📍 Maak kennis met MapLeads: maak van Google Maps, Bing Maps & Apple Maps je leadlijst.MapLeads proberen
Gratis tool

SPF-recordchecker

Voer een willekeurig domein in om het SPF-record op te halen en te valideren. Bekijk de volledige recordwaarde, elk mechanisme uitgelegd, en of de configuratie klopt.

Wat is een SPF-record?

Een SPF-record (Sender Policy Framework) is een DNS TXT-record dat specifieke mailservers autoriseert om namens een domein e-mail te versturen. Het is een van de drie kernprotocollen voor e-mailauthenticatie, naast DKIM en DMARC. Wanneer een bericht aankomt, raadpleegt de ontvangende mailserver het SPF-record van het verzendende domein om te controleren of het afleverende IP-adres is geautoriseerd.

SPF is fundamenteel voor e-mailbezorgbaarheid. Zonder een geldig SPF-record is de kans groter dat e-mails van je domein als spam worden gemarkeerd of volledig worden geweigerd. De meeste grote inboxproviders — Gmail, Outlook, Yahoo — zien SPF-resultaten als een primair vertrouwenssignaal. Google en Yahoo eisen SPF nu als onderdeel van hun vereisten voor bulkverzenders.

Een SPF-record gebruikt een set mechanismen om geautoriseerde afzenders te beschrijven. Veelvoorkomende mechanismen zijn ip4 en ip6 (specifieke IP-adressen of -bereiken), mx (de mailservers van het domein) en include (delegeren naar het SPF-record van een ander domein). Het record eindigt met een all-mechanisme dat bepaalt wat er gebeurt met afzenders die niet expliciet zijn vermeld: ~all (softfail), -all (hardfail) of ?all (neutral).

SPF-mechanismen uitgelegd

  • ip4

    Autoriseert een specifiek IPv4-adres of CIDR-bereik. Voorbeeld: ip4:203.0.113.1 of ip4:203.0.113.0/24.

  • ip6

    Autoriseert een specifiek IPv6-adres of -bereik. Voorbeeld: ip6:2001:db8::1.

  • mx

    Autoriseert de mailservers die in de MX-records van het domein staan. Handig wanneer je uitgaande en inkomende mailservers hetzelfde zijn.

  • include

    Importeert en evalueert het SPF-record van een ander domein. Gebruikt om externe afzenders te autoriseren, zoals Google Workspace of SendGrid.

  • a

    Autoriseert de IP-adressen uit de A- of AAAA-records van het domein. Handig voor webservers die ook mail versturen.

  • all

    Een Catch-All die geldt voor afzenders die door geen ander mechanisme worden gematcht. Voorafgegaan door ~(softfail), -(hardfail) of ?(neutral).

Live DNS-bewijs

Wat een SPF-checker kan vaststellen uit het gepubliceerde record van een domein

De SPF-checker haalt het openbare TXT-beleid op en toont de autorisatieregels die ontvangers kunnen evalueren. Het is een configuratiediagnose, geen garantie dat elk echt bericht slaagt.

Eén v=spf1-record is het geldige startpunt

Een domein zonder SPF-beleid levert geen SPF-autorisatiebewijs. Een domein met meerdere v=spf1 TXT-records veroorzaakt een permanente SPF-fout in plaats van ze automatisch te combineren.

Lees het teruggegeven record precies zoals DNS het publiceert. Oude provider-includes, per ongeluk toegevoegde spaties en een beleid op het verkeerde subdomein kunnen het resultaat allemaal veranderen.

Mechanismen identificeren geautoriseerde infrastructuur

ip4 en ip6 identificeren netwerken rechtstreeks. include, a, mx, exists en redirect kunnen extra DNS-werk veroorzaken en kunnen afhangen van records die een andere provider beheert.

Een beleid kan syntactisch geldig zijn en toch de verkeerde systemen autoriseren. Vergelijk elk mechanisme met de huidige afzenderinventaris, in plaats van een groen parse-resultaat als goedkeuring van de bedrijfsconfiguratie te zien.

