---
title: "E-mailauthenticatie: SPF, DKIM & DMARC uitgelegd | AutoSPF"
description: "Hoe SPF, DKIM en DMARC samenwerken om e-mail te authenticeren en spoofing te stoppen — plus BIMI en MTA-STS. De complete gids voor e-mailauthenticatie."
image: "https://autospf.com/images/og-default.png"
canonical: "https://autospf.com/nl/email-authentication/"
---

# E-mailauthenticatie

E-mailauthenticatie is het geheel van DNS-gebaseerde standaarden waarmee ontvangende mailservers kunnen verifiëren dat een bericht echt afkomstig is van het domein dat het beweert — en het weigeren wanneer dat niet zo is. Drie kernstandaarden doen het werk: SPF autoriseert welke servers namens jouw domein mogen verzenden, DKIM voegt een cryptografische handtekening toe die bewijst dat een bericht

**E-mailauthenticatie is het geheel van DNS-gebaseerde standaarden waarmee ontvangende mailservers kunnen verifiëren dat een bericht echt afkomstig is van het domein dat het beweert — en het weigeren wanneer dat niet zo is.** Drie kernstandaarden doen het werk: SPF autoriseert welke servers namens jouw domein mogen verzenden, DKIM voegt een cryptografische handtekening toe die bewijst dat een bericht niet is gewijzigd, en DMARC koppelt beide terug aan het zichtbare From-adres en vertelt ontvangers wat ze moeten doen wanneer een controle mislukt.

Samen veranderen SPF, DKIM en DMARC een open, niemand-vertrouwend protocol in een protocol waarin inboxaanbieders jouw legitieme e-mail kunnen onderscheiden van vervalsingen. Deze hub legt uit wat elke standaard bewijst, hoe ze samen tot één gelaagd oordeel komen, en waar je dieper op elk ervan kunt ingaan.

## Waarom e-mailauthenticatie bestaat

SMTP, het protocol dat vrijwel alle e-mail vervoert, werd ontworpen in een tijdperk van wederzijds vertrouwen. Het heeft geen ingebouwde manier om te controleren of de afzender is wie hij beweert te zijn. Iedereen kan verbinding maken met een mailserver en het From-adres op iets willekeurigs zetten — jouw bank, jouw CEO of jouw eigen domein. Niets in het basisprotocol houdt ze tegen.

Precies dat gat buiten aanvallers uit. [E-mailspoofing](/email-spoofing/) vervalst het afzenderadres om een bericht legitiem te laten lijken, en phishingcampagnes maken hier gebruik van om inloggegevens te stelen, facturen om te leiden of malware te plaatsen. E-mailauthenticatie dicht het gat door verifieerbare signalen in DNS te publiceren — signalen die een vervalser niet kan namaken zonder controle over jouw domein en jouw privésleutels. Wanneer die signalen aanwezig zijn en worden afgedwongen, wordt vervalste e-mail gedetecteerd en geweigerd voordat deze een inbox bereikt.

## SPF, DKIM en DMARC in één oogopslag

Elke standaard beantwoordt een andere vraag, en elke leeft op een andere plaats. Zo verhouden ze zich tot elkaar.

| Standaard                                 | Wat het bewijst                                                                                             | Waar het leeft                                                                         |
| ----------------------------------------- | ----------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------- |
| [SPF](/spf-record-format/)                | De verbindende server is geautoriseerd om namens jouw domein te verzenden                                   | Een TXT-record in de DNS van jouw domein                                               |
| [DKIM](/dkim/)                            | Het bericht draagt een geldige cryptografische handtekening en is niet onderweg gewijzigd                   | Een handtekening-header op het bericht, geverifieerd tegen een publieke sleutel in DNS |
| [DMARC checker](/nl/tools/dmarc-checker/) | SPF en/of DKIM slagen _en_ zijn uitgelijnd met het zichtbare From-domein, plus een beleid voor mislukkingen | Een TXT-record in DNS, toegepast door de ontvanger                                     |

SPF en DKIM valideren elk één stukje van de puzzel. DMARC is de laag die beslist of die stukjes daadwerkelijk het adres beschermen dat jouw ontvangers zien.

