Zorgen dat je e-mail aankomt
Je kunt een mailbox perfect instellen en tóch in de spammap van je klant belanden. Dat komt niet doordat je iets fout deed, maar doordat de ontvangende partij — Gmail, Outlook, een zakelijke mailserver — zich afvraagt of jouw mail wel écht
Geschreven voor: Klant, Reseller, Beheerder
Je kunt een mailbox perfect instellen en tóch in de spammap van je klant belanden. Dat komt niet doordat je iets fout deed, maar doordat de ontvangende partij — Gmail, Outlook, een zakelijke mailserver — zich afvraagt of jouw mail wel écht van jou is. Deze pagina legt uit hoe je die vraag beantwoordt, in gewone taal.
Beeld — Paneel → Hosting → Accounts → jouw account → DNS, knop Mailrecords voorstellen. Schermafdrukken van deze pagina worden gemaakt metopenwolf designqcen staan in.wolf/designqc-captures/.
De korte versie
Er zijn vier soorten DNS-records die samen jouw mail geloofwaardig maken. Staat je DNS-zone in dit paneel, dan zijn ze met één knop te zetten: ga naar DNS en klik Mailrecords voorstellen. Het paneel laat zien wat er nog mist, schrijft niets zonder dat je het aanklikt, en biedt niet nog eens aan wat al goed staat.
Vanaf de opdrachtregel:
corectl mail records jouwsite.nlDat drukt de vier records af, kant-en-klaar, ook als je zone bij een andere partij staat. Kopieer ze daar dan naartoe.
Wat de vier records doen
MX — "hier moet mijn post heen"
Het MX-record zegt welke server post voor jouw domein aanneemt. Zonder MX komt er niets binnen; met een verkeerd MX komt het bij je vorige provider aan.
jouwsite.nl. MX 10 mail.jouwsite.nl.De 10 is een prioriteit: lager is eerder. Eén MX is genoeg.
SPF — "deze servers mogen namens mij versturen"
SPF is een lijstje van wie er post mag versturen met jouw domein als afzender. Het staat in een TXT-record op je domein zelf.
jouwsite.nl. TXT "v=spf1 a mx ~all"Lees het als: mijn webserver (a) en mijn mailserver (mx) mogen versturen; al het andere is verdacht (~all).
Verstuur je óók via een andere partij — een nieuwsbriefdienst, een webshop, je boekhoudpakket — dan moet die erbij, anders wordt júist die mail geweigerd. Dat doe je met include::
"v=spf1 a mx include:_spf.example-nieuwsbrief.nl ~all"Twee regels die vaak misgaan:
- Eén SPF-record per domein. Twee TXT-records die allebei met
v=spf1beginnen is ongeldig; voeg de nieuwe partij tóé aan de bestaande regel. - Maximaal tien
include:-opzoekingen. Daarboven stoppen ontvangers met kijken en faalt je SPF alsnog.
DKIM — "en hier is mijn handtekening"
DKIM zet een onzichtbare handtekening onder elk bericht dat je verstuurt. De ontvanger haalt de bijbehorende publieke sleutel uit je DNS op en controleert of het bericht onderweg niet veranderd is en écht van jouw server komt.
De sleutel wordt gemaakt zodra je op de mailpagina Mail van dit domein hier bezorgen aanzet. Het record ziet er zo uit (afgekort):
default._domainkey.jouwsite.nl. TXT "v=DKIM1; k=rsa; p=MIIBIjANBg…"corectl mail dkim show jouwsite.nlStaat je DNS-zone in dit paneel, dan wordt dit record er automatisch in gezet en hoef je niets te doen.
DMARC — "en dit doe je als het niet klopt"
DMARC is de instructie die je aan ontvangers geeft voor het geval SPF en DKIM niet kloppen: negeren, in de spammap, of weigeren. Zonder DMARC mag iedere ontvanger zelf iets verzinnen.
_dmarc.jouwsite.nl. TXT "v=DMARC1; p=none; rua=mailto:dmarc@jouwsite.nl"p= is het beleid en er zijn drie waarden:
| betekenis | wanneer | |
|---|---|---|
p=none | doe niets, stuur me alleen rapporten | de eerste weken, om te kijken wat er misgaat |
p=quarantine | zet het in de spammap | als de rapporten schoon zijn |
p=reject | weiger het bericht | als je zeker weet dat alles klopt |
Het pad is altijd hetzelfde: begin bij none, lees een paar weken de rapporten die op het rua=-adres binnenkomen, en schuif dan door naar quarantine en reject. Meteen op reject beginnen is de manier waarop mensen hun eigen nieuwsbrief onbezorgbaar maken.
Sinds 2024 eisen Gmail en Yahoo van iedereen die grotere hoeveelheden mail verstuurt dat er tenminste een DMARC-record staat. p=none telt daarvoor mee.
Het in het paneel doen
- Ga naar DNS van je domein.
- Klik Mailrecords voorstellen.
- Het paneel toont MX, SPF, DKIM en DMARC. Wat er al goed in staat, is gemarkeerd met staat er al en wordt niet nog eens aangeboden.
- Klik per regel op Toevoegen, of neem ze allemaal over.
Staat je zone bij een andere partij (je registrar, Cloudflare), dan kun je hier niets schrijven; gebruik dan corectl mail records en plak de regels daar.
Controleren of het werkt
De eerlijkste test is een echte mail. Stuur een bericht naar een adres bij een grote partij en bekijk daar de kop van het bericht: je zoekt drie keer pass.
# vanaf de server: wat zou een ontvanger zien?
dig +short TXT jouwsite.nl
dig +short TXT default._domainkey.jouwsite.nl
dig +short TXT _dmarc.jouwsite.nl
dig +short MX jouwsite.nlIn Gmail: open het bericht, klik op de drie puntjes en kies Origineel weergeven. Bovenaan staat het:
SPF: PASS with IP 203.0.113.10
DKIM: 'PASS' with domain jouwsite.nl
DMARC: 'PASS'Drie keer PASS en je bent klaar.
Als het misgaat
| Wat je merkt | Waar het meestal aan ligt |
|---|---|
| Alles belandt in spam bij Gmail | Geen DKIM, of DMARC ontbreekt. Zet beide. |
| Alleen je nieuwsbrief komt niet aan | De nieuwsbriefdienst staat niet in je SPF. Voeg zijn include: toe. |
| Sinds een wijziging komt niets meer aan | Twee SPF-records in de zone. Er mag er maar één zijn. |
| Mail komt binnen bij collega's, niet bij klanten | Ontvangende kant filtert op reputatie. Geduld en een schone lijst helpen; koop geen adressen. |
| Doorgestuurde mail faalt op SPF | Dat hoort zo: doorsturen breekt SPF. DKIM overleeft het wél — nog een reden om DKIM te zetten. |
| Je wijzigde een record maar er verandert niets | TTL. Een oud antwoord mag onthouden worden tot de TTL verlopen is; wacht een uur. |
Voor beheerders: uitgaande mail via een smarthost
Staat de uitgaande poort 25 van de server dicht bij het datacenter, of wil je alle mail via een reputatiedienst laten lopen, dan zet je een smarthost:
corectl mail smarthost show
printf '%s' "$RELAY_PASSWORD" | corectl mail smarthost set relay.example.net:587 \
--user postmaster@jouwsite.nl --pass-stdin
corectl mail smarthost clear # weer rechtstreeks versturenLet op dat de smarthost dan óók in je SPF moet staan.
Zie ook
- E-mail instellen — mailboxen, aliassen, afwezigheid en webmail.
- DNS-records beheren — hoe je records toevoegt en wijzigt.