Mail komt niet aan met Microsoft 365? Zo zet je SPF, DKIM en DMARC goed
Als je mail bij klanten in de spam belandt of helemaal niet aankomt, ligt dat bijna altijd aan drie instellingen in je DNS: SPF, DKIM en DMARC. Hieronder staat wat ze doen, welke waarden bij Microsoft 365 horen en hoe je controleert of het klopt. In gewone taal, en je hoeft niets te installeren.
Eerst even weten hoe je ervoor staat?
Doe de gratis e-mailcheck. Vul je domein in en je ziet binnen dertig seconden wat er staat en wat er ontbreekt. Geen account nodig.
Doe de gratis e-mailcheckWaarom je mail niet aankomt
E-mail is bedacht in een tijd dat iedereen elkaar vertrouwde. Daardoor kan iedereen een mail versturen met jouw bedrijfsnaam als afzender. Om dat te ondervangen kijken ontvangende partijen als Gmail, Outlook en Microsoft 365 naar drie dingen: mocht deze server namens dit domein mailen, is de mail onderweg niet aangepast, en wat moet ik doen als een van beide niet klopt.
Staat dat bij jou niet goed, dan kiest de ontvanger de veilige weg: je mail gaat naar de spam of wordt stilletjes weggegooid. Je krijgt geen foutmelding, dus je merkt het pas als een klant erover begint.
De drie instellingen, kort uitgelegd
SPF is de lijst van servers die namens jouw domein mogen mailen. Staat de verzendende server er niet in, dan is dat een minpunt.
DKIM is een digitale handtekening op je mail. Daarmee kan de ontvanger controleren dat de inhoud onderweg niet is aangepast en dat de mail echt van jouw domein komt.
DMARC bepaalt wat de ontvanger doet als SPF of DKIM niet klopt: niets, in quarantaine zetten, of weigeren. Zonder DMARC blijft het bij een vermoeden en gebeurt er meestal niets.
De juiste waarden bij Microsoft 365
De SPF-waarde voor Microsoft 365. Verstuur je je mail via Microsoft 365, dan hoort include:spf.protection.outlook.com in je SPF te staan. Een compleet record ziet er dan bijvoorbeeld zo uit:
v=spf1 include:spf.protection.outlook.com ~all
De MX-records. Je inkomende mail hoort te wijzen naar:
- jouwdomein-nl.mail.protection.outlook.com (prioriteit 0)
DKIM. Microsoft 365 gebruikt de selector selector1 en selector2 (als CNAME, niet als TXT). Je vindt het bijbehorende record in je beheerscherm; kopieer het van daaruit, want de sleutel is voor elk domein anders en je kunt hem niet zelf verzinnen.
Waar je dit instelt. In het Microsoft 365 admin center vind je het onder Instellingen, dan Domeinen, dan je domein, dan DNS-records.
Let op bij Microsoft 365. DKIM werkt bij Microsoft 365 anders dan bij de meeste partijen: je zet twee CNAME-records klaar en schakelt DKIM daarna aan in het Defender-portaal. Zolang je die knop niet omzet, ondertekent Microsoft je mail niet, ook al staan de records er.
Deze waarden zijn door ons gecontroleerd op 2026-07-28 aan de hand van algemeen bekende, door Microsoft gedocumenteerde waarden. Klopt er iets niet meer? Laat het weten, dan passen we het aan.
DMARC instellen
DMARC werkt bij elke provider hetzelfde, want het is een record op je eigen domein en niet iets van je mailpartij. Je zet een TXT-record op de naam _dmarc met als waarde iets als:
v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
Begin met p=none. Er wordt dan nog niets geblokkeerd, maar je krijgt wel rapporten binnen over wie er namens jouw domein mailt. Zie je in die rapporten dat al je eigen mail goed doorkomt, zet hem dan op p=quarantine en later op p=reject.
Sla die laatste stap niet over. Een DMARC op p=none beschermt je niet, die kijkt alleen mee. Pas bij quarantine of reject wordt een vervalste mail uit jouw naam daadwerkelijk tegengehouden.
Veelgemaakte fouten
Twee SPF-records. Er mag er maar een zijn. Heb je er twee, dan is je SPF ongeldig en telt hij als niet aanwezig. Voeg de onderdelen samen in een record.
Meer dan tien opzoekacties. SPF kent een harde grens van tien lookups. Elke include: telt mee. Zit je erboven, dan is je hele SPF ongeldig, ook al ziet hij er goed uit.
Oude systemen die blijven staan. Die nieuwsbrieftool van twee jaar geleden staat er vaak nog in en telt mee voor die grens van tien.
Systemen die ontbreken. Verstuur je facturen via je boekhoudpakket of nieuwsbrieven via een aparte tool, dan moeten die er ook in. Anders komt juist die mail niet aan.
DMARC blijft op none staan. Veel domeinen zetten DMARC aan en vergeten hem daarna aan te scherpen. Dan is er wel zicht, maar geen bescherming.
Controleer of het nu goed staat
De gratis e-mailcheck leest je SPF, DKIM en DMARC uit en vertelt in gewone taal wat er goed staat, wat ontbreekt en wat je eraan kunt doen.
Doe de gratis e-mailcheckEn als je het liever laat doen
Alles hierboven kun je zelf regelen, en dat is ook de bedoeling van deze pagina. Wil je liever dat iemand het uitzoekt en meteen de rest van je online beveiliging meeneemt, dan kan dat met de Self-Service Scan.
Self-Service Scan
Een rapport in gewone taal over je mail, je website, je certificaten en je beveiligingsinstellingen, met per punt wat je eraan kunt doen. Eenmalig 79 euro.
Bekijk de Self-Service ScanEén ding voor daarna
Als je dit hebt rechtgezet is het goed, maar het blijft niet vanzelf goed. Dezelfde instellingen gaan opnieuw stuk bij een providerwissel, een nieuwe nieuwsbrieftool of een verhuizing van je website. En omdat er geen foutmelding komt, merk je het weer pas als een klant erover begint. Daarvoor is Wachter gemaakt: die kijkt elke dag of er iets verandert en stuurt een seintje.
Meer over waarom mail blijft haperen lees je in mail komt niet aan bij klanten en kan iemand mailen uit naam van je bedrijf.
Veelgestelde vragen
Welke SPF-waarde hoort bij Microsoft 365?
Verstuur je je mail via Microsoft 365, dan hoort include:spf.protection.outlook.com in je SPF-record te staan. Gebruik je daarnaast andere systemen die namens jou mailen, dan moeten die er ook in.
Hoe lang duurt het voordat een DNS-wijziging werkt?
Meestal binnen een uur, soms tot 24 uur. Reputatie herstelt langzamer: heeft je domein een tijd slecht gestaan, reken dan op dagen tot weken voordat je bezorging weer normaal is.
Kan ik dit zelf of heb ik iemand nodig?
Uitzoeken wat er speelt kun je zelf met een gratis e-mailcheck. Het aanpassen gebeurt in je DNS en is voor de meeste mensen wel even technisch. Je provider of IT-beheerder doet dit meestal binnen een half uur.
Waarom komt mijn mail bij de ene klant wel aan en bij de andere niet?
Omdat elke ontvangende partij eigen regels hanteert. Gmail en Microsoft 365 zijn strenger dan een kleine provider. Staat je mailbeveiliging half goed, dan kom je door bij de soepele partijen en niet bij de strenge.
Moet ik DMARC meteen op reject zetten?
Nee. Begin op p=none, kijk in de rapporten of al je eigen mail goed doorkomt, en scherp dan pas aan. Meteen op reject zetten kan je eigen legitieme mail blokkeren.