📍 Maak kennis met MapLeads: maak van Google Maps, Bing Maps & Apple Maps je leadlijst.MapLeads proberen
Gratis tool

SPF-recordgenerator

Bouw een geldig SPF-TXT-record voor je domein. Voeg IP-adressen, mailservers en externe verzenders toe — krijg de exacte DNS-waarde om te publiceren.

Genereer je SPF-record

Voeg IPv4- of IPv6-adressen toe die e-mail mogen versturen voor dit domein.

Voeg externe verzenddiensten toe zoals Google Workspace of SendGrid.

Wat is een SPF-record en waarom is het belangrijk?

Een SPF-record (Sender Policy Framework) is een DNS-TXT-record dat aangeeft welke mailservers e-mail mogen versturen namens je domein. Wanneer een ontvangende server een bericht krijgt dat beweert van je domein te komen, raadpleegt die je SPF-record om te controleren of het verzendende IP-adres erin staat. Als het IP niet geautoriseerd is, kan het bericht worden geweigerd of als spam worden gemarkeerd.

SPF is een van de drie fundamentele e-mailauthenticatiestandaarden, naast DKIM en DMARC. Zonder SPF kan iedereen je domein vervalsen in het envelope-sender-veld, waardoor je domein een doelwit wordt voor phishing- en spoofingaanvallen. De meeste moderne mailboxproviders en zakelijke mailgateways controleren SPF voordat ze mail accepteren.

SPF-recordsyntax begrijpen

Elk SPF-record begint met v=spf1, waarmee de versie wordt aangegeven. Daarna voeg je mechanismen toe die geautoriseerde verzenders vermelden. Het record eindigt met een qualifier, het all-mechanisme.

  • ip4:x.x.x.x — autoriseert één IPv4-adres
  • ip4:x.x.x.x/24 — autoriseert een IPv4-CIDR-bereik
  • ip6:::1 — autoriseert een IPv6-adres
  • include:domain.com — importeert het SPF-record van een ander domein (voor externe verzenders)
  • a — autoriseert het IP van het A-record van het domein
  • mx — autoriseert de IP-adressen van het MX-record van het domein

SPF-beleidsqualifiers uitgelegd

De qualifier aan het einde van je SPF-record bepaalt wat ontvangende servers doen met mail van ongeautoriseerde verzenders.

KwalificatieGedrag
+allAlle verzenders slagen. Gebruik dit nooit — het maakt SPF volledig ongedaan.
~allSoftfail — ongeautoriseerde mail wordt geaccepteerd maar gemarkeerd. Gebruik tijdens het testen.
-allHard fail — ongeautoriseerde mail wordt geweigerd. Gebruik in productie.
?allNeutral — geen beleid opgegeven. Zelden nuttig.

Veelgebruikte SPF-include-directives

Als je externe e-maildiensten gebruikt, moet je hun geautoriseerde verzenddomeinen toevoegen met include:-directives. Dit zijn de meest gebruikte:

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

SPF-lookuplimieten en hoe je daaronder blijft

SPF heeft een harde limiet van 10 DNS-lookups tijdens evaluatie. Elk include:-, a- en mx-mechanisme telt als een lookup. Veel SPF-records van derden triggeren zelf extra lookups intern. Als je record meer dan 10 lookups in totaal veroorzaakt, geeft de SPF-evaluatie een PermError terug, die als een fout wordt behandeld. Blijf onder de limiet door waar mogelijk directe IP-adressen te gebruiken en ketens van geneste includes te vermijden.

SPF werkt het best samen met DKIM en DMARC

SPF alleen beschermt de envelope-sender (Return-Path), niet het zichtbare From-adres. Voor volledige bescherming tegen spoofing heb je ook DKIM nodig om je berichten te ondertekenen en DMARC om authenticatieresultaten af te stemmen op de From-header. Samen vormen deze drie standaarden de e-mailauthenticatiebasis die Gmail, Outlook en Yahoo Mail verwachten.

Nadat je SPF hebt ingesteld, zorg je er ook voor dat je lijsten schoon zijn. E-mailverificatie verwijdert ongeldige en risicovolle adressen voordat je verstuurt, waardoor het bouncepercentage laag blijft en de afzenderreputatie die je opbouwt met juiste authenticatie wordt beschermd. Je kunt adressen ook in bulk verifiëren via bulk e-mailverificatie of integreer verificatie rechtstreeks in je omgeving via de e-mailvalidatie-API.

Bouw vanuit echte verzenders

Wat een SPF-recordgenerator nodig heeft voordat het juiste beleid kan worden opgebouwd

Een SPF-record is een autorisatielijst voor het envelope-senderdomein. De generator kan die lijst opmaken, maar de lijst moet beginnen met een nauwkeurige inventaris van elk systeem dat mail verstuurt voor je domein.

