Iedereen die ooit een nieuwsbrief of een offerte heeft zien verdwijnen in de spammap van een klant, kent het gevoel. De mail was netjes, het adres klopte, en toch. In negen van de tien gevallen ligt de oorzaak niet in de tekst maar in de DNS van je domein: SPF, DKIM en DMARC ontbreken of staan half ingesteld. Hieronder leggen we uit wat de drie doen, hoe je ze zelf neerzet en wat de grote ontvangers sinds 2024 van je eisen. En omdat we toch bezig waren, hebben we gemeten hoe de Nederlandse hosts het op hun eigen domein doen. Dat viel deels tegen.
Wat zijn SPF, DKIM en DMARC?
SPF, DKIM en DMARC zijn drie afspraken die ontvangende mailservers gebruiken om te controleren of een bericht echt van het domein in de afzender komt. Ze staan alle drie als TXT-record in de DNS van je domein en zijn vastgelegd in open internetstandaarden: SPF in RFC 7208, DKIM in RFC 6376 en DMARC in RFC 7489.234
Denk aan een feest met een portier. SPF is de gastenlijst: alleen servers die op de lijst staan, mogen namens jouw domein binnen. DKIM is het lakzegel op de uitnodiging: elk bericht krijgt een handtekening die de ontvanger met een publieke sleutel uit jouw DNS controleert. Is er onderweg aan het bericht gesleuteld, dan breekt het zegel. DMARC is de instructie aan de portier: wat doe je met iemand die niet op de lijst staat en geen geldig zegel heeft? Doorlaten, apart zetten of wegsturen. En DMARC stuurt jou dagelijks een lijstje van wie er aan de deur stond.
Die volgorde is ook de volgorde waarin je ze instelt. DMARC werkt niet zonder SPF of DKIM, en SPF alleen is te zwak, omdat het breekt zodra iemand je mail doorstuurt.
SPF: de gastenlijst van je domein
Een SPF-record is een TXT-record op je hoofddomein dat begint met v=spf1 en eindigt met een afsluiter die zegt wat er met de rest van de wereld moet gebeuren. Een typisch record voor een bedrijf dat mailt via de eigen host en via Microsoft 365 ziet er zo uit:
v=spf1 include:spf.jouwhost.nl include:spf.protection.outlook.com -all
De afsluiter is belangrijker dan de meeste handleidingen doen vermoeden. -all betekent: alles wat niet in de lijst staat, is fout. ~all betekent: waarschijnlijk fout, maar wees mild. ?all zegt helemaal niets, en +all staat iedereen toe en maakt het record zinloos. Google en Microsoft accepteren zowel -all als ~all; het Forum Standaardisatie telt voor de overheid alleen die twee als correct ingesteld.7
Twee regels uit RFC 7208 leveren in de praktijk de meeste storingen op. Eén: je mag maar één SPF-record per domein hebben. Twee records, bijvoorbeeld omdat een collega er een tweede naast zette voor de nieuwsbrieftool, en de ontvanger geeft een permanente fout. Twee: het record mag maximaal tien DNS-lookups veroorzaken, en elke include, a, mx, ptr of redirect telt mee, ook de lookups die verstopt zitten in de records waarnaar je verwijst.2 Wie Microsoft 365, HubSpot, Zendesk, Mailchimp en de eigen host opneemt, zit zonder het te merken op acht of negen.
Wij hebben dat geteld voor de hoofddomeinen van de 24 hosts in onze database.1 Twaalf sluiten af met -all, tien met ~all. Hypernode gebruikt ?all, wat feitelijk geen beleid is, en Strato publiceert op strato.nl helemaal geen SPF-record (het bedrijf mailt vermoedelijk vanaf strato.de, dat we niet hebben gemeten). Vier hosts komen in onze telling precies op tien lookups uit: Argeweb, Combell, Hosting.nl en Mijndomein. Dat is niet fout, maar het is wel de rand van het ravijn. Eén nieuwe SaaS-dienst in het record en de SPF van het hele bedrijf geeft een fout.
| Host | Afsluiter | Lookups | DMARC-beleid |
|---|---|---|---|
| Argeweb | ~all | 10 | none |
| Combell | -all | 10 | none |
| Hosting.nl | -all | 10 | quarantine |
| Mijndomein | -all | 10 | quarantine |
| Hypernode | ?all | 9 | none |
| Neostrada | ~all | 9 | none |
| one.com | ~all | 9 | reject |
| Yourhosting | -all | 9 | none |
| bHosted | -all | 8 | reject |
| Savvii | ~all | 8 | none |
| TransIP | -all | 8 | reject |
| Versio | ~all | 8 | none |
| Antagonist | ~all | 7 | reject |
| Cloud86 | -all | 7 | quarantine |
| Kinsta | -all | 7 | reject |
| xYnta | ~all | 7 | quarantine |
| Hoasted | ~all | 6 | none |
| Hostnet | -all | 6 | none |
| Junda | ~all | 5 | reject |
| mijn.host | -all | 5 | reject |
| DreamHost | ~all | 3 | quarantine |
| Vimexx | -all | 3 | quarantine |
| Domeinwinkel | -all | 2 | reject |
| Strato | geen SPF | 0 | reject |
Wil je weten waar jouw domein staat? Onze DNS-checker toont je huidige SPF-record; tel de includes en kijk naar de afsluiter.
