Je winkelwagen is leeg
Producten die je toevoegt, verschijnen hier.
Complete gids voor email DNS records: MX, SPF, DKIM, DMARC en BIMI instellen. Voorkom spoofing en verbeter je email deliverability voor Nederlandse domeinen.
Samenvatting: Email authenticatie
KeurigOnline zegtEmail authenticatieEmail authenticatie is een verzameling DNS-protocollen (SPF, DKIM, DMARC) die bewijzen dat een email daadwerkelijk van het geclaimde domein komt. in het kort
Email authenticatie via DNS
KeurigOnline zegtDNSHet Domain Name System (DNS) vertaalt domeinnamen naar IP-adressen, zodat websites makkelijk bereikbaar zijn. voorkomt spoofing en verbetert deliverability. SPF records specificeren welke servers namens je domein mogen mailen. DKIM records voegen een digitale handtekening toe. DMARC
KeurigOnline zegtDMARCDMARC beschermt je domein tegen e-mailmisbruik en phishing. records combineren SPF en DKIM met beleid voor gefaalde authenticatie. BIMI toont je logo in de inbox. Voor extra beveiliging zijn er MTA-STS
KeurigOnline zegtMTA-STSMTA-STS dwingt TLS-versleuteling af voor email transport en voorkomt downgrade-aanvallen op SMTP-verbindingen. (TLS
KeurigOnline zegtTLSTLS is het standaardprotocol voor versleutelde, betrouwbare communicatie tussen client en server. afdwingen) en DANE (certificaatvalidatie via DNSSEC
KeurigOnline zegtDNSSECDNSSEC beveiligt DNS-informatie tegen fraude.).
Komt je zakelijke email in de spamfolder terecht? Of ontvangen klanten phishing
KeurigOnline zegtPhishingPhishing is een vorm van online oplichting waarbij slachtoffers worden misleid om gevoelige informatie prijs te geven.-mails die van jouw domein lijken te komen? Dit zijn veelvoorkomende problemen die ontstaan door ontbrekende of verkeerd geconfigureerde email DNS records.
Het Domain Name System slaat niet alleen IP-adressen op. Het bevat ook alle routeringsinformatie voor email én de beveiligingsrecords die authenticatie mogelijk maken.
In deze gids leer je hoe SPF, DKIM, DMARC, BIMI, MTA-STS en DANE samenwerken om je email te beveiligen. We behandelen elke technologie met praktische voorbeelden voor Nederlandse domeinen.
Definitie: Email authenticatie is een verzameling DNS-records en protocollen die bewijzen dat een email daadwerkelijk van het geclaimde domein komt. Dit beschermt tegen spoofing, phishing
KeurigOnline zegtPhishingPhishing is een vorm van online oplichting waarbij slachtoffers worden misleid om gevoelige informatie prijs te geven. en spam.
Wanneer je een email verstuurt, doorloopt deze meerdere authenticatiecontroles voordat de ontvanger hem ziet:
Email authenticatie werkt in lagen. Elke laag bouwt voort op de vorige:
| Laag | Protocol | Functie |
|---|---|---|
| 1. Basis | MX |
Email routering |
| 2. Authenticatie | SPF, DKIM |
Afzenderverificatie |
| 3. Beleid | DMARC |
Handhaving + rapportage |
| 4. Branding | BIMI |
Logo in inbox |
| 5. Transport | MTA-STS, DANE |
TLS afdwingen |
Laten we elke laag in detail bekijken.
MX records bepalen welke mailservers email voor je domein ontvangen. We hebben deze uitgebreid behandeld in ons artikel over DNS record types.
Definitie: Een MX record (Mail Exchange) specificeert de mailserver die verantwoordelijk is voor het ontvangen van email voor een domein. Het bevat een prioriteit en een servernaam.
Voorbeeld MX records:
voorbeeld.nl. 3600 IN MX 10 mail.voorbeeld.nl.
voorbeeld.nl. 3600 IN MX 20 backup.voorbeeld.nl.
