Wat is
SPF?
SPF (Sender Policy Framework) is een DNS-gebaseerd e-mailauthenticatieprotocol waarmee domeineigenaren kunnen publiceren welke IP-adressen en servers gemachtigd zijn om namens hen e-mail te versturen - en dat ontvangers vertelt om al het andere te weigeren. Samen met DKIM vormt het de basis waarop DMARC voortbouwt.
IP-gebaseerde afzenderautorisatie in drie stappen
Met SPF kunt u aangeven welke servers e-mail mogen versturen voor uw domein. Ontvangers vergelijken elk binnenkomend bericht met uw gepubliceerde lijst.
Afzender verzendt
Een e-mailserver initieert een SMTP-verbinding om een bericht te bezorgen dat beweert van uw domein te komen. Het IP-adres van de verbindende server wordt vastgelegd door de ontvangende server.
Ontvanger controleert SPF
De ontvangende server bevraagt DNS voor het SPF TXT-record van uw domein. Het haalt de lijst met gemachtigde IP-adressen, includes en mechanismen op die u hebt gepubliceerd.
Geslaagd of mislukt
Het verbindende IP wordt vergeleken met het SPF-record. Als het overeenkomt met een gemachtigd mechanisme, is het resultaat Pass. Zo niet, dan hangt het resultaat af van uw all-qualifier: hard fail, soft fail of neutral.
Hoe een SPF-record
eruitziet in DNS
Een SPF-record is één enkel DNS TXT-record dat op uw domein-apex wordt gepubliceerd. Het begint met v=spf1 en somt elke gemachtigde afzender op met mechanismen zoals include:, ip4:, en eindigt met een all-qualifier. Bouw in enkele seconden een geldig record met onze SPF-recordgenerator.
- Een domein kan precies één SPF-record hebben (meerdere records veroorzaken een PermError)
- Het record moet beginnen met v=spf1 als eerste mechanisme
- Elk include:-mechanisme kost 1+ DNS-lookups voor de limiet van 10 lookups
- ip4:- en ip6:-mechanismen tellen niet als DNS-lookups
- Het all-mechanisme moet als laatste staan en definieert de standaardactie
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all"
v=spf1 include: ip4: -all include:_spf.google.com include:sendgrid.net include:spf.mailchimp.com include:spf.hubspot.com include:spf.freshdesk.com
Waarom SPF breekt bij
10 DNS-lookups
RFC 7208 sectie 4.6.4 beperkt de SPF-evaluatie tot 10 DNS-mechanismelookups. Dit voorkomt dat SPF-records worden gebruikt als een DNS-amplificatievector. Elk include-, a-, mx-, redirect- en exists-mechanisme veroorzaakt een DNS-lookup. Organisaties die 4-5 e-maildiensten gebruiken, overschrijden deze limiet vaak.
SPF-flattening vervangt include:-mechanismen door opgeloste IP-adressen, waardoor DNS-lookups worden geëlimineerd. AutoSPF - ons zusterproduct - verzorgt de flattening automatisch en scant elke 15 minuten opnieuw om IP-wijzigingen van providers op te vangen.
De bouwstenen van een SPF-record
Elk mechanisme definieert een regel voor het matchen van afzender-IP-adressen. Mechanismen worden van links naar rechts geëvalueerd totdat een overeenkomst wordt gevonden.
ip4 / ip6 Machtigt specifieke IPv4- of IPv6-adressen of CIDR-bereiken. Telt niet mee voor de limiet van 10 lookups omdat er geen DNS-query nodig is.
ip4:203.0.113.0/24 include Delegeert de autorisatie aan het SPF-record van een ander domein. De ontvanger haalt dat record op en evalueert het. Elke include kost 1+ DNS-lookups.
include:_spf.google.com a Machtigt de IP-adressen die worden geretourneerd door het A- of AAAA-record van het opgegeven domein. Kost 1 DNS-lookup.
a:mail.example.com mx Machtigt de IP-adressen van de MX-servers (mail exchange) van het domein. Kost 1 DNS-lookup plus extra lookups voor de MX-resolutie.
mx redirect Vervangt het huidige SPF-record volledig door het record van een ander domein. Gebruikt wanneer het verzendbeleid van het ene domein identiek is aan dat van een ander.
redirect=_spf.example.com all Komt overeen met elk IP dat niet door voorgaande mechanismen is opgevangen. Verschijnt altijd als laatste. De qualifier (+, -, ~, ?) bepaalt wat er gebeurt met niet-overeenkomende afzenders.