DKIM: het lakzegel op elk bericht
DKIM werkt met een sleutelpaar. De verzendende server ondertekent elk bericht met een geheime sleutel; de bijbehorende publieke sleutel staat in je DNS, op een adres als selector1._domainkey.jouwdomein.nl. De ontvanger haalt die sleutel op en controleert of de handtekening klopt en of de inhoud onderweg is veranderd.3
Die “selector” is het deel dat mensen in de war brengt. Elke dienst die namens je domein mailt, gebruikt zijn eigen selector en dus zijn eigen sleutel. Microsoft 365 gebruikt selector1 en selector2, Google google, en nieuwsbrieftools kiezen meestal hun eigen naam. Je hebt dus niet één DKIM-record, maar één per afzender. Bij de meeste diensten zet je geen TXT- maar een CNAME-record, dat doorverwijst naar de sleutel bij de dienst zelf; zo kunnen zij de sleutel roteren zonder dat jij iets hoeft te doen.
Twee praktische dingen. Kies een sleutel van 2048 bits als je dienst dat toelaat; Google accepteert minimaal 1024 bits en adviseert 2048.5 En controleer na het aanmaken of de dienst DKIM ook echt aan heeft staan. Bij Microsoft 365 wordt een eigen domein pas ondertekend nadat je de twee CNAME-records hebt gezet én de schakelaar in het Defender-portaal hebt omgezet; alleen het standaarddomein op onmicrosoft.com wordt automatisch ondertekend.
Eerlijk is eerlijk: DKIM hebben we voor de 24 hosts niet kunnen meten. Zonder de selector te kennen kun je de sleutel van buiten niet opvragen, en die selector staat alleen in de headers van een echte mail. Wie ons een mail van zijn host stuurt, mag het zelf controleren.
DMARC: de instructie aan de portier
Een DMARC-record staat op _dmarc.jouwdomein.nl en zegt wat de ontvanger moet doen als een bericht noch de SPF- noch de DKIM-controle doorstaat.4 Het minimale record is dit:
v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
Het veld p is het beleid. none betekent: doe niets, stuur me alleen rapporten. quarantine betekent: zet het in de spam. reject betekent: weiger het. Met rua vraag je de dagelijkse rapporten op, met sp geef je een apart beleid voor subdomeinen en met pct kun je het beleid eerst op een deel van de mail toepassen.
Er zit nog een voorwaarde in DMARC die veel mensen missen: uitlijning. Het domein dat de lezer ziet in het Van-veld moet overeenkomen met het domein dat SPF of DKIM heeft goedgekeurd. Verstuurt je nieuwsbrieftool vanaf nieuwsbrief.jouwdomein.nl met een SPF-record van de tool zelf, dan is SPF goedgekeurd maar de uitlijning niet, en dan faalt DMARC alsnog. DKIM met je eigen domein als ondertekenaar lost dat op.
Nu de cijfers. Van de 24 hosts in onze database hebben er 9 een beleid reject, 6 quarantine en 9 none.1 Op none staan Argeweb, Combell, Hoasted, Hostnet, Hypernode, Neostrada, Savvii, Versio en Yourhosting. Dat laatste is opvallend, want Yourhosting heeft een eigen kennisbankartikel over precies dit onderwerp. Zes hosts vragen bovendien geen rapporten op (geen rua): Cloud86, DreamHost, Hypernode, Junda, Neostrada en Vimexx. Zij zien dus niet wie er namens hen mailt. TransIP, bHosted, mijn.host en Junda doen het het strengst: reject voor het hoofddomein én voor alle subdomeinen.
Zet dat naast de overheid. Voor overheidsdomeinen staat DMARC sinds 18 mei 2015 op de lijst van verplichte standaarden.8 Bij de meting van eind 2025 had 86 procent van 12.116 overheidsdomeinen een handhavend DMARC-beleid (quarantine of reject), 69 procent een strikte SPF en 66 procent DKIM.7 De hostingbranche, die dit vak dagelijks aan klanten verkoopt, komt met 15 van de 24 op 63 procent. De overheid, niet bepaald bekend als koploper in internetstandaarden, doet het hier beter dan haar leveranciers.