Lees het beleid

SPF-mechanismen, qualifiers en lookupdruk interpreteren

De nuttige vraag is niet alleen of er een record bestaat. Het is of het record kan worden geëvalueerd en of de autorisatiegrens overeenkomt met je echte mailstroom.

Pass autoriseert een verbindende bron voor een SPF-identiteit

SPF evalueert het domein dat in MAIL FROM of HELO wordt gebruikt, niet per se de zichtbare From-header. Een bron die slaagt kan dus technisch geautoriseerd zijn, terwijl de DMARC-alignment met het adres dat een ontvanger ziet faalt.

Softfail, fail, neutral en permerror zijn verschillende uitkomsten

~all en -all communiceren een verschillende beleidssterkte voor niet-gematchte bronnen. ?all doet geen positieve bewering. Ongeldige syntaxis, dubbele beleidsregels of overmatige DNS-evaluatie kunnen een permerror opleveren en moeten worden hersteld, niet als een gewone fail worden gelezen.

Recursieve includes kunnen de limiet van tien lookups verbergen

Tel DNS-triggerende mechanismen over de hele include-keten. Het record op het hoogste niveau kan slechts twee includes bevatten, terwijl die providers uitdijen tot genoeg a-, mx-, include-, exists- of redirect-bewerkingen om de RFC-limiet te overschrijden.

Een ruim beleid kan slagen en toch zwakke bescherming bieden

+all autoriseert elke afzender. Grote IP-bereiken of overbodige includes maken spoofing ook makkelijker. Een SPF-checker moet je helpen de autorisatie te versmallen, niet alleen bevestigen dat een TXT-string met v=spf1 begint.

Diagnostische workflow

Gebruik de SPF-recordchecker van DNS-resultaat tot bewijs op berichtniveau

Een gedisciplineerde controle koppelt het gepubliceerde beleid aan de werkelijke verzendidentiteiten.

  1. 1

    Controleer het exacte envelope-afzenderdomein

    Inspecteer een echt verzonden bericht of de providerinstellingen om het return-path-domein te vinden, en raadpleeg dat domein in plaats van aan te nemen dat de organisatorische root wordt geëvalueerd.

  2. 2

    Koppel elk mechanisme aan een actieve afzender

    Identificeer de eigenaar van elke include-, IP-bereik-, a- en mx-autorisatie. Verwijder verouderde bronnen pas nadat je hebt bevestigd dat ze geen legitieme mail meer versturen.

  3. 3

    Vergelijk het resultaat met Authentication-Results

    Verstuur via elk productieplatform en inspecteer spf=, smtp.mailfrom en DMARC-alignment in de ontvangen headers. Dit vangt identiteitsmismatches die een zelfstandige DNS-lookup niet kan zien.

  4. 4

    Genereer en publiceer een gecorrigeerd beleid

    Als het record ontbreekt of structureel onjuist is, gebruik de SPF-recordgenerator om één gecombineerd beleid op te stellen, publiceer het en voer deze checker opnieuw uit nadat de DNS-caches zijn verlopen.

Resultaatgrenzen

Wat een SPF-checker je niet vertelt

SPF is één signaal op domeinniveau. Het kan op zichzelf geen vragen over ontvanger, inhoud of volledige authenticatie beantwoorden.

Het bewijst niet dat het zichtbare From-adres is beschermd

DMARC vereist een uitgelijnde SPF- of DKIM-identiteit. Een apart return-path-domein kan SPF doorstaan, terwijl het zichtbare From-domein onbeschermd blijft.

Het bewijst niet dat DKIM of DMARC werkt

Gebruik de DKIM-checker en DMARC-checker voor die afzonderlijke DNS-records en beleidsregels.

Het voorspelt geen inboxplaatsing

Ontvangers combineren authenticatie met verzendreputatie, klachtenpercentages, inhoud, betrokkenheid en hun eigen filters. SPF pass is noodzakelijk bewijs voor veel afzenders, geen inboxgarantie.

