Email

SPF uitgelegd: wie mag namens u mailen?

SPF is een lijstje in uw DNS waarin staat welke servers namens uw domein e-mail mogen versturen. Staat een verzender niet op dat lijstje, dan weet de ontvanger dat er iets niet klopt.

Waarom dit bestaat

In de opzet van e-mail mag iedereen elke afzender invullen. U kunt vandaag nog een bericht versturen dat lijkt te komen van een willekeurig bedrijf. Dat is precies wat oplichters doen: een factuur sturen die van uw bedrijf lijkt te komen.

SPF is de tegenmaatregel. U legt publiek vast: alleen deze servers mogen mijn naam gebruiken.

Hoe het eruitziet

Een SPF-record is een TXT-record. Een eenvoudige ziet er zo uit:

v=spf1 a mx ~all

In gewone taal: “toegestaan zijn de server uit mijn A-record en de servers uit mijn MX-records; alle andere zijn verdacht.”

Verstuurt u ook via een externe dienst, dan komt die erbij, bijvoorbeeld met include: gevolgd door de naam die de dienst u geeft.

Het verschil tussen ~all en -all

Achteraan staat altijd een instructie over wat er met niet-genoemde servers moet gebeuren:

  • ~all (softfail): “behandel als verdacht, maar weiger niet.” Dit is de veilige startinstelling.
  • -all (hardfail): “weiger dit.” Strenger en beter, maar alleen verstandig als u zeker weet dat élke verzender in uw record staat.

Drie veelgemaakte fouten

Twee SPF-records. Er mag er maar één zijn. Heeft u er twee, dan is uw SPF ongeldig en heeft u dus geen bescherming. Wilt u een verzender toevoegen, breid dan het bestaande record uit.

Een externe dienst vergeten. Uw boekhoudpakket, webshop of nieuwsbriefdienst verstuurt mogelijk mail met uw adres als afzender. Die moeten erin.

Te veel opzoekingen. Een SPF-record mag maximaal tien DNS-opzoekingen veroorzaken. Stapelt u veel diensten met include:, dan gaat u daaroverheen en wordt het record genegeerd.

Twijfelt u over de juiste waarde voor uw situatie? Onze support stelt hem graag met u samen op.


Was dit onderwerp nuttig voor U? Ja Nee