De prioriteit (10, 20) bepaalt de volgorde. Lagere waarde = hogere prioriteit.
| Dienst | MX record |
|---|---|
| Google Workspace | 1 aspmx.l.google.com |
| Microsoft 365 | 0 tenant-nl.mail.protection.outlook.com |
| TransIP Mail | 10 mail.transip.email |
SPF is de eerste verdedigingslinie tegen email spoofing
KeurigOnline zegtEmail spoofingEmail spoofing is het vervalsen van de afzender van een email om te doen alsof deze van een ander domein komt.. Het specificeert welke mailservers gemachtigd zijn om email te versturen namens jouw domein.
Definitie: SPF (Sender Policy Framework) is een TXT record dat aangeeft welke IP-adressen en servers email mogen versturen namens een domein. Ontvangende servers controleren dit om spoofing te detecteren.
Basis SPF record
KeurigOnline zegtSPF recordSPF (Sender Policy Framework) is een TXT record dat aangeeft welke servers email mogen versturen namens een domein.:
v=spf1 ip4:185.199.108.0/24 include:_spf.google.com ~all
De onderdelen uitgelegd:
v=spf1 — Versie indicator (verplicht)ip4: — Specifiek IPv4ip6: — Specifiek IPv6include: — SPF record van ander domein includena — IP-adres(sen) van het A record toestaanmx — IP-adres(sen) van de MX servers toestaanHet laatste deel van een SPF record bepaalt wat er moet gebeuren met niet-gematchte bronnen:
| Qualifier | Betekenis | Aanbevolen? |
|---|---|---|
-all |
Hard fail — weiger niet-gematchte bronnen | Ja, na testen |
~all |
Soft fail — markeer als verdacht | Ja, tijdens testen |
?all |
Neutral — geen actie | Nee |
+all |
Pass — alles toestaan | Nooit! |
Google Workspace:
v=spf1 include:_spf.google.com ~all
Microsoft 365:
v=spf1 include:spf.protection.outlook.com ~all
Combinatie (meerdere diensten):
v=spf1 include:_spf.google.com include:sendgrid.net include:mailchimp.com ~all
Let op: SPF lookup limiet
SPF staat maximaal 10 DNS lookups toe[1]. Elke include:, a, mx, ptr en redirect telt mee. Bij meer dan 10 lookups faalt de SPF check automatisch.
KeurigOnline zegtRedirectEen redirect stuurt bezoekers automatisch door naar een andere webpagina.
Oplossing: Gebruik ip4: en ip6: waar mogelijk, of gebruik een SPF flattening
KeurigOnline zegtSPF flatteningSPF flattening vervangt include-statements door directe IP-adressen om onder de 10 DNS lookup limiet te blijven. service.
@ (root domein)~all en test grondig-all zodra alles werktDKIM voegt een cryptografische handtekening toe aan elke uitgaande email. Ontvangende servers kunnen deze handtekening verifiëren om te bewijzen dat de email niet is aangepast onderweg.
Definitie: DKIM (DomainKeys Identified Mail) is een authenticatiemethode die een digitale handtekening toevoegt aan email headers. De publieke sleutel wordt als TXT record in DNS gepubliceerd zodat ontvangers de handtekening kunnen verifiëren.
DKIM records worden opgeslagen als TXT record met een specifieke naam:
selector._domainkey.voorbeeld.nl. 3600 IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3..."
De onderdelen:
selector — Unieke naam gekozen door de maildienst (bijv. google, s1)_domainkey — Vaste subdomain indicatorv=DKIM1 — DKIM versiek=rsa — Algoritme (meestal RSA)p= — De public key (base64 encoded)Google Workspace:
google._domainkey.voorbeeld.nl TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..."