Het verifieert geen ontvangersmailboxen

Het record beschrijft wie namens een domein mag verzenden. Gebruik de E-mailverifier om te controleren of een bestemmingsadres mail kan ontvangen.

Protocolreferentie

Gebruik RFC 7208 bij het diagnosticeren van SPF-gedrag

Providerdashboards vereenvoudigen SPF, maar ontvangers evalueren het gepubliceerde beleid volgens het protocol.

RFC 7208 definieert publicatie en evaluatie

De RFC 7208 van de IETF definieert SPF-identiteiten, TXT-records, mechanismen, qualifiers, DNS-limieten en resultaatcodes. Het is de gezaghebbende referentie voor dubbele records en permerror-gedrag.

Van controleren naar een complete afzenderinrichting

Na het corrigeren van SPF voeg je berichtondertekening toe met de DKIM-generator en publiceer je een uitgelijnd beleid met de DMARC-generator.

Gerelateerde e-mailtools

Kies de volgende tool op bewijstype: ontvanger, ontdekking, DNS en infrastructuur, of afzenderworkflow.

Veelgestelde vragen

1. Wat betekent het als een domein geen SPF-record heeft?

Een domein zonder SPF-record faalt SPF-controles. Ontvangende servers behandelen dit als een neutraal resultaat, maar in combinatie met andere signalen stijgt de kans op spam. Google en Yahoo eisen nu SPF-records voor alle bulkverzenders. Elk domein dat e-mail verstuurt, zou een SPF-record moeten publiceren.

2. Wat gebeurt er als een domein meerdere SPF-records heeft?

Twee of meer TXT-records die beginnen met v=spf1 op hetzelfde domein veroorzaken een permanente SPF-fout (permerror). De SPF-evaluatie faalt volledig en alle e-mail van dat domein faalt SPF. Je moet alle regels combineren in één SPF-record.

3. Wat betekent SPF fail?

SPF fail betekent dat het afleverende IP-adres niet is geautoriseerd in het SPF-record van het domein. Het resultaat hangt af van het all-mechanisme: ~all veroorzaakt een softfail (verdacht, maar meestal nog wel afgeleverd), terwijl -all een hardfail veroorzaakt (meestal geweigerd of naar spam gestuurd). Een neutraal ?all-resultaat heeft geen effect in beide richtingen.

4. Wat is een permerror in SPF?

Een permerror (permanente fout) treedt op wanneer SPF niet kan worden geëvalueerd door een configuratieprobleem — meestal omdat het domein meer dan één SPF-record heeft, of omdat het record te veel DNS-lookupmechanismen bevat (meer dan 10). Los permerrors onmiddellijk op, want ze zorgen ervoor dat alle e-mail van je domein SPF faalt.

5. Hoeveel include-richtlijnen mag een SPF-record hebben?

SPF staat maximaal 10 DNS-lookups toe tijdens de evaluatie. Elk include-, a-, mx-, ptr- en exists-mechanisme telt als één lookup, en geneste includes daarbinnen tellen ook mee. Meer dan 10 lookups in totaal leidt tot een permerror.

6. Hoe los ik een te lang SPF-record op?

Als je SPF-record de limiet van 10 lookups nadert, overweeg dan SPF flattening — alle includes omzetten naar hun werkelijke IP-adressen en de include-mechanismen vervangen door directe ip4/ip6-vermeldingen. Daarmee daalt het aantal lookups voor die vermeldingen naar nul, maar je moet het record bijwerken wanneer je provider zijn IP-bereiken wijzigt.

Bescherm je domein

Rond je e-mailauthenticatie af

SPF is stap één. Combineer het met DKIM en DMARC om je domein volledig te beschermen. Houd daarna je lijst schoon met BillionVerify e-mailverificatie.

600 gratis credits/mnd + 20/dag inlogbonus · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard nodig

99.9%
Nauwkeurigheid
Real-time
API-snelheid
$0.00014
Per e-mail
600/mo
Altijd gratis