Je oude marketingtool staat nog in je SPF, en dat is een probleem
Een SPF-record is de lijst met systemen die namens jouw domein mogen mailen. Bij veel bedrijven groeit die lijst jarenlang, maar wordt hij nooit opgeschoond. Een marketingtool die je drie jaar geleden hebt opgezegd, een facturatieprogramma dat je niet meer gebruikt, ze blijven vaak gewoon in het record staan. Dat lijkt onschuldig, maar SPF heeft een harde technische grens en die grens overschrijd je sneller dan je denkt. In dit artikel leggen we uit wat er dan gebeurt en hoe je opruimt zonder risico op gemiste mail.
Wat een SPF-record eigenlijk doet
SPF staat voor Sender Policy Framework. Het is een regel die je vastlegt in de DNS-instellingen van je domein, en die regel zegt eigenlijk maar één ding: dit zijn de systemen die namens mij mogen mailen. Een ontvangende mailserver checkt bij elke binnenkomende mail of de verzendende server op die lijst staat. Staat hij er niet op, dan is dat een signaal dat de mail mogelijk vervalst is.
Elke keer dat je een nieuwe dienst gebruikt om mail te versturen, denk aan een nieuwsbriefprogramma, een boekhoudpakket of een helpdesktool, voeg je meestal een regel toe aan je SPF-record. Die regel heet een include en verwijst naar het systeem van die leverancier. Handig, want zo blijft je mail betrouwbaar. Het probleem ontstaat pas als je die includes nooit meer weghaalt wanneer je een dienst niet meer gebruikt.
Wil je weten hoe jouw domein ervoor staat?
Doe de gratis e-mailcheck. Vul je domein in en je ziet binnen dertig seconden wat er goed staat en wat niet. Geen account, niets te installeren.
Doe de gratis e-mailcheckDe grens van tien opzoekacties
SPF werkt via DNS, en het controleren van een SPF-record kost tijd en rekenkracht. Om dat behapbaar te houden, staat er in de technische standaard een harde regel: een ontvangende mailserver mag maximaal tien opzoekacties doen om jouw SPF-record volledig te controleren. Elke include telt als minimaal één opzoekactie, en veel includes verwijzen op hun beurt weer naar andere includes. Zo loopt het totaal sneller op dan je zou verwachten, vooral als je meerdere marketingtools, CRM-systemen en facturatieprogramma's hebt opgestapeld.
Ga je over die tien opzoekacties heen, dan gebeurt er iets vervelends: de SPF-check levert een foutmelding op die technisch permerror heet. Voor de ontvangende mailserver betekent dat in de praktijk vaak hetzelfde als helemaal geen SPF hebben. Sommige ontvangers negeren dat en laten je mail gewoon door, maar andere zien het als een reden om je mail als verdacht te behandelen of in het spamfilter te zetten. Dit is geen gok of losse bewering, het staat vastgelegd in de technische standaard voor SPF, RFC 7208.
Eerst meten met DMARC-rapporten, dan pas opruimen
De verleiding is groot om gewoon alle includes weg te halen die je niet meer herkent. Doe dat niet zonder eerst te meten. Een systeem dat je zelden gebruikt, zoals een tool die alleen bij een wachtwoordherstel of een jaarlijkse factuur mail verstuurt, kan alsnog actief zijn zonder dat je het merkt in je dagelijkse gebruik. Verwijder je die include, dan breekt die mail plots stil, zonder foutmelding aan jouw kant.
De beste manier om zeker te weten wat er werkelijk gebeurt, is via DMARC-rapporten. DMARC is een aanvullende instelling naast SPF die ervoor zorgt dat je periodiek een overzicht krijgt van alle servers die mail versturen namens jouw domein, en of die mail de SPF- en DKIM-controles doorstaat. Deze rapporten komen als bestand binnen op een mailbox die je zelf instelt en geven je zwart op wit welke systemen echt actief zijn.
Heb je nog geen DMARC ingesteld, dan kun je dat toevoegen met de instelling p=none. Die instelling blokkeert of verandert niets aan je mailverkeer, hij verzamelt alleen de rapporten zodat je data hebt om op te baseren welke includes je nog nodig hebt.
Hoe je nagaat welke systemen daadwerkelijk namens jou mailen
Naast de DMARC-rapporten helpt het om zelf een lijst te maken van alle diensten die momenteel of in het recente verleden mail namens jouw domein versturen. Denk aan je website met een contactformulier, je nieuwsbrieftool, je boekhoudprogramma, je CRM-systeem en eventuele helpdesksoftware. Vraag ook intern na, want soms heeft een collega jaren geleden een tool aangesloten waar jij niet van weet.
Vergelijk die lijst vervolgens met de includes die daadwerkelijk in je huidige SPF-record staan. Je kunt je SPF-record bekijken via een gratis online SPF-checker, of via het DNS-beheerscherm van je hostingpartij. Staat een include niet op je eigen lijst van actieve diensten, dan is dat een kandidaat om te verwijderen. Bevestig dat wel altijd met een paar weken DMARC-data voordat je hem definitief weghaalt, zodat je zeker weet dat die dienst geen mail meer verstuurt.
