E-mail deliverability: wat SPF, DKIM en DMARC doen (en waarom je mails in spam belanden)

Belangrijkste conclusies

  • Mails die niet in spam belanden, zijn geen toeval. Ze zijn het resultaat van correct ingestelde authenticatierecords.
  • SPF, DKIM en DMARC hebben elk een andere rol, maar werken pas écht wanneer ze samen correct zijn geconfigureerd.
  • Een gemiste of foutieve instelling, vaak na een overstap naar een nieuwe mail- of hostingpartij, is de meest voorkomende oorzaak van slechte deliverability.

Waarom bedrijfsmails soms nooit aankomen

Je stuurt een offerte, een factuur of een nieuwsbrief, en de ontvanger ziet hem nooit terug, of vindt hem toevallig dagen later in de spammap. Voor een bedrijf is dat niet zomaar een technisch ongemak, het kost omzet en vertrouwen.

De oorzaak ligt zelden bij de ontvanger. Mailproviders zoals Gmail, Outlook en Yahoo beoordelen elk binnenkomend bericht op basis van technische kenmerken: is de verzender wie hij zegt te zijn, is het bericht onderweg niet gewijzigd, en heeft het verzendende domein een geschiedenis van betrouwbaar mailgedrag? Zonder correcte configuratie van SPF, DKIM en DMARC scoort een domein op al deze punten zwak, ongeacht hoe legitiem de inhoud van de mail is.

Wat is SPF?

SPF (Sender Policy Framework) is een DNS-record dat vastlegt welke mailservers namens jouw domein mogen versturen. Het is te vergelijken met een lijst van geautoriseerde afzenders: "Deze servers mogen mail sturen uit naam van mijn-bedrijf.be, andere niet."

Ontvangende mailservers controleren bij elk binnenkomend bericht of de verzendende server op die lijst staat. Staat hij er niet op, dan is dat een sterk signaal dat het bericht vervalst kan zijn, bijvoorbeeld bij phishing waarbij iemand zich voordoet als jouw bedrijf.

Een veelgemaakte fout: een bedrijf gebruikt meerdere verzenddiensten (de eigen mailserver, een nieuwsbriefplatform, een facturatietool) maar vergeet er één toe te voegen aan het SPF-record. Het gevolg is dat mails vanuit die dienst systematisch als verdacht worden bestempeld.

Wat is DKIM?

DKIM (DomainKeys Identified Mail) voegt een digitale handtekening toe aan elk uitgaand bericht, gebaseerd op een cryptografische sleutel die gekoppeld is aan jouw domein. De ontvangende server controleert deze handtekening om twee dingen te bevestigen: het bericht komt echt van jouw domein, en het is onderweg niet aangepast.

Waar SPF dus controleert wíe er mag versturen, bevestigt DKIM dat het bericht zelf authentiek en ongewijzigd is. Beide mechanismen vullen elkaar aan, maar vervangen elkaar niet.

Wat is DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) bouwt voort op SPF en DKIM. Het legt vast wat er moet gebeuren wanneer een bericht faalt op een van beide controles: mag het gewoon worden afgeleverd, moet het naar spam worden verplaatst, of moet het volledig worden geweigerd?

DMARC voegt daarnaast rapportage toe: je ontvangt periodiek overzichten van wie er allemaal mail verstuurt namens jouw domein, ook pogingen die niet van jou komen. Dat maakt DMARC niet enkel een deliverability-tool, maar ook een beveiligingslaag tegen domeinspoofing, waarbij kwaadwilligen jouw domeinnaam misbruiken om phishingmails te versturen.

Hoe de drie samen werken

Zie het als drie lagen van vertrouwen:

  1. SPF bepaalt welke servers mogen versturen.
  2. DKIM bevestigt dat het bericht authentiek en ongewijzigd is.
  3. DMARC bepaalt wat er gebeurt als een van beide checks faalt, en rapporteert hierover.

Een domein zonder DMARC-record laat mailproviders zelf beslissen hoe streng ze omgaan met falende SPF- of DKIM-checks, vaak met inconsistente resultaten. Met een correct ingesteld DMARC-beleid neem jij die beslissing zelf in handen.

Veelgemaakte fouten

  • SPF niet bijwerken na een overstap naar een nieuwe hostingpartij, mailprovider of marketingtool, waardoor legitieme mails plots als onbetrouwbaar worden gezien.
  • Meerdere SPF-records in plaats van één gecombineerd record. DNS staat maar één geldig SPF-record per domein toe; twee aparte records maken de configuratie ongeldig.
  • DMARC direct op "reject" zetten zonder eerst een periode te monitoren. Dat kan legitieme mail blokkeren als SPF of DKIM ergens nog niet perfect is afgesteld. Begin met een monitoring-only beleid en verstreng geleidelijk.
  • DKIM niet activeren bij een nieuw mailplatform, waardoor je enkel op SPF leunt, wat een zwakkere basis is.

Zelf controleren

Een aantal gratis online tools laat je in enkele seconden controleren of SPF, DKIM en DMARC correct zijn ingesteld voor jouw domein. Vraag bij twijfel je hostingpartij, mailprovider of IT-partner om deze instellingen na te kijken, zeker na een verhuizing van website of mailserver.

Deze technische mailconfiguratie hoort bij de bredere IT-fundering van een bedrijf, net zoals hosting, snelheid en beveiliging. Bij Waligoo nemen we dit mee binnen onze bredere IT-oplossingen, zodat techniek geen losse eilandjes blijft maar één samenhangend geheel vormt.

Conclusie

SPF, DKIM en DMARC zijn geen ingewikkelde extra's, ze zijn de basisvoorwaarden om ervoor te zorgen dat je mails daadwerkelijk aankomen bij de mensen voor wie ze bedoeld zijn. Vooral na een overstap van hosting, domeinregistrar of mailprovider is het essentieel om deze instellingen opnieuw te controleren. Net zoals bij andere technische infrastructuur, bijvoorbeeld wanneer je nagaat wat een CDN precies doet, draait het om onzichtbare techniek die pas opvalt zodra ze ontbreekt.

Twijfel je of je bedrijfsmails goed worden afgeleverd, of ben je onlangs overgestapt van hosting of mailprovider? Laat het controleren voor het een probleem wordt.