-all Wat +, -, ~ en ? betekenen voor de bezorging
Qualifiers gaan aan elk mechanisme vooraf om het resultaat te bepalen wanneer dat mechanisme overeenkomt. De qualifier op uw all-mechanisme is het belangrijkst - deze bepaalt wat er gebeurt met elke niet-vermelde afzender.
Het IP is gemachtigd. Dit is de standaard-qualifier als er geen is opgegeven. Wordt zelden expliciet geschreven.
+all (gelijk aan all) Het IP is NIET gemachtigd. Ontvangers moeten het bericht weigeren. Sterkste handhavingssignaal.
-all Het IP is waarschijnlijk niet gemachtigd. Ontvangers moeten accepteren maar als verdacht markeren. Veilig voor de eerste uitrol.
~all Geen uitspraak over het IP. Het SPF-resultaat biedt geen informatie. Wordt in de praktijk zelden gebruikt.
?all Veelvoorkomende SPF-problemen en hoe u ze oplost
De meeste SPF-mislukkingen komen voort uit lookuplimieten, ontbrekende afzenders of configuratiefouten die met de juiste tools eenvoudig op te sporen zijn.
Te veel DNS-lookups
Uw SPF-record overschrijdt de limiet van 10 lookups uit RFC 7208. Elke include, a, mx, redirect en exists telt mee. Gebruik SPF-flattening of AutoSPF om IP-adressen statisch op te lossen.
Ontbrekende verzendbronnen
Een legitieme e-maildienst staat niet in uw SPF-record. Komt vaak voor na het toevoegen van nieuwe diensten zoals marketingtools, CRM's of helpdesks. Bekijk de aggregatie-DMARC-rapporten om afzenders te vinden die SPF niet doorstaan.
Limiet voor lege lookups
RFC 7208 beperkt ook lege lookups (NXDOMAIN of lege antwoorden) tot 2. Verouderde include-domeinen die niet meer resolven, veroorzaken lege lookups en kunnen een PermError activeren, zelfs onder de 10 totale lookups.
Meerdere SPF-records
Een domein moet precies één SPF TXT-record hebben. Meerdere records veroorzaken een PermError. Consolideer alle gemachtigde afzenders in één record dat begint met v=spf1.
Gebruik van het ptr-mechanisme
Het ptr-mechanisme is verouderd in RFC 7208 omdat het traag en onbetrouwbaar is en het DNS overmatig belast. Sommige ontvangers negeren het volledig. Vervang het door ip4/ip6- of include-mechanismen.
Te permissieve +all
Het gebruik van +all machtigt elk IP-adres op internet om als uw domein te versturen, waardoor het hele doel van SPF wordt tenietgedaan. Gebruik altijd -all (hard fail) of ~all (soft fail) als laatste mechanisme.
Veelgestelde vragen over SPF
Wat is SPF?
SPF (Sender Policy Framework) is een DNS-gebaseerd e-mailauthenticatieprotocol, gedefinieerd in RFC 7208, waarmee een domeineigenaar kan publiceren welke IP-adressen en servers gemachtigd zijn om e-mail namens dat domein te versturen. Ontvangende mailservers controleren het afzender-IP aan de hand van het gepubliceerde SPF-record en weigeren of markeren berichten van ongeautoriseerde bronnen. SPF is een van de drie fundamentele e-mailauthenticatieprotocollen, naast DKIM en DMARC.
Hoe ziet een SPF-record eruit?
