AutoSPF legt uit: de definitieve gids voor het toevoegen van een SPF-record aan Cloudflare
Quick Answer
E-mail is een van de krachtigste communicatiemiddelen van het digitale tijdperk, maar met die kracht komt ook verantwoordelijkheid. Als u een domein beheert dat e-mails verzendt, of het nu gaat om transactieberichten, nieuwsbrieven of interne teame-mails, moet u die berichten correct authenticeren.
E-mail is een van de krachtigste communicatiemiddelen van het digitale tijdperk, maar met die kracht komt ook verantwoordelijkheid. Als u een domein beheert dat e-mails verzendt, of het nu gaat om transactieberichten, nieuwsbrieven of interne teame-mails, moet u die berichten correct authenticeren. Zonder de juiste authenticatie lopen uw e-mails het risico als spam te worden gemarkeerd, geblokkeerd te worden of ronduit te worden geweigerd door de ontvangende servers.
Volgens RFC 7208 is de SPF-evaluatie beperkt tot 10 DNS-mechanisme-lookups en 2 lege lookups per controle; het overschrijden van een van beide limieten levert een PermError op waardoor de authenticatie voor elk bericht van het domein mislukt.
Voor installatie-instructies die Cloudflare en tientallen andere platforms behandelen, raadpleegt u onze SPF-record-installatiegids.
Daar komt SPF (Sender Policy Framework) om de hoek kijken.
In deze uitgebreide gids leid ik u door alles wat u over SPF moet weten: wat het is, waarom het belangrijk is, hoe Cloudflare omgaat met DNS-records en precies hoe u uw SPF-record stap voor stap toevoegt in Cloudflare. We verkennen ook geavanceerde tips en veelvoorkomende valkuilen, zodat u het meteen de eerste keer goed doet.
Wat is SPF?
SPF staat voor Sender Policy Framework, een manier voor domeineigenaren om een lijst te publiceren van servers en diensten die gemachtigd zijn om namens hen e-mail te verzenden. In technische termen is SPF een DNS-TXT-record dat definieert welke IP-adressen en domeinen e-mail voor uw domein mogen verzenden.
Wanneer een inkomende mailserver een e-mail ontvangt die beweert van uw domein afkomstig te zijn, voert deze een SPF-controle uit. De server haalt het SPF-TXT-record op uit het DNS om te verifiëren of de verzendende server gemachtigd is. Zo ja, dan slaagt de controle; zo nee, dan mislukt de controle en kan de e-mail in spam belanden of volledig worden geweigerd.
SPF helpt bij het bestrijden van e-mailspoofing, phishing en onrechtmatig gebruik van uw domein, allemaal grote bedreigingen voor uw reputatie en bezorgbaarheid. Het beschermt zowel uw bedrijf als uw ontvangers.
Waarom Cloudflare DNS?
Cloudflare is een van de meest gebruikte DNS-providers ter wereld. Het wereldwijd gedistribueerde netwerk verbetert de prestaties door uw DNS wereldwijd in cache te plaatsen en draagt bij aan de beveiliging met ingebouwde bescherming. Veel domeineigenaren gebruiken Cloudflare om DNS te beheren omdat het betrouwbaar en snel is en goed integreert met andere Cloudflare-diensten.
Of u Cloudflare nu alleen voor DNS gebruikt of in combinatie met andere Cloudflare-functies (zoals CDN, beveiliging, e-mailroutering, enz.), het proces voor het toevoegen van DNS-records, waaronder SPF, volgt hetzelfde basispatroon.
Waarom SPF vóór al het andere telt
SPF zorgt er niet alleen voor dat uw e-mails worden bezorgd. Het maakt deel uit van een trio standaarden die samenwerken:
-
SPF: verifieert dat e-mail vanaf een gemachtigde server wordt verzonden.
-
DKIM: voegt een cryptografische handtekening toe aan uitgaande berichten, zodat ontvangers de integriteit kunnen verifiëren.
-
DMARC: instrueert ontvangende servers hoe ze moeten omgaan met berichten die SPF en/of DKIM niet doorstaan, en stuurt u desgewenst rapporten over de mislukkingen.
Samen verminderen deze protocollen spam, phishing en vervalste e-mail, en verbeteren ze de reputatie van uw domein op het hele internet.
Voordat u SPF toevoegt, moet u ervoor zorgen dat u alle diensten kent die namens uw domein e-mails verzenden, waaronder marketingplatforms, CRM-systemen en interne mailservers.
Hoe SPF-records werken (conceptueel)
SPF-records bevinden zich in het DNS als TXT-records. Een typisch SPF-record zou er zo uit kunnen zien:
v=spf1 ip4:192.0.2.0/24 include:mailprovider.com ~all
Dit is wat elk onderdeel betekent:
-
v=spf1: verklaart dat het een SPF-record versie 1 is.
-
ip4:192.0.2.0/24: machtigt een blok IP-adressen om e-mail te verzenden.
-
include:mailprovider.com: neemt de SPF-regels op van een externe maildienst (zoals een nieuwsbriefprovider).
-
~all: stelt een «soft fail» in voor elke afzender die hierboven niet vermeld staat, wat betekent dat de e-mail mogelijk als verdacht wordt gemarkeerd. U kunt ook -all gebruiken voor een strengere «hard fail».
Bij Cloudflare moeten SPF-records worden aangemaakt als TXT-records in uw DNS-instellingen. Een voorbeeld-SPF-record naast elkaar bekijken helpt de syntaxis te verankeren.