## Hoe de drie samenwerken

De drie standaarden vormen een gelaagde controle die een ontvangende server op elk bericht uitvoert.

Ten eerste kijkt **SPF** naar het IP-adres dat verbinding heeft gemaakt en vraagt of het SPF-record van jouw domein het autoriseert om te verzenden. Dit valideert de envelop — de server, niet het bericht.

Ten tweede verifieert **DKIM** de cryptografische handtekening die aan het bericht is gehecht tegen de publieke sleutel die in jouw DNS is gepubliceerd. Een geldige handtekening bewijst dat de berichttekst en belangrijke headers niet zijn gemanipuleerd na ondertekening.

Ten derde koppelt **DMARC** beide resultaten terug aan het domein dat jouw ontvangers daadwerkelijk in het From-veld zien. Het vereist _uitlijning_: het domein dat SPF of DKIM heeft doorstaan, moet overeenkomen met het From-domein. Dit is belangrijk omdat een spoofer eenvoudig SPF of DKIM kan doorstaan voor een domein dat _hij_ beheert — uitlijning is wat de controle op _jouw_ domein afdwingt.

Cruciaal is dat **DMARC ten minste één van SPF of DKIM nodig heeft die slaagt en uitlijnt.** DMARC op zichzelf authenticeert niets; het is de beleids- en uitlijningslaag die SPF en DKIM tanden geeft. Wanneer de uitlijning mislukt, past DMARC jouw gepubliceerde handhaving toe: `none` (alleen monitoren), `quarantine` (naar spam sturen) of `reject` (het bericht ronduit weigeren). Overstappen van `none` naar `reject` is hoe je van het bekijken van vervalsingen naar het blokkeren ervan gaat.

## Ze een-op-een vergelijken

Omdat de drie standaarden overlappen in doel maar verschillen in mechanisme, helpt het om ze in paren te vergelijken. Elke gids hieronder gaat dieper in op één vergelijking — wat elk bewijst, waar ze verschillen en waarom je over het algemeen beide nodig hebt.

- [SPF vs DKIM](/nl/email-authentication/spf-vs-dkim/) — serverautorisatie versus berichtondertekening.
- [DKIM vs DMARC](/nl/email-authentication/dkim-vs-dmarc/) — ondertekening versus uitlijning en beleid.
- [SPF vs DMARC](/nl/email-authentication/spf-vs-dmarc/) — padautorisatie versus handhaving.

## Voorbij de grote drie

Twee nieuwere standaarden bouwen voort op een geauthenticeerd fundament.

**BIMI** (Brand Indicators for Message Identification) laat jouw geverifieerde logo verschijnen naast geauthenticeerde berichten in ondersteunende inboxen. Het werkt pas wanneer DMARC wordt afgedwongen op `quarantine` of `reject`, dus het is een beloning voor het goed doen van de fundamenten in plaats van een vervanging ervan. Lees meer in de [BIMI](/nl/email-authentication/bimi/)\-gids.

**MTA-STS** (Mail Transfer Agent Strict Transport Security) beschermt e-mail _onderweg_ door verzendende servers te vertellen dat ze TLS-versleuteling moeten vereisen en downgrade-aanvallen moeten weigeren die berichten anders zouden blootstellen aan onderschepping. Waar SPF, DKIM en DMARC de afzender verifiëren, beveiligt MTA-STS de verbinding zelf. Zie de [MTA-STS](/nl/email-authentication/mta-sts/)\-gids voor de installatie.

