SPF-recordgenerator
Bouw een geldig SPF-TXT-record voor je domein. Voeg IP-adressen, mailservers en externe afzenders toe — krijg de exacte DNS-waarde om te publiceren.
Genereer je SPF-record
Voeg IPv4- of IPv6-adressen toe die e-mail mogen versturen voor dit domein.
Voeg externe verzenddiensten toe zoals Google Workspace of SendGrid.
Wat is een SPF-record en waarom is het belangrijk?
Een SPF-record (Sender Policy Framework) is een DNS-TXT-record dat aangeeft welke mailservers e-mail mogen versturen namens je domein. Wanneer een ontvangende server een bericht krijgt dat beweert van je domein te komen, raadpleegt die je SPF-record om te controleren of het verzendende IP vermeld staat. Als het IP niet is geautoriseerd, kan het bericht worden geweigerd of als spam gemarkeerd.
SPF is een van de drie fundamentele e-mailauthenticatiestandaarden, naast DKIM en DMARC. Zonder SPF kan iedereen je domein vervalsen in het envelope sender-veld, waardoor je domein een doelwit wordt voor phishing en spoofing. De meeste moderne mailboxproviders en enterprise-mailgateways controleren SPF voordat ze e-mail accepteren.
SPF-recordsyntax begrijpen
Elk SPF-record begint met v=spf1, dat de versie declareert. Daarna voeg je mechanismen toe die geautoriseerde afzenders opsommen. Het record eindigt met een qualifier genaamd het all-mechanisme.
- ip4:x.x.x.x — autoriseert één IPv4-adres
- ip4:x.x.x.x/24 — autoriseert een IPv4-CIDR-bereik
- ip6:::1 — autoriseert een IPv6-adres
- include:domain.com — importeert het SPF-record van een ander domein (voor externe afzenders)
- a — autoriseert het A-record-IP van het domein
- mx — autoriseert de MX-record-IP’s van het domein
SPF-policyqualifiers uitgelegd
De qualifier aan het einde van je SPF-record bepaalt wat ontvangende servers doen met e-mail van niet-geautoriseerde afzenders.
| Kwalificatie | Gedrag |
|---|---|
| +all | Alle afzenders slagen. Nooit gebruiken — het maakt SPF volledig nutteloos. |
| ~all | Softfail — niet-geautoriseerde e-mail wordt geaccepteerd maar gemarkeerd. Gebruik tijdens testen. |
| -all | Hard fail — niet-geautoriseerde e-mail wordt geweigerd. Gebruik in productie. |
| ?all | Neutral — geen policy opgegeven. Zelden nuttig. |
Veelgebruikte SPF-include-directives
Als je externe e-maildiensten gebruikt, moet je hun geautoriseerde verzenddomeinen toevoegen met include:-directives. Dit zijn de meest gebruikte:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
SPF-lookuplimieten en hoe je eronder blijft
SPF heeft een harde limiet van 10 DNS-lookups tijdens evaluatie. Elke include:-, a- en mx-mechanisme telt als een lookup. Veel SPF-records van derden triggeren intern extra lookups. Als je record meer dan 10 lookups totaal overschrijdt, retourneert SPF-evaluatie PermError, wat als mislukking wordt behandeld. Blijf onder de limiet door waar mogelijk directe IP-adressen te gebruiken en ketens van geneste includes te vermijden.
SPF werkt het best met DKIM en DMARC
SPF alleen beschermt de envelope sender (Return-Path), niet het zichtbare From-adres. Voor volledige spoofingbescherming heb je ook DKIM nodig om berichten te ondertekenen en DMARC om authenticatieresultaten uit te lijnen met de From-header. Samen vormen deze drie standaarden de e-mailauthenticatiebasis die Gmail, Outlook en Yahoo Mail verwachten.
Na het instellen van SPF moet je lijsten ook schoon houden. E-mailverificatie verwijdert ongeldige en risicovolle adressen vóór verzending, houdt bouncepercentages laag en beschermt de afzenderreputatie die je opbouwt met juiste authenticatie. Je kunt adressen ook bulk verifiëren via bulk e-mailverificatie of verificatie direct in je stack integreren via de e-mailvalidatie-API.
Veelgestelde vragen
1. Waar staat SPF voor en waarom is het belangrijk?
SPF staat voor Sender Policy Framework. Het is een DNS-gebaseerde e-mailauthenticatiemethode waarmee domeineigenaren kunnen aangeven welke mailservers namens hen e-mail mogen versturen. Zonder SPF kan elke server beweren e-mail vanaf je domein te sturen, waardoor phishing triviaal wordt. ISP’s en spamfilters gebruiken SPF-resultaten als primair vertrouwenssignaal bij de beslissing of je e-mail wordt afgeleverd.
2. Hoe publiceer ik een SPF-record?
Genereer je SPF-record met deze tool, log in bij je DNS-provider en voeg een TXT-record toe op de domeinroot (vaak @ of je kale domein) met de gegenereerde waarde. Wijzigingen propageren meestal binnen 30 minuten, maar kunnen wereldwijd tot 48 uur duren.
3. Wat is het verschil tussen ~all en -all?
~all (softfail) vertelt ontvangende servers dat e-mails van niet-vermelde IP’s verdacht zijn maar nog moeten worden geaccepteerd. -all (hardfail) instrueert servers om niet-vermelde afzenders te weigeren of zwaar te straffen. Gebruik ~all bij de eerste SPF-setup en schakel over naar -all zodra je zeker weet dat al je verzenddiensten vermeld staan.
4. Kan ik meerdere SPF-records op één domein hebben?
Nee. Een domein mag precies één SPF-record hebben. Als er twee TXT-records met v=spf1 op hetzelfde domein staan, resulteert SPF-evaluatie in een permanente fout en faalt alle e-mail de SPF-check. Combineer al je mechanismen in één record.
5. Hoeveel DNS-lookups staat een SPF-record toe?
SPF beperkt het totaal aantal DNS-queryende mechanismen (include, a, mx, ptr, exists) tot 10 per evaluatie. Overschrijding leidt tot een permerror. Tel je includes zorgvuldig — veel providers ketenen geneste includes die elk meetellen voor je limiet.
6. Voorkomt SPF alleen e-mailspoofing?
SPF authenticeert alleen het envelope-from (MAIL FROM)-adres, niet de voor ontvangers zichtbare From-header. Aanvallers kunnen de From-header nog steeds spoofen, ook als SPF slaagt. Om domeinspoofing in de inbox volledig te voorkomen, heb je een DMARC-policy nodig die is uitgelijnd met SPF en DKIM.
Verken Meer Functies
Ontdek alle krachtige functies die BillionVerify biedt
Verifieer en schoon je e-maillijst op
Goede authenticatierecords beschermen je domein. BillionVerify houdt je lijst gezond met 99,9% accurate e-mailverificatie.
100 gratis verificaties per dag · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard vereist