Een SPF-record is een DNS TXT-record dat op de domein-apex wordt gepubliceerd. Een typisch record ziet er zo uit: v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all. De tag v=spf1 is vereist en moet als eerste staan. Include-mechanismen delegeren de autorisatie aan een ander domein. De mechanismen ip4 en ip6 machtigen specifieke IP-adressen. Het all-mechanisme aan het einde definieert het standaardbeleid voor niet-vermelde afzenders: -all betekent hard fail, ~all betekent soft fail.
Waarom heeft SPF een limiet van 10 lookups?
RFC 7208 sectie 4.6.4 beperkt de SPF-evaluatie tot 10 DNS-mechanismelookups om te voorkomen dat SPF-records een DNS-amplificatievector worden. Elk include-, a-, mx-, redirect- en exists-mechanisme veroorzaakt een DNS-lookup die meetelt voor de limiet. Wanneer organisaties meerdere e-maildiensten gebruiken (Google Workspace, SendGrid, Mailchimp, CRM, helpdesk), overschrijden de gecombineerde lookups van geneste includes gemakkelijk 10. Het overschrijden van de limiet levert een PermError op waardoor de authenticatie voor elk bericht van het domein mislukt.
Wat gebeurt er wanneer u de SPF-limiet van 10 lookups overschrijdt?
Wanneer een SPF-record meer dan 10 DNS-mechanismelookups bevat, retourneert de ontvangende server een PermError-resultaat. PermError betekent dat het SPF-record niet kon worden geëvalueerd, en de meeste ontvangers behandelen dit als een fout. Dit treft elke e-mail die vanaf het domein wordt verstuurd, niet alleen berichten van de afzender die de overschrijding veroorzaakte. De oplossing is SPF-flattening (include-mechanismen vervangen door opgeloste IP-adressen) of SPF-macro's. AutoSPF, het zusterproduct van DMARC Report op autospf.com, verwerkt beide benaderingen en scant elke 15 minuten opnieuw.
Wat is het verschil tussen -all en ~all in SPF?
De qualifier -all (hard fail) instrueert ontvangende servers om e-mail te weigeren van elk IP-adres dat niet expliciet in het SPF-record staat. De qualifier ~all (soft fail) instrueert ontvangers om het bericht te accepteren maar als verdacht te markeren. In de praktijk behandelen veel ontvangers beide vergelijkbaar vanwege DMARC-handhaving, maar -all geeft het sterkste signaal. Gebruik ~all tijdens de eerste SPF-uitrol voor de veiligheid en schakel daarna over naar -all zodra alle legitieme afzenders zijn meegenomen.
Werkt SPF met e-mail doorsturen?
Nee. SPF breekt wanneer e-mail wordt doorgestuurd, omdat het IP-adres van de doorstuurserver niet in het oorspronkelijke SPF-record van het domein staat. De doorstuurder verzendt het bericht vanaf zijn eigen IP, dat de ontvangende server vergelijkt met het oorspronkelijke SPF-record van het domein en laat mislukken. Dit is een van de belangrijkste redenen waarom DKIM bestaat: DKIM-handtekeningen zijn aan het bericht zelf gehecht en overleven het doorsturen. DMARC vereist dat slechts één van SPF of DKIM slaagt en uitgelijnd is, dus DKIM dekt het doorstuurhiaat.
Hoe controleer ik mijn SPF-record?
Gebruik de SPF Checker-tool van DMARC Report op dmarcreport.com/tools/spf-checker/ om uw SPF-record op te zoeken, DNS-lookups te tellen, op syntaxisfouten te controleren en te verifiëren dat al uw verzendbronnen zijn opgenomen. De tool lost alle include-mechanismen recursief op en toont de volledige lijst met IP-adressen die uw SPF-record machtigt. U kunt ook nslookup of dig vanaf de opdrachtregel gebruiken: dig TXT example.com geeft uw SPF-record terug.
Controleer nu uw SPF-record
Gebruik onze gratis SPF Checker om DNS-lookups te tellen, ontbrekende afzenders te detecteren en uw recordsyntaxis te verifiëren. Resultaten in enkele seconden.
SPF-record controlerenWat beveiligingsteams zeggen over SPF-monitoring
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.