Zo ruim je op zonder je eigen mail te breken
Begin met het verzamelen van DMARC-rapporten over een periode van minimaal twee tot vier weken. Zo vang je ook maandelijkse patronen op, zoals facturen die maar één keer per maand worden verstuurd of nieuwsbrieven die niet wekelijks uitgaan. Noteer per systeem of de mail slaagt op SPF en of die daadwerkelijk voorkomt in de rapporten.
Verwijder daarna de includes die in geen van de rapporten opduiken en die ook niet op je eigen lijst van actieve diensten staan. Doe dit een voor een in plaats van alles tegelijk. Wacht na elke wijziging een paar dagen en controleer of er nieuwe foutmeldingen in je DMARC-rapporten opduiken voordat je de volgende include weghaalt.
Bewaar altijd een kopie van je oude SPF-record voordat je begint. Dat kost je letterlijk een paar seconden en het betekent dat je, als iets toch misgaat, meteen kunt teruggaan naar de vorige versie zonder gedoe.
Wat je doet als je echt niet onder de grens komt
Sommige bedrijven gebruiken zoveel verschillende systemen voor mail, denk aan transactionele mail, marketing, helpdesk en facturatie, dat je ook na grondig opschonen boven de tien opzoekacties blijft. Ook dan zijn er oplossingen die niets met betalen te maken hebben.
De eerste optie is werken met subdomeinen. Stuur je nieuwsbrief bijvoorbeeld vanaf een apart subdomein, zoals nieuws.jouwbedrijf.nl, met zijn eigen SPF-record. Zo belast die tool niet langer het SPF-record van je hoofddomein en houd je daar ruimte over voor de systemen die echt met je hoofddomein te maken hebben.
De tweede optie is SPF flattening. In plaats van een include, die zelf weer DNS-opzoekacties nodig heeft, zet je de daadwerkelijke IP-adressen van de leverancier rechtstreeks in je record. Dat scheelt opzoekacties, maar het vraagt onderhoud, want als de leverancier zijn IP-adressen wijzigt, moet jij je record handmatig bijwerken. Kun je dat onderhoud niet zelf blijven doen, dan is het enige moment waarop uitbesteden zin heeft: iemand die dit structureel voor je bijhoudt, zodat je niet per ongeluk mail misloopt doordat een leverancier stilletjes zijn IP-adres wijzigt.
Liever laten uitzoeken?
De Self-Service Scan geeft je een rapport in gewone taal over je mail, je website, je certificaten en je beveiligingsinstellingen, met per punt wat je eraan kunt doen. Eenmalig 79 euro.
Bekijk de Self-Service ScanBlijft het goed staan?
Als je dit hebt opgelost is het goed, maar het blijft niet vanzelf goed. Dit soort instellingen verschuift bij een providerwissel, een nieuwe tool of een verhuizing van je website, en omdat er geen foutmelding komt merk je het pas als iemand erover begint. Daarvoor is Wachter gemaakt: die kijkt elke dag of er iets verandert en stuurt een seintje.
Meer lezen: mail komt niet aan bij klanten en kan iemand mailen uit naam van je bedrijf.
Veelgestelde vragen
Wat is een SPF-record precies?
Een SPF-record is een tekstregel in de DNS-instellingen van je domein die aangeeft welke systemen namens jou mogen mailen. Ontvangende mailservers checken deze lijst om te beoordelen of binnenkomende mail wel echt van jouw domein afkomstig is.
Hoe zie ik hoeveel opzoekacties mijn SPF-record nu gebruikt?
Er zijn gratis online SPF-checkers waar je je domeinnaam invoert, en die tellen automatisch het aantal opzoekacties in je record. Zit je boven of dicht bij de tien, dan weet je dat het tijd is om op te schonen.
Is het erg als ik per ongeluk een include verwijder die nog in gebruik is?
Dan kan mail vanuit dat systeem eerder als spam worden gezien of zelfs geweigerd worden, zonder dat je daar direct een foutmelding van krijgt. Daarom is het belangrijk om eerst met DMARC-rapporten te meten welke systemen echt actief zijn, voordat je iets verwijdert.
Heb ik SPF, DKIM en DMARC allemaal nodig?
SPF en DKIM zijn twee losse controles die samen bepalen of mail vertrouwd wordt, en DMARC bouwt daarop verder door aan te geven wat er moet gebeuren als die controles falen en door je rapporten te sturen. Ze werken het best samen, maar je kunt met alleen DMARC in de rapportagestand al waardevolle inzichten krijgen zonder dat er iets verandert aan je mailverkeer.
Hoe lang moet ik DMARC-rapporten verzamelen voordat ik conclusies trek?
Reken op minimaal twee tot vier weken, en liever een volledige maandcyclus. Zo vang je ook mail op die maar één keer per maand wordt verstuurd, zoals facturen of periodieke nieuwsbrieven, en voorkom je dat je te vroeg iets weghaalt dat wel degelijk nog in gebruik is.