Microsoft 365:
selector1._domainkey.voorbeeld.nl CNAME selector1-voorbeeld-nl._domainkey.tenantname.onmicrosoft.com
selector2._domainkey.voorbeeld.nl CNAME selector2-voorbeeld-nl._domainkey.tenantname.onmicrosoft.com
Mailchimp:
k1._domainkey.voorbeeld.nl CNAME dkim.mcsv.net
Je kunt meerdere DKIM records hebben voor verschillende diensten. Elke dienst gebruikt zijn eigen selector:
google._domainkey — Google Workspaceselector1._domainkey — Microsoft 365k1._domainkey — Mailchimpsendgrid._domainkey — SendGridTip: DKIM instellen
DMARC combineert SPF en DKIM en voegt er beleid aan toe. Het vertelt ontvangende servers wat ze moeten doen als authenticatie faalt én stuurt je rapportages over mislukte authenticaties.
Definitie: DMARC (Domain-based Message Authentication, Reporting & Conformance) is een beleid dat specificeert hoe ontvangende servers moeten omgaan met emails die niet door SPF of DKIM komen. Het biedt ook rapportage over authenticatiepogingen.
DMARC vereist niet alleen dat SPF of DKIM slaagt, maar ook dat het aligned is. Dit betekent dat het domein in de "From" header overeenkomt met het domein dat door SPF of DKIM is geauthenticeerd.
Voorbeeld DMARC record
KeurigOnline zegtDMARC recordDMARC combineert SPF en DKIM en specificeert wat er moet gebeuren als email authenticatie faalt, plus rapportage.:
_dmarc.voorbeeld.nl. 3600 IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@voorbeeld.nl; ruf=mailto:forensics@voorbeeld.nl; pct=100"
De onderdelen:
v=DMARC1 — DMARC versie (verplicht)p= — Beleid voor gefaalde authenticatie (verplicht)rua= — Email adres voor aggregate rapportenruf= — Email adres voor forensic rapportenpct= — Percentage van emails waarop beleid wordt toegepastsp= — Beleid voor subdomeinen| Beleid | Actie | Wanneer gebruiken? |
|---|---|---|
p=none |
Alleen monitoren, geen actie | Start: data verzamelen |
p=quarantine |
Naar spam verplaatsen | Tussenstap na analyse |
p=reject |
Email weigeren | Einddoel: maximale bescherming |
Tip: Aanbevolen DMARC roadmap
p=none — Verzamel data, analyseer rapportenp=quarantine; pct=25 — Test met 25%p=quarantine; pct=100 — Volledig quarantinep=reject — Maximale beschermingDMARC stuurt dagelijks aggregate rapporten in XML
KeurigOnline zegtXMLXML is een opmaaktaal die gebruikt wordt om gestructureerde data uit te wisselen tussen systemen.-formaat. Handmatig lezen is lastig. Gebruik een DMARC analyzer:
BIMI is de nieuwste toevoeging aan email authenticatie
KeurigOnline zegtEmail authenticatieEmail authenticatie is een verzameling DNS-protocollen (SPF, DKIM, DMARC) die bewijzen dat een email daadwerkelijk van het geclaimde domein komt.. Het toont je merklogo naast geauthenticeerde emails in de inbox van de ontvanger.
Definitie: BIMI (Brand Indicators for Message Identification) is een DNS record dat een URL naar je merklogo specificeert. Email clients die BIMI ondersteunen tonen dit logo naast emails die DMARC-authenticatie doorstaan.
BIMI werkt alleen als aan alle voorwaarden is voldaan:
p=quarantine of p=rejectVoorbeeld BIMI record
KeurigOnline zegtBIMI recordBIMI (Brand Indicators for Message Identification) toont je merklogo naast geauthenticeerde emails in de inbox.:
default._bimi.voorbeeld.nl. 3600 IN TXT "v=BIMI1; l=https://voorbeeld.nl/logo.svg; a=https://voorbeeld.nl/vmc.pem"
De onderdelen:
v=BIMI1 — BIMI versiel= — URL naar je logo (SVG Tiny PS formaat)a= — URL naar je VMC certificaatBIMI accepteert niet zomaar elke SVG. Je logo moet voldoen aan:
Gebruik de BIMI Generator
Gmail vereist een VMC om BIMI logos te tonen. Een VMC bewijst dat je rechtmatig eigenaar bent van het handelsmerk.
