Wat is een SPF-record en waarom is het belangrijk?
Een SPF-record (Sender Policy Framework) is een DNS-TXT-record dat aangeeft welke mailservers e-mail mogen versturen namens je domein. Wanneer een ontvangende server een bericht krijgt dat beweert van je domein te komen, raadpleegt die je SPF-record om te controleren of het verzendende IP-adres erin staat. Als het IP niet geautoriseerd is, kan het bericht worden geweigerd of als spam worden gemarkeerd.
SPF is een van de drie fundamentele e-mailauthenticatiestandaarden, naast DKIM en DMARC. Zonder SPF kan iedereen je domein vervalsen in het envelope-sender-veld, waardoor je domein een doelwit wordt voor phishing- en spoofingaanvallen. De meeste moderne mailboxproviders en zakelijke mailgateways controleren SPF voordat ze mail accepteren.
SPF-recordsyntax begrijpen
Elk SPF-record begint met v=spf1, waarmee de versie wordt aangegeven. Daarna voeg je mechanismen toe die geautoriseerde verzenders vermelden. Het record eindigt met een qualifier, het all-mechanisme.
- ip4:x.x.x.x — autoriseert één IPv4-adres
- ip4:x.x.x.x/24 — autoriseert een IPv4-CIDR-bereik
- ip6:::1 — autoriseert een IPv6-adres
- include:domain.com — importeert het SPF-record van een ander domein (voor externe verzenders)
- a — autoriseert het IP van het A-record van het domein
- mx — autoriseert de IP-adressen van het MX-record van het domein
SPF-beleidsqualifiers uitgelegd
De qualifier aan het einde van je SPF-record bepaalt wat ontvangende servers doen met mail van ongeautoriseerde verzenders.
| Kwalificatie | Gedrag |
|---|
| +all | Alle verzenders slagen. Gebruik dit nooit — het maakt SPF volledig ongedaan. |
| ~all | Softfail — ongeautoriseerde mail wordt geaccepteerd maar gemarkeerd. Gebruik tijdens het testen. |
| -all | Hard fail — ongeautoriseerde mail wordt geweigerd. Gebruik in productie. |
| ?all | Neutral — geen beleid opgegeven. Zelden nuttig. |
Veelgebruikte SPF-include-directives
Als je externe e-maildiensten gebruikt, moet je hun geautoriseerde verzenddomeinen toevoegen met include:-directives. Dit zijn de meest gebruikte:
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
SPF-lookuplimieten en hoe je daaronder blijft
SPF heeft een harde limiet van 10 DNS-lookups tijdens evaluatie. Elk include:-, a- en mx-mechanisme telt als een lookup. Veel SPF-records van derden triggeren zelf extra lookups intern. Als je record meer dan 10 lookups in totaal veroorzaakt, geeft de SPF-evaluatie een PermError terug, die als een fout wordt behandeld. Blijf onder de limiet door waar mogelijk directe IP-adressen te gebruiken en ketens van geneste includes te vermijden.
SPF werkt het best samen met DKIM en DMARC
SPF alleen beschermt de envelope-sender (Return-Path), niet het zichtbare From-adres. Voor volledige bescherming tegen spoofing heb je ook DKIM nodig om je berichten te ondertekenen en DMARC om authenticatieresultaten af te stemmen op de From-header. Samen vormen deze drie standaarden de e-mailauthenticatiebasis die Gmail, Outlook en Yahoo Mail verwachten.
Nadat je SPF hebt ingesteld, zorg je er ook voor dat je lijsten schoon zijn. E-mailverificatie verwijdert ongeldige en risicovolle adressen voordat je verstuurt, waardoor het bouncepercentage laag blijft en de afzenderreputatie die je opbouwt met juiste authenticatie wordt beschermd. Je kunt adressen ook in bulk verifiëren via bulk e-mailverificatie of integreer verificatie rechtstreeks in je omgeving via de e-mailvalidatie-API.