Naar de inhoud

E-mailauthenticatie

E-mailauthenticatie is de verzameling DNS-standaarden (SPF, DKIM en DMARC) waarmee ontvangende mailservers controleren of een bericht echt is verstuurd door het domein dat het opgeeft. SPF geeft verzendende servers toestemming, DKIM ondertekent de inhoud van het bericht en DMARC vertelt ontvangers wat ze moeten doen als beide controles falen. Het bewijst identiteit; het garandeert niet dat je in de inbox belandt.

Bijgewerkt op 3 min. leestijdDoor fromHello

In het kort

  1. SPF, DKIM en DMARC bewijzen elk iets anders: SPF geeft verzendende servers toestemming, DKIM ondertekent de inhoud en DMARC dwingt alignment af tussen die twee en het zichtbare From-adres.

  2. De afzenderrichtlijnen van Google eisen SPF, DKIM en een DMARC-beleid van iedereen die dagelijks 5.000+ berichten naar Gmail-accounts stuurt; Yahoo hanteert vergelijkbare regels.

  3. Authenticatie bewijst identiteit, geen kwaliteit: een volledig geauthenticeerd bericht kan nog steeds in de spam belanden.

Wat bewijzen SPF, DKIM en DMARC elk?

SPF (Sender Policy Framework) is een DNS-record met de servers die namens je domein mail mogen versturen; ontvangers controleren de verbindende server aan de hand daarvan. DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan elk bericht, die wordt gevalideerd met een publieke sleutel in je DNS: het bewijs dat de inhoud onderweg niet is gewijzigd. DMARC (vastgelegd in RFC 7489) ligt daarbovenop: het vertelt ontvangers wat ze moeten doen als geen van beide controles slaagt voor het zichtbare From-domein (monitoren, in quarantaine plaatsen of weigeren) en stuurt je rapporten over wie er namens jou verstuurt.

E-mailauthenticatie en de drie DNS-standaarden waaruit die bestaat.

Hoe werkt DMARC-alignment?

Een bericht kan voor SPF en DKIM slagen en toch voor DMARC zakken. Alignment is het ontbrekende stuk: het domein in de zichtbare From-header moet overeenkomen met het domein dat voor SPF slaagde (het Return-Path) of met het DKIM-ondertekeningsdomein (de tag d=). In de relaxed-modus telt een overeenkomend subdomein; in de strict-modus moeten de domeinen exact gelijk zijn. Alignment is wat spoofing echt tegenhoudt: zonder alignment kan een spammer voor SPF slagen met een eigen domein en toch het jouwe tonen.

Wat eisen Gmail en Yahoo van bulkverzenders?

Sinds februari 2024 eisen de afzenderrichtlijnen van Google dat elke afzender SPF of DKIM publiceert, en dat iedereen die 5.000 of meer berichten per dag naar Gmail-accounts stuurt, alle drie heeft: SPF, DKIM en een DMARC-beleid (p=none is genoeg om te beginnen), met een From-domein dat aansluit. Yahoo hanteert overeenkomstige regels. Voldoe je er niet aan, dan wordt mail geweigerd of afgeremd, ongeacht de inhoud. Voor een klein team is dit een middag DNS-records instellen: doe het voordat je het volume nodig hebt.

Garandeert authenticatie dat je in de inbox belandt?

Nee. Authenticatie bewijst wie het bericht verstuurde, niet of iemand het wil hebben: spammers publiceren ook perfecte SPF-records. Of je in de inbox belandt, hangt ook af van je afzenderreputatie, engagement, de hygiëne van je lijst en hoe je omgaat met bounces en je suppressielijst. Zie SPF, DKIM en DMARC als het toegangskaartje en werk daarna aan de rest. Onze gids over deliverability voor start-ups behandelt opwarmen, reputatie en monitoring.

FAQ

Veelgestelde vragen

  • Wat is het verschil tussen SPF en DKIM?

    SPF valideert de server die het bericht afleverde tegen een lijst in je DNS; dat werkt niet meer als mail wordt doorgestuurd. DKIM ondertekent het bericht zelf, dus de handtekening blijft intact bij doorsturen en bewijst dat de inhoud niet is gewijzigd. Ze falen op verschillende manieren, en daarom willen ontvangers, en DMARC, ze allebei.

  • Heb ik DMARC nodig als ik al SPF en DKIM heb?

    Ja, om twee redenen. Zonder DMARC wordt alignment niet afgedwongen, dus een bericht kan slagen voor SPF of DKIM op een ander domein terwijl het het jouwe toont. En Gmail en Yahoo eisen een DMARC-beleid van bulkverzenders, dus zonder DMARC zit er een plafond op je verzendvolume. Onze gids over SPF, DKIM en DMARC behandelt ze alle drie.

  • Voorkomen SPF, DKIM en DMARC dat mijn e-mail in de spam belandt?

    Niet op zichzelf. Ze nemen één reden weg om je te filteren, een identiteit die niet te verifiëren is, maar of je in de inbox belandt, hangt nog steeds af van reputatie, engagement en de kwaliteit van je lijst. Volledig geauthenticeerde mail belandt elke dag in de spam.

  • Met welk DMARC-beleid kan een start-up het best beginnen?

    Begin met p=none en een rua-rapportageadres, volg de rapporten tot elke legitieme bron slaagt met alignment, en stap dan over op p=quarantine en uiteindelijk op p=reject. Zo raken teams hun eigen transactionele mail kwijt: door meteen naar reject te springen.

fromHello is open source marketing automation: berichten die worden getriggerd door wat mensen doen.

fromHello Cloud is in early access via de wachtlijst.

Early access

fromHello Cloud

Je bent niet begonnen om klein te blijven.

Early access tot fromHello Cloud gaat gefaseerd open. De onboarding is persoonlijk: we helpen je met de inrichting en met het overzetten van je contacten.

We mailen je zodra je plek vrijkomt. Geen spam.

Nog niet zover? Bekijk op GitHub