VMC providers:
Kosten: €1.000-1.500 per jaar. Geschikt voor grotere organisaties met een geregistreerd handelsmerk.
| Email client | BIMI support | VMC vereist? |
|---|---|---|
| Gmail | ✅ Ja | Ja |
| Yahoo Mail | ✅ Ja | Nee |
| Apple Mail | ✅ Ja (iOS 16+) | Ja |
| Outlook | ❌ Nee (nog niet) | - |
MTA-STS dwingt versleutelde verbindingen af voor email transport. Het voorkomt dat aanvallers email onderscheppen door TLS te downgraden.
Definitie: MTA-STS (Mail Transfer Agent Strict Transport Security) is een standaard die verzendende mailservers dwingt om TLS 1.2+ te gebruiken bij het afleveren van email. Het voorkomt downgrade-aanvallen en man-in-the-middle interceptie.
SMTP gebruikt standaard STARTTLS voor optionele versleuteling. Maar dit is kwetsbaar:
STARTTLS commando strippenMTA-STS lost dit op door te eisen dat verzendende servers:
MTA-STS vereist twee componenten:
_mta-sts.voorbeeld.nl. 3600 IN TXT "v=STSv1; id=20241209120000"
De id is een unieke identifier die je wijzigt bij elke beleidsupdate.
Plaats een tekstbestand op:
https://mta-sts
KeurigOnline zegtMTA-STSMTA-STS dwingt TLS-versleuteling af voor email transport en voorkomt downgrade-aanvallen op SMTP-verbindingen..voorbeeld.nl/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.voorbeeld.nl
mx: backup.voorbeeld.nl
max_age: 604800
De onderdelen:
mode: testing — Alleen rapporteren, niet afdwingenmode: enforce — TLS afdwingenmx: — Lijst van geldige MX hostnamesmax_age: — CacheVoeg een TLS-RPT
KeurigOnline zegtTLS-RPTTLS-RPT is een DNS record voor het ontvangen van rapporten over TLS-fouten bij email transport. record toe om rapporten te ontvangen over TLS-fouten:
_smtp._tls.voorbeeld.nl. 3600 IN TXT "v=TLSRPTv1; rua=mailto:tls-reports@voorbeeld.nl"
DANE is een alternatief voor MTA-STS dat certificaatvalidatie via DNSSEC regelt. Het is veiliger maar complexer om in te stellen.
Definitie: DANE (DNS
KeurigOnline zegtDNSHet Domain Name System (DNS) vertaalt domeinnamen naar IP-adressen, zodat websites makkelijk bereikbaar zijn.-based Authentication of Named Entities) gebruikt TLSA records om TLS-certificaten te authenticeren via DNS in plaats van Certificate Authorities. Dit vereist DNSSEC voor de integriteit van DNS-antwoorden.
| Aspect | MTA-STS | DANE |
|---|---|---|
| Vereist DNSSEC | Nee | Ja |
| Vereist CA certificaat | Ja | Nee (self-signed mogelijk) |
| Complexiteit | Medium | Hoog |
| Veiligheid | Goed | Uitstekend |
DANE gebruikt TLSA records om certificaatinformatie te publiceren:
_25._tcp.mail.voorbeeld.nl. 3600 IN TLSA 3 1 1 abc123def456...
De vier velden:
DANE is vooral geschikt voor:
Let op: SIDN
KeurigOnline zegtDNSSECDNSSEC beveiligt DNS-informatie tegen fraude. voor alle .nl domeinen. Activeer eerst DNSSEC voordat je DANE implementeert.
