📍 Maak kennis met MapLeads: maak van Google Maps, Bing Maps & Apple Maps je leadlijst.MapLeads proberen
Gratis tool

SPF-recordgenerator

Bouw een geldig SPF-TXT-record voor je domein. Voeg IP-adressen, mailservers en externe afzenders toe — krijg de exacte DNS-waarde om te publiceren.

Genereer je SPF-record

Voeg IPv4- of IPv6-adressen toe die e-mail mogen versturen voor dit domein.

Voeg externe verzenddiensten toe zoals Google Workspace of SendGrid.

Wat is een SPF-record en waarom is het belangrijk?

Een SPF-record (Sender Policy Framework) is een DNS-TXT-record dat aangeeft welke mailservers e-mail mogen versturen namens je domein. Wanneer een ontvangende server een bericht krijgt dat beweert van je domein te komen, raadpleegt die je SPF-record om te controleren of het verzendende IP vermeld staat. Als het IP niet is geautoriseerd, kan het bericht worden geweigerd of als spam gemarkeerd.

SPF is een van de drie fundamentele e-mailauthenticatiestandaarden, naast DKIM en DMARC. Zonder SPF kan iedereen je domein vervalsen in het envelope sender-veld, waardoor je domein een doelwit wordt voor phishing en spoofing. De meeste moderne mailboxproviders en enterprise-mailgateways controleren SPF voordat ze e-mail accepteren.

SPF-recordsyntax begrijpen

Elk SPF-record begint met v=spf1, dat de versie declareert. Daarna voeg je mechanismen toe die geautoriseerde afzenders opsommen. Het record eindigt met een qualifier genaamd het all-mechanisme.

  • ip4:x.x.x.x — autoriseert één IPv4-adres
  • ip4:x.x.x.x/24 — autoriseert een IPv4-CIDR-bereik
  • ip6:::1 — autoriseert een IPv6-adres
  • include:domain.com — importeert het SPF-record van een ander domein (voor externe afzenders)
  • a — autoriseert het A-record-IP van het domein
  • mx — autoriseert de MX-record-IP’s van het domein

SPF-policyqualifiers uitgelegd

De qualifier aan het einde van je SPF-record bepaalt wat ontvangende servers doen met e-mail van niet-geautoriseerde afzenders.

KwalificatieGedrag
+allAlle afzenders slagen. Nooit gebruiken — het maakt SPF volledig nutteloos.
~allSoftfail — niet-geautoriseerde e-mail wordt geaccepteerd maar gemarkeerd. Gebruik tijdens testen.
-allHard fail — niet-geautoriseerde e-mail wordt geweigerd. Gebruik in productie.
?allNeutral — geen policy opgegeven. Zelden nuttig.

Veelgebruikte SPF-include-directives

Als je externe e-maildiensten gebruikt, moet je hun geautoriseerde verzenddomeinen toevoegen met include:-directives. Dit zijn de meest gebruikte:

  • Google Workspace: include:_spf.google.com
  • Microsoft 365: include:spf.protection.outlook.com
  • Mailchimp: include:servers.mcsv.net
  • SendGrid: include:sendgrid.net
  • Mailgun: include:mailgun.org

SPF-lookuplimieten en hoe je eronder blijft

SPF heeft een harde limiet van 10 DNS-lookups tijdens evaluatie. Elke include:-, a- en mx-mechanisme telt als een lookup. Veel SPF-records van derden triggeren intern extra lookups. Als je record meer dan 10 lookups totaal overschrijdt, retourneert SPF-evaluatie PermError, wat als mislukking wordt behandeld. Blijf onder de limiet door waar mogelijk directe IP-adressen te gebruiken en ketens van geneste includes te vermijden.

SPF werkt het best met DKIM en DMARC

SPF alleen beschermt de envelope sender (Return-Path), niet het zichtbare From-adres. Voor volledige spoofingbescherming heb je ook DKIM nodig om berichten te ondertekenen en DMARC om authenticatieresultaten uit te lijnen met de From-header. Samen vormen deze drie standaarden de e-mailauthenticatiebasis die Gmail, Outlook en Yahoo Mail verwachten.

Na het instellen van SPF moet je lijsten ook schoon houden. E-mailverificatie verwijdert ongeldige en risicovolle adressen vóór verzending, houdt bouncepercentages laag en beschermt de afzenderreputatie die je opbouwt met juiste authenticatie. Je kunt adressen ook bulk verifiëren via bulk e-mailverificatie of verificatie direct in je stack integreren via de e-mailvalidatie-API.

Veelgestelde vragen

1. Waar staat SPF voor en waarom is het belangrijk?

SPF staat voor Sender Policy Framework. Het is een DNS-gebaseerde e-mailauthenticatiemethode waarmee domeineigenaren kunnen aangeven welke mailservers namens hen e-mail mogen versturen. Zonder SPF kan elke server beweren e-mail vanaf je domein te sturen, waardoor phishing triviaal wordt. ISP’s en spamfilters gebruiken SPF-resultaten als primair vertrouwenssignaal bij de beslissing of je e-mail wordt afgeleverd.

2. Hoe publiceer ik een SPF-record?

Genereer je SPF-record met deze tool, log in bij je DNS-provider en voeg een TXT-record toe op de domeinroot (vaak @ of je kale domein) met de gegenereerde waarde. Wijzigingen propageren meestal binnen 30 minuten, maar kunnen wereldwijd tot 48 uur duren.

3. Wat is het verschil tussen ~all en -all?

~all (softfail) vertelt ontvangende servers dat e-mails van niet-vermelde IP’s verdacht zijn maar nog moeten worden geaccepteerd. -all (hardfail) instrueert servers om niet-vermelde afzenders te weigeren of zwaar te straffen. Gebruik ~all bij de eerste SPF-setup en schakel over naar -all zodra je zeker weet dat al je verzenddiensten vermeld staan.

4. Kan ik meerdere SPF-records op één domein hebben?

Nee. Een domein mag precies één SPF-record hebben. Als er twee TXT-records met v=spf1 op hetzelfde domein staan, resulteert SPF-evaluatie in een permanente fout en faalt alle e-mail de SPF-check. Combineer al je mechanismen in één record.

5. Hoeveel DNS-lookups staat een SPF-record toe?

SPF beperkt het totaal aantal DNS-queryende mechanismen (include, a, mx, ptr, exists) tot 10 per evaluatie. Overschrijding leidt tot een permerror. Tel je includes zorgvuldig — veel providers ketenen geneste includes die elk meetellen voor je limiet.

6. Voorkomt SPF alleen e-mailspoofing?

SPF authenticeert alleen het envelope-from (MAIL FROM)-adres, niet de voor ontvangers zichtbare From-header. Aanvallers kunnen de From-header nog steeds spoofen, ook als SPF slaagt. Om domeinspoofing in de inbox volledig te voorkomen, heb je een DMARC-policy nodig die is uitgelijnd met SPF en DKIM.

Volgende stap

Verifieer en schoon je e-maillijst op

Goede authenticatierecords beschermen je domein. BillionVerify houdt je lijst gezond met 99,9% accurate e-mailverificatie.

100 gratis verificaties per dag · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard vereist

99.9%
Nauwkeurigheid
Real-time
API-snelheid
$0.00014
Per e-mail
100/day
Altijd gratis