## Alle drie goed instellen

Je hoeft niet te gokken of jouw records geldig zijn. Bouw en verifieer elke laag met een specifiek hulpmiddel: controleer jouw afzenderbeleid met de [SPF Checker](/nl/tools/spf-checker/), bevestig dat jouw handtekening is gepubliceerd en correct wordt geparseerd met de [DKIM Lookup](/nl/tools/dkim-lookup/), en valideer uitlijning en beleid met de [DMARC checker](/nl/tools/dmarc-checker/).

Het meest voorkomende dat een configuratie stilletjes kapotmaakt, is een SPF-record dat de **limiet van 10 lookups** overschrijdt. Elke `include`, `a`, `mx` en redirect in jouw record telt mee, en zodra je tien DNS-lookups passeert, retourneert SPF een permerror — legitieme e-mail begint dan te falen bij authenticatie, ook al ziet het record er prima uit. [AutoSPF](/) voorkomt dit automatisch door jouw record af te vlakken tot een compacte, altijd-geldige set IP’s en het onder de limiet te houden terwijl jouw afzenders veranderen, zodat dit faalmechanisme nooit meer terugkeert.

## Veelgestelde vragen

### Wat is e-mailauthenticatie?

E-mailauthenticatie is een groep DNS-gebaseerde standaarden — voornamelijk SPF, DKIM en DMARC — waarmee ontvangende mailservers kunnen verifiëren dat een bericht echt afkomstig is van het domein dat het beweert te vertegenwoordigen. Omdat SMTP geen ingebouwde afzenderverificatie heeft, publiceren deze standaarden signalen die vervalsers niet kunnen namaken, waardoor inboxaanbieders vervalste of phishingberichten kunnen detecteren en blokkeren.

### Wat is het verschil tussen SPF, DKIM en DMARC?

SPF autoriseert welke servers e-mail namens jouw domein mogen verzenden. DKIM voegt een cryptografische handtekening toe die bewijst dat een bericht niet onderweg is gewijzigd. DMARC koppelt beide resultaten aan het zichtbare From-adres via uitlijning en vertelt ontvangers wat ze moeten doen wanneer controles mislukken. SPF en DKIM valideren elk één stuk; DMARC combineert ze tot een afdwingbaar beleid.

### Heb ik alle drie SPF, DKIM en DMARC nodig?

Ja. SPF en DKIM dekken elk maar een deel van het beeld, en DMARC vereist dat ten minste één ervan slaagt en uitlijnt voordat het het adres kan beschermen dat ontvangers daadwerkelijk zien. Het overslaan van een laag laat een gat achter: zonder DMARC is er geen handhaving, en zonder SPF of DKIM is er niets waartegen DMARC kan uitlijnen.

### Wat moet ik eerst instellen — SPF, DKIM of DMARC?

Begin met SPF, aangezien dat het eenvoudigst te publiceren is en andere lagen ervan afhankelijk zijn. Voeg vervolgens DKIM toe zodat berichten een verifieerbare handtekening dragen. Implementeer DMARC als laatste, beginnend bij beleid `none` om rapporten te monitoren, en scherp daarna aan naar `quarantine` en uiteindelijk `reject` zodra je hebt bevestigd dat jouw legitieme e-mail slaagt en uitlijnt.

Rated 5/5 on G2 · Trusted since 2018 

##  Trusted by 50,000+ domains 

### "AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

> It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change. 

 PJ 

Peter J.

 President · Small-Business (50 or fewer emp.) 

### "Helped us go beyond capacity"

> AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example. 

 VU 

Verified User

 Financial Services · Mid-Market (51-1000 emp.) 

### "Great service and great support"

> AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup. 

 GF 

Greg F.

 Mid-Market (51-1000 emp.) 