Inventariseer elke verzendbron voordat je mechanismen toevoegt

Vermeld je workspace-provider, transactionele dienst, marketingplatform, servicedesk, CRM en elke server die met dit domein verstuurt in MAIL FROM of HELO. Een ontbrekende bron veroorzaakt valse SPF-fouten; een verouderde bron maakt de autorisatie breder dan nodig.

Gebruik door de provider geleverde include-domeinen alleen als die provider daadwerkelijk voor jou verstuurt. Kopieer geen SPF-record van een ander bedrijf en voeg geen mechanismen toe alleen omdat ze bekend lijken.

Publiceer één SPF-beleid op het exacte verzenddomein

De gegenereerde waarde begint met v=spf1 en hoort in één DNS-TXT-record. Twee aparte v=spf1-records op dezelfde naam veroorzaken een permanente evaluatiefout; combineer alle geautoriseerde bronnen in één beleid.

SPF wordt geëvalueerd op het envelope-senderdomein, dat een return-path-subdomein kan zijn in plaats van het zichtbare From-domein. Bevestig het domein dat je provider gebruikt voordat je op aanname op de root publiceert.

Mechanismen en kwalificaties

Lees het gegenereerde SPF-record als een reeks autorisatiebeslissingen

Elk mechanisme geeft aan waar mail vandaan mag komen. De laatste qualifier bepaalt hoe een ontvanger een verzender moet classificeren die met geen van de mechanismen overeenkwam.

Directe IP-mechanismen zijn expliciet; include delegeert het onderhoud

ip4 en ip6 autoriseren vastgelegde adressen of netwerken zonder extra DNS-lookup. include vraagt de ontvanger het SPF-beleid van een ander domein te evalueren, zodat een provider de eigen infrastructuur kan beheren, maar dat voegt recursief DNS-werk toe.

De a- en mx-mechanismen autoriseren adressen die via DNS worden opgelost. Dat kan handig zijn, maar het verruimt ook het beleid wanneer die records systemen bedienen die nooit mail moesten versturen.

De all-qualifier is een beleidsgrens, geen schakelaar voor inboxplaatsing

~all markeert niet-overeenkomende bronnen als softfail, terwijl -all ze als fail markeert. Geen van beide instructies dwingt elke ontvanger om een bericht af te leveren of te weigeren; ontvangers combineren SPF met DKIM, DMARC, reputatie, inhoud en lokaal beleid.

Publiceer geen +all. Het autoriseert elke bron op internet en haalt de bescherming weg die het SPF-record moest bieden.

Veilig publiceren

Hoe je deze gratis SPF-recordgenerator gebruikt zonder legitieme mail te onderbreken

Behandel het genereren als de ontwerpstap. Verificatie en observatie maken de wijziging compleet.

  1. 1

    Genereer één record vanuit de verzenderinventaris

    Voeg elk vereist IP-adres en elke provider-include toe, verwijder duplicaten, kies een voorzichtige qualifier voor de uitrol en kopieer de volledige TXT-waarde zonder slimme aanhalingstekens of regeleinden.

  2. 2

    Publiceer het in DNS en wacht op de geldende TTL

    Maak of vervang het TXT-record op het envelope-senderdomein. DNS-beheerpaneels tonen hostnamen verschillend, dus controleer of de provider @, het kale domein of alleen een subdomeinlabel verwacht.

  3. 3

    Voer de SPF-checker uit en inspecteer echte berichtheaders

    Gebruik de SPF-checker om te bevestigen dat de publieke DNS één parseerbaar beleid teruggeeft. Verstuur daarna via elk legitiem platform en inspecteer Authentication-Results voordat je de qualifier aanscherpt.

  4. 4

    Controleer opnieuw wanneer een verzender wordt toegevoegd of uitgefaseerd

    SPF is operationele configuratie, geen instelling die je eenmaal zet en daarna vergeet. Werk het record bij wanneer leveranciers, return-paths, IP-bereiken of de mailarchitectuur wijzigen, en verwijder autorisaties die niet meer nodig zijn.

Wat de generator niet kan bewijzen

Een SPF-recordgenerator maakt beleid op; het valideert niet het hele verzendsysteem

Houd deze grenzen zichtbaar, zodat een syntactisch correct record niet wordt aangezien voor volledige e-mailauthenticatie.

Een gegenereerd record is niet automatisch een geslaagd record

De tool kan niet weten of elke bron is opgegeven, of geneste includes geldig blijven, of of het record is gepubliceerd op de identiteit die echte mail gebruikt. Tests van de publieke DNS en berichtheaders blijven nodig.

