Wat de SPF-recordgenerator oplevert
Een SPF-record is één TXT-record met elke bron die mail mag versturen met jouw domein als envelope sender. Deze gratis SPF-recordgenerator zet die lijst om in de exacte syntaxis die ontvangers verwachten, zodat je niet zelf een grammatica hoeft te schrijven die je maar twee keer per jaar gebruikt.
Ontvangende servers lezen het SPF-record tijdens de bezorging, vergelijken het verbindende IP-adres ermee en passen de gekozen qualifier toe. De SPF-recordgenerator zet de mechanismen in de gebruikelijke volgorde en houdt het record binnen de limiet van tien DNS-lookups.
SPF-recordsyntaxis die de generator oplevert
Elk SPF-mechanisme dat de generator kan opleveren en wat het binnen je SPF-record autoriseert.
- ip4:x.x.x.x — autoriseert één IPv4-adres
- ip4:x.x.x.x/24 — autoriseert een IPv4-CIDR-bereik
- ip6:::1 — autoriseert een IPv6-adres
- include:domain.com — importeert het SPF-record van een ander domein (voor externe verzenders)
- a — autoriseert het IP van het A-record van het domein
- mx — autoriseert de IP-adressen van het MX-record van het domein
De all-qualifier kiezen
Het laatste SPF-mechanisme bepaalt wat er gebeurt met alles wat niet in het SPF-record staat. Omdat de SPF-recordgenerator geen account vereist, kun je het record tijdens het afstellen zo vaak opnieuw maken als je wilt.
| Kwalificatie | Gedrag |
|---|
| +all | Alle verzenders slagen. Gebruik dit nooit — het maakt SPF volledig ongedaan. |
| ~all | Softfail — ongeautoriseerde mail wordt geaccepteerd maar gemarkeerd. Gebruik tijdens het testen. |
| -all | Hard fail — ongeautoriseerde mail wordt geweigerd. Gebruik in productie. |
| ?all | Neutral — geen beleid opgegeven. Zelden nuttig. |
Veelgebruikte provider-includes
Plak deze SPF-includes in de generator als je via een van deze providers verstuurt; elke include voegt eigen SPF-lookups toe.
- Google Workspace: include:_spf.google.com
- Microsoft 365: include:spf.protection.outlook.com
- Mailchimp: include:servers.mcsv.net
- SendGrid: include:sendgrid.net
- Mailgun: include:mailgun.org
De limiet van tien lookups
Elk include:-, a-, mx-, ptr- en exists:-mechanisme kost één DNS-lookup tijdens de SPF-evaluatie, en RFC 7208 begrenst het totaal op tien. Ga je daaroverheen, dan geven ontvangers een permerror terug, wat velen behandelen alsof er helemaal geen SPF is. Onze SPF-recordgenerator houdt de uitvoer vlak en waarschuwt voordat het record die grens overschrijdt.
SPF werkt het best samen met DKIM en DMARC
SPF alleen beschermt de envelope-sender (Return-Path), niet het zichtbare From-adres. Voor volledige bescherming tegen spoofing heb je ook DKIM nodig om je berichten te ondertekenen en DMARC om authenticatieresultaten af te stemmen op de From-header. Samen vormen deze drie standaarden de e-mailauthenticatiebasis die Gmail, Outlook en Yahoo Mail verwachten.
Nadat je SPF hebt ingesteld, zorg je er ook voor dat je lijsten schoon zijn. E-mailverificatie verwijdert ongeldige en risicovolle adressen voordat je verstuurt, waardoor het bouncepercentage laag blijft en de afzenderreputatie die je opbouwt met juiste authenticatie wordt beschermd. Je kunt adressen ook in bulk verifiëren via bulk e-mailverificatie of integreer verificatie rechtstreeks in je omgeving via de e-mailvalidatie-API.