CoreCP

Zorgen dat je e-mail aankomt

Je kunt een mailbox perfect instellen en tóch in de spammap van je klant belanden. Dat komt niet doordat je iets fout deed, maar doordat de ontvangende partij — Gmail, Outlook, een zakelijke mailserver — zich afvraagt of jouw mail wel écht

Geschreven voor: Klant, Reseller, Beheerder

Je kunt een mailbox perfect instellen en tóch in de spammap van je klant belanden. Dat komt niet doordat je iets fout deed, maar doordat de ontvangende partij — Gmail, Outlook, een zakelijke mailserver — zich afvraagt of jouw mail wel écht van jou is. Deze pagina legt uit hoe je die vraag beantwoordt, in gewone taal.

Beeld — Paneel → HostingAccounts → jouw account → DNS, knop Mailrecords voorstellen. Schermafdrukken van deze pagina worden gemaakt met openwolf designqc en staan in .wolf/designqc-captures/.

De korte versie

Er zijn vier soorten DNS-records die samen jouw mail geloofwaardig maken. Staat je DNS-zone in dit paneel, dan zijn ze met één knop te zetten: ga naar DNS en klik Mailrecords voorstellen. Het paneel laat zien wat er nog mist, schrijft niets zonder dat je het aanklikt, en biedt niet nog eens aan wat al goed staat.

Vanaf de opdrachtregel:

corectl mail records jouwsite.nl

Dat drukt de vier records af, kant-en-klaar, ook als je zone bij een andere partij staat. Kopieer ze daar dan naartoe.

Wat de vier records doen

MX — "hier moet mijn post heen"

Het MX-record zegt welke server post voor jouw domein aanneemt. Zonder MX komt er niets binnen; met een verkeerd MX komt het bij je vorige provider aan.

jouwsite.nl.   MX   10 mail.jouwsite.nl.

De 10 is een prioriteit: lager is eerder. Eén MX is genoeg.

SPF — "deze servers mogen namens mij versturen"

SPF is een lijstje van wie er post mag versturen met jouw domein als afzender. Het staat in een TXT-record op je domein zelf.

jouwsite.nl.   TXT   "v=spf1 a mx ~all"

Lees het als: mijn webserver (a) en mijn mailserver (mx) mogen versturen; al het andere is verdacht (~all).

Verstuur je óók via een andere partij — een nieuwsbriefdienst, een webshop, je boekhoudpakket — dan moet die erbij, anders wordt júist die mail geweigerd. Dat doe je met include::

"v=spf1 a mx include:_spf.example-nieuwsbrief.nl ~all"

Twee regels die vaak misgaan:

  • Eén SPF-record per domein. Twee TXT-records die allebei met v=spf1 beginnen is ongeldig; voeg de nieuwe partij tóé aan de bestaande regel.
  • Maximaal tien include:-opzoekingen. Daarboven stoppen ontvangers met kijken en faalt je SPF alsnog.

DKIM — "en hier is mijn handtekening"

DKIM zet een onzichtbare handtekening onder elk bericht dat je verstuurt. De ontvanger haalt de bijbehorende publieke sleutel uit je DNS op en controleert of het bericht onderweg niet veranderd is en écht van jouw server komt.

De sleutel wordt gemaakt zodra je op de mailpagina Mail van dit domein hier bezorgen aanzet. Het record ziet er zo uit (afgekort):

default._domainkey.jouwsite.nl.   TXT   "v=DKIM1; k=rsa; p=MIIBIjANBg…"
corectl mail dkim show jouwsite.nl

Staat je DNS-zone in dit paneel, dan wordt dit record er automatisch in gezet en hoef je niets te doen.

DMARC — "en dit doe je als het niet klopt"

DMARC is de instructie die je aan ontvangers geeft voor het geval SPF en DKIM niet kloppen: negeren, in de spammap, of weigeren. Zonder DMARC mag iedere ontvanger zelf iets verzinnen.

_dmarc.jouwsite.nl.   TXT   "v=DMARC1; p=none; rua=mailto:dmarc@jouwsite.nl"

p= is het beleid en er zijn drie waarden:

betekeniswanneer
p=nonedoe niets, stuur me alleen rapportende eerste weken, om te kijken wat er misgaat
p=quarantinezet het in de spammapals de rapporten schoon zijn
p=rejectweiger het berichtals je zeker weet dat alles klopt

Het pad is altijd hetzelfde: begin bij none, lees een paar weken de rapporten die op het rua=-adres binnenkomen, en schuif dan door naar quarantine en reject. Meteen op reject beginnen is de manier waarop mensen hun eigen nieuwsbrief onbezorgbaar maken.

Sinds 2024 eisen Gmail en Yahoo van iedereen die grotere hoeveelheden mail verstuurt dat er tenminste een DMARC-record staat. p=none telt daarvoor mee.

Het in het paneel doen

  1. Ga naar DNS van je domein.
  2. Klik Mailrecords voorstellen.
  3. Het paneel toont MX, SPF, DKIM en DMARC. Wat er al goed in staat, is gemarkeerd met staat er al en wordt niet nog eens aangeboden.
  4. Klik per regel op Toevoegen, of neem ze allemaal over.

Staat je zone bij een andere partij (je registrar, Cloudflare), dan kun je hier niets schrijven; gebruik dan corectl mail records en plak de regels daar.

Controleren of het werkt

De eerlijkste test is een echte mail. Stuur een bericht naar een adres bij een grote partij en bekijk daar de kop van het bericht: je zoekt drie keer pass.

# vanaf de server: wat zou een ontvanger zien?
dig +short TXT jouwsite.nl
dig +short TXT default._domainkey.jouwsite.nl
dig +short TXT _dmarc.jouwsite.nl
dig +short MX  jouwsite.nl

In Gmail: open het bericht, klik op de drie puntjes en kies Origineel weergeven. Bovenaan staat het:

SPF:   PASS  with IP 203.0.113.10
DKIM:  'PASS' with domain jouwsite.nl
DMARC: 'PASS'

Drie keer PASS en je bent klaar.

Als het misgaat

Wat je merktWaar het meestal aan ligt
Alles belandt in spam bij GmailGeen DKIM, of DMARC ontbreekt. Zet beide.
Alleen je nieuwsbrief komt niet aanDe nieuwsbriefdienst staat niet in je SPF. Voeg zijn include: toe.
Sinds een wijziging komt niets meer aanTwee SPF-records in de zone. Er mag er maar één zijn.
Mail komt binnen bij collega's, niet bij klantenOntvangende kant filtert op reputatie. Geduld en een schone lijst helpen; koop geen adressen.
Doorgestuurde mail faalt op SPFDat hoort zo: doorsturen breekt SPF. DKIM overleeft het wél — nog een reden om DKIM te zetten.
Je wijzigde een record maar er verandert nietsTTL. Een oud antwoord mag onthouden worden tot de TTL verlopen is; wacht een uur.

Voor beheerders: uitgaande mail via een smarthost

Staat de uitgaande poort 25 van de server dicht bij het datacenter, of wil je alle mail via een reputatiedienst laten lopen, dan zet je een smarthost:

corectl mail smarthost show
printf '%s' "$RELAY_PASSWORD" | corectl mail smarthost set relay.example.net:587 \
  --user postmaster@jouwsite.nl --pass-stdin
corectl mail smarthost clear      # weer rechtstreeks versturen

Let op dat de smarthost dan óók in je SPF moet staan.

Zie ook

  • E-mail instellen — mailboxen, aliassen, afwezigheid en webmail.
  • DNS-records beheren — hoe je records toevoegt en wijzigt.