[Read our reviews on G2 ](https://www.g2.com/products/autospf/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138897474","https://www.linkedin.com/company/autospf","https://x.com/autospf01","https://www.facebook.com/autospf","https://github.com/duocircle","https://www.g2.com/products/autospf/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"5.0","reviewCount":"21","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/autospf/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://autospf.com/contact-us/"},"knowsAbout":["SPF Record Flattening","Sender Policy Framework","Email Authentication","DNS Management","DMARC","DKIM","Email Deliverability","SPF Lookup Limits"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"AutoSPF","url":"https://autospf.com","description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","publisher":{"@type":"Organization","name":"AutoSPF","url":"https://autospf.com","logo":{"@type":"ImageObject","url":"https://autospf.com/images/autospf-logo.png"},"description":"Automatic SPF flattening and email authentication management. Resolve SPF lookup limits, flatten SPF records, and maintain email deliverability across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Wat is e-mailauthenticatie?","acceptedAnswer":{"@type":"Answer","text":"E-mailauthenticatie is een groep DNS-gebaseerde standaarden — voornamelijk SPF, DKIM en DMARC — waarmee ontvangende mailservers kunnen verifiëren dat een bericht echt afkomstig is van het domein dat het beweert te vertegenwoordigen. Omdat SMTP geen ingebouwde afzenderverificatie heeft, publiceren deze standaarden signalen die vervalsers niet kunnen namaken, waardoor inboxaanbieders vervalste of phishingberichten kunnen detecteren en blokkeren."}},{"@type":"Question","name":"Wat is het verschil tussen SPF, DKIM en DMARC?","acceptedAnswer":{"@type":"Answer","text":"SPF autoriseert welke servers e-mail namens jouw domein mogen verzenden. DKIM voegt een cryptografische handtekening toe die bewijst dat een bericht niet onderweg is gewijzigd. DMARC koppelt beide resultaten aan het zichtbare From-adres via uitlijning en vertelt ontvangers wat ze moeten doen wanneer controles mislukken. SPF en DKIM valideren elk één stuk; DMARC combineert ze tot een afdwingbaar beleid."}},{"@type":"Question","name":"Heb ik alle drie SPF, DKIM en DMARC nodig?","acceptedAnswer":{"@type":"Answer","text":"Ja. SPF en DKIM dekken elk maar een deel van het beeld, en DMARC vereist dat ten minste één ervan slaagt en uitlijnt voordat het het adres kan beschermen dat ontvangers daadwerkelijk zien. Het overslaan van een laag laat een gat achter: zonder DMARC is er geen handhaving, en zonder SPF of DKIM is er niets waartegen DMARC kan uitlijnen."}},{"@type":"Question","name":"Wat moet ik eerst instellen — SPF, DKIM of DMARC?","acceptedAnswer":{"@type":"Answer","text":"Begin met SPF, aangezien dat het eenvoudigst te publiceren is en andere lagen ervan afhankelijk zijn. Voeg vervolgens DKIM toe zodat berichten een verifieerbare handtekening dragen. Implementeer DMARC als laatste, beginnend bij beleid `none` om rapporten te monitoren, en scherp daarna aan naar `quarantine` en uiteindelijk `reject` zodra je hebt bevestigd dat jouw legitieme e-mail slaagt en uitlijnt."}}]}
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://autospf.com/"},{"@type":"ListItem","position":2,"name":"E-mailauthenticatie","item":"https://autospf.com/nl/email-authentication/"}]}
```

```json
{"@context":"https://schema.org","@type":"Product","name":"AutoSPF","url":"https://autospf.com","aggregateRating":{"@type":"AggregateRating","ratingValue":5,"reviewCount":21,"bestRating":5,"worstRating":1},"review":[{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Peter J.","jobTitle":"President"},"datePublished":"2026-03-10","reviewBody":"It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF \"flattens\" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.","name":"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Verified User","jobTitle":"Financial Services"},"datePublished":"2025-07-31","reviewBody":"AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.","name":"Helped us go beyond capacity","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}},{"@type":"Review","reviewRating":{"@type":"Rating","ratingValue":5,"bestRating":5},"author":{"@type":"Person","name":"Greg F."},"datePublished":"2023-07-26","reviewBody":"AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.","name":"Great service and great support","publisher":{"@type":"Organization","name":"G2","url":"https://www.g2.com"}}]}
```