SPF heeft een evaluatielimiet van tien lookups

include, a, mx, exists, redirect en hun recursieve afhankelijkheden kunnen DNS-lookups verbruiken. Een kort ogend beleid kan de limiet alsnog overschrijden nadat geneste providerrecords zijn geëvalueerd en een permerror teruggeven.

SPF ondertekent geen berichtinhoud en beschermt het zichtbare From-domein niet alleen

Doorsturen kan SPF ook breken omdat het verbindende IP verandert. Voeg DKIM toe voor berichtondertekening en DMARC voor afstemming op het zichtbare domein en ontvangerbeleid.

Authenticatie maakt een ontvangerslijst niet schoon

Een perfect SPF-resultaat zegt niets over of een ontvangersmailbox bestaat. Gebruik de E-mailverifier vóór het versturen om afzenderauthenticatie te scheiden van ontvangersvalidatie.

Gezaghebbende referentie

SPF-syntax en -evaluatie komen uit RFC 7208

De generator volgt de woordenschat van de SPF-standaard en houdt gerelateerde controles in aparte tools.

RFC 7208 definieert SPF versie 1

De RFC 7208 van de IETF definieert TXT-publicatie, mechanismen, modifiers, qualifiers, recursieve evaluatie en verwerkingslimieten. Gebruik de standaard wanneer een providerinstructie botst met algemene inrichtingsadviezen.

Gerelateerde e-mailtools

Kies de volgende tool op bewijstype: ontvanger, ontdekking, DNS en infrastructuur, of afzenderworkflow.

Veelgestelde vragen

1. Waar staat SPF voor en waarom is het belangrijk?

SPF staat voor Sender Policy Framework. Het is een DNS-gebaseerde e-mailauthenticatiemethode waarmee domeineigenaren kunnen aangeven welke mailservers e-mail namens hen mogen versturen. Zonder SPF kan elke server beweren mail van je domein te versturen, waardoor phishing kinderspel wordt. Internetproviders en spamfilters gebruiken SPF-resultaten als primair vertrouwenssignaal bij de beslissing of je e-mail wordt afgeleverd.

2. Hoe publiceer ik een SPF-record?

Genereer je SPF-record met deze tool, log in bij je DNS-provider en voeg een TXT-record toe op de root van je domein (vaak weergegeven als @ of je kale domein) met de gegenereerde waarde. Wijzigingen verspreiden zich doorgaans binnen 30 minuten, maar kunnen wereldwijd tot 48 uur duren.

3. Wat is het verschil tussen ~all en -all?

~all (softfail) vertelt ontvangende servers dat e-mails van niet-vermelde IP's verdacht zijn, maar toch moeten worden geaccepteerd. -all (hardfail) instrueert servers om niet-vermelde verzenders te weigeren of zwaar te bestraffen. Gebruik ~all wanneer je SPF voor het eerst instelt, en schakel over naar -all zodra je zeker weet dat al je verzenddiensten vermeld staan.

4. Kan ik meerdere SPF-records op één domein hebben?

Nee. Een domein mag precies één SPF-record hebben. Als er twee TXT-records beginnen met v=spf1 op hetzelfde domein, resulteert de SPF-evaluatie in een permanente fout, waardoor alle mail de SPF-controle niet haalt. Combineer al je mechanismen in één record.

5. Hoeveel DNS-lookups staat een SPF-record toe?

SPF beperkt het totale aantal DNS-opvragende mechanismen (include, a, mx, ptr, exists) tot 10 per evaluatie. Overschrijding van deze limiet leidt tot een permerror. Tel je includes zorgvuldig — veel providers ketenen meerdere geneste includes die elk meetellen voor je limiet.

6. Voorkomt SPF alleen e-mailspoofing?

SPF authenticeert alleen het envelope-from-adres (MAIL FROM), niet de zichtbare From-header die ontvangers zien. Aanvallers kunnen de From-header nog steeds vervalsen, zelfs als SPF slaagt. Om domeinvervalsing die zichtbaar is in de inbox volledig te voorkomen, heb je een DMARC-beleid nodig dat is afgestemd op zowel SPF als DKIM.

Volgende stap

Verifieer en maak je e-maillijst schoon

Goede authenticatierecords beschermen je domein. BillionVerify houdt je lijst gezond met 99,9% nauwkeurige e-mailverificatie.

600 gratis credits/mnd + 20/dag inlogbonus · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard nodig

99.9%
Nauwkeurigheid
Real-time
API-snelheid
$0.00014
Per e-mail
600/mo
Altijd gratis