids voor DNS problemen oplossen voor meer troubleshooting tips.
Veel email authenticatie problemen ontstaan door third-party diensten die namens je domein mailen. Zorg dat je voor elke dienst de juiste configuratie doorvoert:
| Dienst | SPF include | DKIM |
|---|---|---|
| Mailchimp | include:servers.mcsv.net |
CNAME records (k1, k2) |
| SendGrid | include:sendgrid.net |
CNAME records (s1, s2) |
| HubSpot | include:spf.protection.outlook.com |
Provider-specifiek |
| Zendesk | include:mail.zendesk.com |
TXT record |
| Freshdesk | include:email.freshdesk.com |
CNAME record |
Raadpleeg altijd de officiële documentatie van de dienst voor de meest actuele configuratie.
Een SPF record (Sender Policy Framework) is een DNS TXT-record dat specificeert welke mailservers e-mail mogen versturen namens jouw domein.
Hoe het werkt: Wanneer een ontvangende mailserver een e-mail ontvangt, controleert deze het SPF record van het afzenderdomein om te verifiëren of de verzendende server geautoriseerd is.
Voordeel: SPF helpt spam en phishing
KeurigOnline zegtPhishing
Een DKIM
KeurigOnline zegtDKIM
Het proces:
Dit bewijst: De e-mail is niet gewijzigd tijdens transport én is daadwerkelijk van jouw domein afkomstig.
Een DMARC record (Domain-based Message Authentication, Reporting & Conformance) bepaalt wat er moet gebeuren met e-mails die SPF of DKIM controles niet doorstaan.
DMARC biedt drie beleidsopties:
p=none — alleen rapportage, geen actiep=quarantine — naar spam verplaatsenp=reject — volledig weigerenExtra voordeel: Je ontvangt dagelijkse rapporten over alle e-mails die namens jouw domein worden verstuurd.
De juiste volgorde is: SPF → DKIM → DMARC
KeurigOnline zegtDMARC
p=none)Waarom deze volgorde? Dit voorkomt dat legitieme e-mail wordt geblokkeerd tijdens de configuratie.
Als je e-mail nog steeds in spam belandt ondanks werkende SPF en DKIM, controleer deze punten:
Let op: Nieuwe domeinen moeten eerst "opwarmen" door geleidelijk volume op te bouwen.
SPF staat maximaal 10 DNS lookups toe. Elke include:, a:, mx: en redirect= telt mee.
Oplossingen:
Tool: Gebruik DMARCIAN SPF Surveyor om je huidige lookups te tellen.
DNS propagatietijd hangt af van de TTL (Time To Live) van je records:
Tips voor snellere propagatie:
Ja, subdomeinen hebben aparte configuratie nodig:
marketing.jouwdomein.nl heeft een eigen SPF record nodigsp= parameter om beleid voor subdomeinen in te stellenRisico: Zonder deze configuratie kunnen subdomeinen misbruikt worden voor spoofing.
Providers zoals Google Workspace, Microsoft 365, Mailchimp en SendGrid genereren DKIM sleutels voor je.
Jouw taak: Alleen de publieke sleutel als DNS
KeurigOnline zegtDNS
KeurigOnline zegtTXT-record
Selectors per provider:
googleselector1, selector2k1, k2De privésleutel blijft bij de provider en is nooit zichtbaar voor jou.
Ja, BIMI zonder VMC certificaat
KeurigOnline zegtVMC certificaat
Ondersteuning zonder VMC:
Gmail vereist VMC: Alleen met een Verified Mark Certificate (€1.000-1.500/jaar) krijg je het blauwe verified checkmark.
Advies: Begin zonder VMC voor merkherkenning, upgrade later wanneer het budget het toelaat.
Met deze checklist heb je alle stappen doorlopen voor volledige email authenticatie:
Test je complete setup met onze email deliverability testers en gebruik DNS test tools om je records te verifiëren.
Volgende stappen:
p=none en monitor 2-4 wekenp=quarantine en uiteindelijk p=rejectDit artikel is gebaseerd op officiële specificaties en gezaghebbende bronnen:
Let op: Email authenticatie
KeurigOnline zegtEmail authenticatie
Test omgeving en verificatie
Deze checklist is getest en geverifieerd in december 2025 op een AlmaLinux 9 server met Postfix 3.5 en Dovecot 2.3. Alle configuraties zijn gecontroleerd met MXToolbox, Mail-Tester en DMARCIAN SPF Surveyor. DMARC rapporten geanalyseerd via Postmark DMARC Digests.