| Groep | Aantal domeinen | Handhavend DMARC |
|---|---|---|
| Nederlandse overheid | 12.116 | 86% |
| Nederlandse hosts (onze database) | 24 | 63% |
Wat Gmail en Outlook sinds 2024 eisen
De reden dat dit onderwerp van de systeembeheerder naar de ondernemer is verhuisd, heet Google. Sinds 1 februari 2024 stelt Gmail eisen aan iedereen die naar Gmail-adressen mailt, en extra eisen aan wie meer dan 5.000 berichten per dag stuurt.5 Microsoft volgde op 5 mei 2025 met vrijwel dezelfde regels voor Outlook.com, Hotmail en Live.6
| Eis | Gmail (sinds 1 februari 2024) | Outlook.com (sinds 5 mei 2025) |
|---|---|---|
| Alle afzenders | SPF of DKIM, geldige PTR-records, TLS-verbinding | Niet apart gespecificeerd |
| Vanaf 5.000 mails per dag | SPF én DKIM én DMARC | SPF én DKIM én DMARC |
| Minimaal DMARC-beleid | p=none, uitgelijnd met SPF of DKIM | p=none, uitgelijnd met SPF of DKIM |
| Afmelden | Eén-klik-afmelden via List-Unsubscribe-headers | Functionele afmeldlink |
| Spamklachten | Onder 0,3 procent in Postmaster Tools | Niet als hard getal genoemd |
| Bij niet voldoen | Mail geweigerd of in spam | Eerst in de spammap, daarna geweigerd met foutcode 550 5.7.515 |
Let op het woord “minimaal”. Beide eisen alleen dat er een DMARC-record staat, ook al is het p=none. Dat verklaart waarom zoveel bedrijven op none zijn blijven hangen: het vinkje is gezet, de bescherming niet. Voor de aflevering telt het wel mee. Een domein met reject heeft bij de grote ontvangers aantoonbaar een betere reputatie dan een domein dat al jaren in de meetstand staat.
Verstuur je minder dan 5.000 per dag? Dan geldt voor Gmail nog altijd de basiseis: SPF of DKIM, plus een correct reverse-DNS-record en TLS. En het effect van een compleet ingesteld domein merk je ook onder die grens. Wie op een kale VPS zijn eigen mailserver draait, loopt hier het hardst tegenaan: een nieuw IP-adres zonder reputatie en zonder deze records begint met een achterstand die je met goede content niet inhaalt.
Zo stel je het in, in zes stappen
- Inventariseer wie er namens je domein mailt. Je host, Microsoft 365 of Google Workspace, je nieuwsbrieftool, je boekhoudpakket, je webshop, je ticketsysteem. De meeste bedrijven vergeten er twee.
- Zet één SPF-record neer met een
includeper dienst en sluit af met-allof~all. Tel de lookups; boven de acht wordt het tijd om diensten die weinig mailen naar een subdomein te verhuizen. - Activeer DKIM per dienst. Elke dienst geeft je één of twee records (meestal CNAME) en een knop om het ondertekenen aan te zetten. Vergeet de knop niet.
- Publiceer DMARC met p=none en een rua-adres. Gebruik een mailbox die je leest, of een gratis rapportagedienst die de XML-rapporten leesbaar maakt.
- Lees vier tot acht weken de rapporten. Elke afzender die faalt, is óf een vergeten dienst (toevoegen aan stap 1 tot 3) óf iemand die je domein misbruikt (laten falen).
- Schroef het beleid aan: eerst
p=quarantine, na een paar rustige wekenp=reject. Zetsp=rejecterbij als je geen subdomeinen gebruikt om te mailen.
Testen doe je met Internet.nl, de gratis toets van het Platform Internetstandaarden die SPF, DKIM, DMARC en ook de transportbeveiliging van je mailserver nakijkt.9 Bij een host die e-mail serieus neemt, staan stap 2 tot 4 voor de standaardmailboxen al klaar bij het aanmaken van je domein; in onze vergelijking van e-mailhosters hoort die vraag bij de eerste die je stelt.
De vijf fouten die we het vaakst zien
De eerste is het dubbele SPF-record, meestal ontstaan doordat een tool zei “voeg dit record toe” en niemand keek of er al een stond. De tweede is de lookup-limiet, die pas opvalt als de nieuwste dienst er net overheen duwt en opeens álle mail faalt. De derde is DMARC op none als eindstation; de rapporten komen binnen in een mailbox die niemand leest, en het domein blijft open voor misbruik.
Fout vier is de vergeten afzender: het CRM dat namens sales@ mailt, of de webshop die orderbevestigingen stuurt vanaf een server die in geen enkel record staat. Precies die mails zijn commercieel het belangrijkst en komen dus het slechtst aan. En fout vijf is de subdomeinval: DMARC op het hoofddomein, maar sp niet ingesteld en een nieuwsbrief vanaf een subdomein dat nooit is nagekeken.
Wie zijn website verhuist naar een andere host, doet er goed aan deze lijst mee te nemen. Bij een verhuizing verandert vaak de server die mail verstuurt, en dan klopt het SPF-record van gisteren vandaag niet meer.
Conclusie
SPF, DKIM en DMARC zijn geen keuze meer maar een toelatingseis, en de lat ligt sinds 2024 bij de twee grootste ontvangers ter wereld. Het goede nieuws: het is een uur werk en een handvol DNS-records, geen abonnement. Het minder goede nieuws uit onze meting: negen van de 24 Nederlandse hosts hebben het op hun eigen domein zelf niet afgemaakt, en vier balanceren met hun SPF op de rand van de limiet. Vraag je host er dus naar voordat je ervan uitgaat dat het geregeld is, en begin desnoods zelf bij stap 1. Hoe je e-mailhosting kiest en wat het hoort te kosten, lees je in zakelijke e-mail met een eigen domein.