Stap voor stap: een SPF-record toevoegen in Cloudflare
Volg deze stappen om uw SPF-record veilig te publiceren in Cloudflare:
Stap 1: inloggen bij Cloudflare
Ga naar https://dash.cloudflare.com en log in met uw Cloudflare-inloggegevens.
Stap 2: uw domein selecteren
Klik in uw lijst met domeinen op het domein dat u wilt configureren.
Stap 3: naar de DNS-instellingen gaan
Klik in de linkerzijbalk op DNS. Zo komt u bij het dashboard met uw DNS-records.
Stap 4: een nieuw DNS-record toevoegen
Klik op Record toevoegen. In het formulier voor het nieuwe record:
-
Type: kies TXT
-
Naam: voer @ in (dit staat voor uw hoofddomein)
-
Inhoud: plak uw SPF-regel
-
TTL: houd deze op Auto, tenzij u een specifieke reden hebt om die te wijzigen
Een basis-SPF-vermelding zou er zo uit kunnen zien:
v=spf1 include:thirdpartyservice.com ~all
Zorg ervoor dat u alle gemachtigde afzenders opneemt (uw servers, uw nieuwsbriefplatform, uw CRM, enz.).
Klik vervolgens op Opslaan.
Belangrijk: een domein zou slechts één SPF-record mogen hebben. Meerdere records kunnen authenticatiefouten veroorzaken. Als u meerdere afzenders moet machtigen, combineert u ze in één record met behulp van include- en IP-mechanismen.
Wat zijn de beste praktijken bij het machtigen van meerdere bronnen?
Veel domeinen verzenden e-mail via meer dan één systeem, bijvoorbeeld:
-
Interne mailservers
-
E-mailmarketingtools
-
CRM- of ondersteuningsplatforms
-
Externe leveranciers
Als deze allemaal namens uw domein verzenden, maak dan niet meerdere SPF-records: combineer ze. Bijvoorbeeld:
v=spf1 ip4:192.0.2.0 include:mailchimp.com include:zohomail.com ~all
Elke include: ondersteunt één leverancier. Te veel includes of mechanismen kunnen de DNS-lookuplimieten bereiken, dus plan zorgvuldig. Inzicht in de verschillende varianten van SPF-records helpt u de meest compacte mechanismen te kiezen.
Uw SPF-record valideren
Nadat u uw record hebt toegevoegd, moet u het valideren:
Wachten tot DNS is doorgevoerd
Het kan enkele minuten tot een paar uur duren voordat DNS-wijzigingen zich over het web verspreiden.
Een SPF-lookuptool gebruiken
Gebruik tools zoals:
-
SPF-validators
-
DNS-TXT-lookups
-
E-mailauthenticatiecontroles
Deze tools bevestigen dat uw record zichtbaar en syntactisch correct is. Onze gratis SPF-recordcontroleur doet precies dat.
Veelvoorkomende fouten en hoe u ze oplost
Meerdere SPF-records
Cloudflare ondersteunt, net als alle DNS-systemen, slechts één SPF-TXT-record per domein. Als u er per ongeluk meer dan één aanmaakt, zullen sommige mailservers uw berichten ronduit weigeren. Cloudflare Docs
Te veel DNS-lookups
SPF-records die te veel externe diensten opnemen, kunnen de DNS-lookuplimiet (10 includes) overschrijden. Als u dit plafond bereikt, kan de e-mailauthenticatie mislukken, zelfs als het record technisch aanwezig is.
Ontbrekende includes
Als u vergeet de SPF van een leverancier op te nemen, kunnen hun e-mails de SPF-controles niet doorstaan en in de spam belanden.
Verkeerd recordtype
Soms proberen domeineigenaren SPF als recordtype te gebruiken, maar SPF moet als een TXT-record worden gepubliceerd. Cloudflare ondersteunt het verouderde SPF-recordtype niet.
Versterk de e-mailbeveiliging met DKIM en DMARC
Zodra SPF actief is, stop daar dan niet.
DKIM
DKIM voegt een cryptografische handtekening toe aan berichten, zodat ontvangers kunnen verifiëren dat het bericht onderweg niet is gewijzigd. Het maakt gebruik van aanvullende DNS-TXT- of CNAME-records en vereist ondersteuning van uw maildienst.
DMARC
Met DMARC kunt u ontvangende servers vertellen hoe ze moeten omgaan met e-mails die SPF en/of DKIM niet doorstaan, en desgewenst rapporten over de mislukkingen verzamelen. DMARC wordt doorgaans toegevoegd als een TXT-record op _dmarc.uwdomein.com.
Samen vormen SPF, DKIM en DMARC de basis van sterke e-mailauthenticatie en zijn ze cruciaal voor bezorgbaarheid en merkbescherming.
Tools om SPF-beheer te vereenvoudigen
Het handmatig beheren van SPF-records kan omslachtig zijn, vooral als u veel maildiensten gebruikt. Tools zoals AutoSPF (dat ben ik!), EasyDMARC, PowerDMARC en andere kunnen u helpen om:
-
SPF-records te genereren
-
De syntaxis te valideren
-
Includes te aggregeren
-
DNS-problemen te monitoren
Deze tools helpen ervoor te zorgen dat uw SPF gezond blijft naarmate uw e-mailecosysteem evolueert.
Laatste tips
Ja Onderhoud altijd één SPF-record per domein. Ja Neem alle gemachtigde verzendbronnen op. Ja Test na publicatie. Ja Controleer periodiek wanneer u diensten toevoegt of verwijdert. Ja Vul aan met DKIM en DMARC voor volledige bescherming.
Topics
General Manager
Founder and General Manager of DuoCircle. Product strategy and commercial lead for AutoSPF's 2,000+ customer base.
LinkedIn Profile →