E-mail DNS-controle (SPF, DKIM, DMARC)
Controleer de e-mail-DNS van een domein in één rapport: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT en BIMI — met geslaagd/waarschuwing/mislukt-badges.
1.166 weergaven
Data: Google Public DNS (DoH) — query's worden vanuit uw browser uitgevoerd.
Hoe E-mailauthenticatie Werkt
Drie DNS-records werken samen om te voorkomen dat iemand vervalste e-mail verstuurt die lijkt te komen van uw domein. SPF (Sender Policy Framework) publiceert een lijst van servers die expliciet gemachtigd zijn om mail voor het domein te versturen — een ontvangende server controleert het verbindende IP-adres tegen die lijst. DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan elk uitgaand bericht; de ontvangende server haalt uw publieke sleutel op uit DNS en verifieert dat de handtekening onderweg niet is gewijzigd — iets wat SPF alleen niet kan detecteren. DMARC (Domain-based Message Authentication, Reporting and Conformance) verbindt de twee: het vertelt ontvangende servers wat te doen wanneer SPF of DKIM faalt — niets doen, naar spam sturen, of ronduit weigeren — en vraagt om geaggregeerde rapporten, zodat u kunt zien wie er daadwerkelijk mail verstuurt namens uw domein, imitators inbegrepen.
Concreet voorbeeld: zonder een van deze drie records kan een aanvaller een e-mail versturen die lijkt te komen van [email protected], en de meeste mailservers leveren deze zonder enige waarschuwing rechtstreeks af in de inbox van de ontvanger. Voer uw domein in bij de controle hierboven en deze bevraagt MX, SPF, DKIM (waarbij automatisch veelvoorkomende selectors worden geprobeerd) en DMARC via DNS-over-HTTPS, en markeert vervolgens precies wat ontbreekt: helemaal geen SPF-record, een DMARC-beleid dat is blijven steken op p=none (alleen monitoring, nul echte bescherming), twee concurrerende SPF-records (een schending van de standaard die validatie volledig breekt), of een ontbrekend all-mechanisme aan het einde van de SPF-string.
Wat U Moet Weten
Alle drie de records goed instellen is geen keuze voor wie geeft om merkreputatie of aflevering in de inbox — een domein met hiaten in SPF, DKIM of DMARC is zowel makkelijker te vervalsen als vatbaarder voor het routeren van eigen legitieme mail naar spam, omdat grote providers zoals Gmail, Yahoo en Outlook steeds vaker volledige authenticatie eisen voordat ze een afzender vertrouwen. De uitrol is veilig als u de volgorde aanhoudt: publiceer eerst SPF, voeg DKIM-ondertekening toe via uw mailprovider, voeg daarna DMARC toe beginnend op p=none zodat u de geaggregeerde rapporten kunt volgen zonder echte mail te riskeren — ga pas over naar quarantaine of weigeren zodra elke legitieme verzendbron, zoals marketingtools, een CRM of een ticketsysteem, bevestigd en uitgelijnd is.
- Eén domein kan maar één SPF TXT-record hebben — als u meerdere diensten gebruikt (Google Workspace, een marketingplatform, een CRM), voeg dan al hun include-mechanismen samen tot één string in plaats van aparte records te publiceren.
- DKIM-selectors zijn providerspecifiek: Google Workspace publiceert vaak onder "google", Microsoft 365 onder "selector1" of "selector2" — als de automatische controle niets vindt, zoek dan de exacte selectornaam van uw provider op en voer deze handmatig in.
- Deze tool controleert alleen de DNS-configuratie; hij controleert geen zwartelijststatus en scant geen berichtinhoud — dat zijn afzonderlijke lagen van e-mailaflevering die bovenop een correct geconfigureerde DNS-basis liggen.
Veelgestelde vragen
Wat controleert SPF precies, en wat kan het niet detecteren?
SPF verifieert dat de server die verbinding maakte om een bericht af te leveren op de lijst van geautoriseerde afzenders van het domein staat. Het kan geen manipulatie van het bericht onderweg detecteren en overleeft e-mailforwarding niet goed — precies daarom bestaan DKIM en DMARC ernaast; SPF alleen is niet genoeg.
Welke DKIM-selectors probeert de controle automatisch?
De gangbare: default, google, selector1, selector2, k1, s1, mail, dkim. Providers publiceren onder bekende selectors — Google Workspace gebruikt doorgaans "google", Microsoft 365 gebruikt selector1 of selector2. Als de uwe aangepast is, voer deze dan direct in bij het selectorveld.
Mijn DMARC-beleid toont p=none — is dat een probleem?
p=none monitort en rapporteert alleen; het voorkomt niet dat vervalste mail de inbox bereikt. Het is de juiste eerste stap terwijl u rapporten verzamelt en alle legitieme afzenders bevestigt, maar het einddoel moet p=quarantine of, idealiter, p=reject zijn.
Waarom breekt het hebben van twee SPF-records alles?
De specificatie staat precies één SPF TXT-record per domein toe. Validators behandelen meerdere records als een permanente fout en kunnen de controle volledig laten mislukken, waardoor verder legitieme mail naar spam kan gaan. Combineer elke include-bron in één enkele v=spf1-string.
Controleert deze tool of mijn domein op een zwarte lijst staat of scant hij op spaminhoud?
Nee — hij controleert alleen DNS-records: MX, SPF, DKIM, DMARC en de moderne toevoegingen MTA-STS, TLS-RPT en BIMI. Zwartelijststatus en op inhoud gebaseerde spamscoring zijn afzonderlijke systemen; correcte DNS-authenticatie is het fundament waarop die systemen vertrouwen bouwen.
Vergelijkbare tools
Probleem melden
E-mail DNS-controle (SPF, DKIM, DMARC)
Reacties
Nog geen reacties — schrijf de eerste!