Problemen met email deliverability
KeurigOnline zegtEmail deliverabilityEmail deliverability is de mate waarin je emails succesvol in de inbox terechtkomen in plaats van spam.? Hier is een systematische aanpak voor debugging.
| Probleem | Mogelijke oorzaak | Oplossing |
|---|---|---|
| Email in spam | SPF/DKIM/DMARC |
Controleer DNS records |
| Email bounced | MX record ontbreekt | Voeg MX records toe |
| SPF permerror | Te veel DNS lookups | Flatten SPF record |
| DKIM fail | Verkeerde selector | Check selector naam |
| DMARC fail | Alignment probleem | Check From header domain |
Handige email diagnostiek tools
Open de volledige headers van een ontvangen email en zoek naar:
Authentication-Results: mx.google.com;
dkim=pass header.i=@voorbeeld.nl header.s=google;
spf=pass (google.com: domain of info@voorbeeld.nl) smtp.mailfrom=info@voorbeeld.nl;
dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=voorbeeld.nl
Check of alle drie (SPF, DKIM, DMARC) op pass staan.
Gebruik deze interactieve checklist om je email DNS configuratie te controleren. Vink elk item aan dat correct is ingesteld. De score wordt automatisch berekend.
p=none DMARC voor monitoringSPF controleert of de verzendende server gemachtigd is om te mailen namens je domein. DKIM voegt een cryptografische handtekening toe die bewijst dat de email niet is aangepast. DMARC combineert beide en voegt beleid toe dat specificeert wat er moet gebeuren als authenticatie faalt.
Ja, alle drie zijn aanbevolen voor optimale email deliverability
KeurigOnline zegtEmail deliverabilityEmail deliverability is de mate waarin je emails succesvol in de inbox terechtkomen in plaats van spam. en bescherming tegen spoofing. Begin met SPF, voeg DKIM toe, en implementeer daarna DMARC. Gmail en Microsoft vereisen tegenwoordig minimaal SPF of DKIM.
DNS wijzigingen propageren meestal binnen 1-24 uur. Begin met p=none in je DMARC record
KeurigOnline zegtDMARC recordDMARC combineert SPF en DKIM en specificeert wat er moet gebeuren als email authenticatie faalt, plus rapportage. en wacht minimaal een week om data te verzamelen voordat je naar quarantine of reject gaat.
Controleer met MXToolbox of je SPF, DKIM en DMARC correct zijn ingesteld. Andere oorzaken kunnen zijn: slechte reputatie van je IP-adres, spammy content, ontbrekende PTR record, of plaatsing op blacklists.
Het BIMI DNS record zelf is gratis. Echter, Gmail vereist een VMC (Verified Mark Certificate) dat €1.000-1.500 per jaar kost. Dit vereist ook een geregistreerd handelsmerk. Voor kleinere organisaties zonder geregistreerd handelsmerk is BIMI momenteel niet praktisch.
MTA-STS is eenvoudiger te implementeren en werkt zonder DNSSEC
KeurigOnline zegtDNSSECDNSSEC beveiligt DNS-informatie tegen fraude.. DANE biedt sterkere beveiliging maar vereist DNSSEC. Voor de meeste organisaties is MTA-STS de praktische keuze. Gebruik DANE als je al DNSSEC hebt of werkt in een hoge-beveiligingsomgeving.
Nee, je mag slechts één SPF record per domein hebben. Als je meerdere diensten gebruikt, combineer ze in één SPF record met meerdere include: statements.
Email authenticatie beschermt je domein tegen spoofing en verbetert deliverability. Hier is het complete stappenplan:
p=none, gradueel verhogenp=rejectWil je meer weten over DNS? Lees dan onze artikelen over DNS record types en hoe DNS werkt.
Dit artikel is gebaseerd op officiële documentatie en technische standaarden:
Let op: Email authenticatie
KeurigOnline zegtEmail authenticatieEmail authenticatie is een verzameling DNS-protocollen (SPF, DKIM, DMARC) die bewijzen dat een email daadwerkelijk van het geclaimde domein komt. configuratie kan per provider verschillen. Raadpleeg de documentatie van je specifieke provider voor exacte instructies. Gegevens gecontroleerd op 9 december 2025.