Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

SPF vs DMARC

SPF autoriseert welke servers namens jouw domein mogen verzenden; DMARC is een beleids- en rapportagelaag die SPF- (en DKIM-)resultaten gebruikt, de uitlijning met het zichtbare From-domein controleert en ontvangers vertelt wat ze bij falen moeten doen. DMARC bouwt voort op SPF - het zijn geen alternatieven.

Deze gids maakt deel uit van onze gids over e-mailauthenticatie. Gerelateerd: SPF vs DKIM en DKIM vs DMARC.

SPF autoriseert welke mailservers namens jouw domein mogen verzenden. DMARC is een beleids- en rapportagelaag die SPF- (en DKIM-)resultaten verwerkt, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangende servers vertelt wat ze moeten doen wanneer een bericht faalt. DMARC bouwt direct voort op SPF — de twee zijn geen concurrerende alternatieven, ze zijn complementaire delen van dezelfde authenticatiestack.

Wat SPF doet

SPF (Sender Policy Framework) is een DNS TXT-record dat de servers en IP-adressen opsomt die e-mail namens jouw domein mogen verzenden. Wanneer een ontvangende server een bericht accepteert, leest hij het return-path- (envelopafzender-)domein, zoekt het SPF-record van dat domein op, en controleert of het verbindende IP geautoriseerd is. Als dat zo is, slaagt SPF; zo niet, dan faalt SPF.

Het record gebruikt een compacte syntaxis van mechanismen zoals ip4:, a, mx en include:. Onze gids over SPF-recordsyntaxis loopt elk ervan door. De cruciale beperking is de limiet van 10 lookups: SPF staat maximaal tien DNS-lookups per evaluatie toe, en elke include:, a, mx of redirect telt mee. Overschrijd dit en het record retourneert PermError, wat de meeste ontvangers behandelen als helemaal geen SPF. Gebruik de SPF Checker om jouw lookups te tellen en te bevestigen dat het record schoon oplost.

Wat DMARC doet

DMARC (Domain-based Message Authentication, Reporting and Conformance) zit bovenop SPF en DKIM en voegt drie dingen toe die zij op zichzelf missen: uitlijning, beleid en rapportage.

Uitlijning is het kernconcept. SPF en DKIM valideren elk een technische identifier — het return-path-domein voor SPF, het ondertekeningsdomein voor DKIM — maar geen van beide garandeert een relatie met het adres dat een mens daadwerkelijk ziet in de From-header. DMARC vereist dat ten minste één ervan zowel slaagt als uitlijnt met het zichtbare From-domein.

Beleid vertelt ontvangers wat ze moeten doen wanneer niets uitlijnt: p=none (alleen monitoren), p=quarantine (naar spam sturen) of p=reject (ronduit blokkeren). Rapportage stuurt je aggregaat-XML-rapporten die elke bron tonen die onder jouw domein verzendt, zodat je legitieme afzenders kunt vinden voordat je de handhaving aanscherpt. Publiceer DMARC als een TXT-record bij _dmarc.yourdomain.com en valideer het met de DMARC checker.

SPF vs DMARC in één oogopslag

AspectSPFDMARC
DoelVerzendende servers autoriserenBeleid instellen en rapportage krijgen bovenop SPF/DKIM
Wat het controleertMag het verbindende IP verzenden voor het return-path-domein?Zijn SPF of DKIM geslaagd en uitgelijnd met het zichtbare From-domein?
Waar het wordt gepubliceerdTXT-record op de domeinrootTXT-record bij _dmarc.yourdomain.com
Produceert rapporten?NeeJa — aggregaat- en forensische rapporten
Dwingt af op het zichtbare From?Nee (controleert de envelop-return-path)Ja (uitlijning is tegen de From-header)

Waarom SPF alleen niet genoeg is

SPF heeft twee structurele blinde vlekken. Ten eerste valideert het de envelop-return-path, niet het From-adres dat jouw ontvangers lezen. Een spoofer kan SPF laten slagen voor een wegwerpdomein in de return-path terwijl hij jouw merk vervalst in de zichtbare From-header, en zuivere SPF merkt dit nooit op. Ten tweede breekt SPF bij forwarding: wanneer een bericht wordt doorgestuurd, staat het IP van de forwardingserver meestal niet in jouw record, dus SPF faalt buiten de schuld van de oorspronkelijke afzender om.

DMARC dicht beide gaten. Zijn uitlijningsvereiste koppelt authenticatie terug aan het zichtbare From-domein, en DKIM (dat forwarding overleeft) geeft een tweede pad om te slagen. Er is ook een faalmodus die SPF stilletjes volledig tenietdoet: een record dat de limiet van 10 lookups overschrijdt retourneert PermError en wordt effectief genegeerd door ontvangers, waardoor jouw SPF stilzwijgend wordt uitgeschakeld. AutoSPF vlakt jouw includes af tot een compact, altijd-geldig record dat onder de limiet blijft zodat SPF blijft werken terwijl jouw afzenders veranderen.

Gebruik ze samen

SPF en DMARC zijn geen of/of-keuze. Het doel is een gelaagde configuratie: een geldig SPF-record dat jouw afzenders autoriseert, DKIM die jouw uitgaande e-mail ondertekent, en een DMARC-beleid van p=reject dat beide bindt aan het zichtbare From-domein. Start SPF en DKIM, publiceer DMARC op p=none om rapporten te verzamelen, bevestig dat elke legitieme bron uitlijnt, ga daarna over naar p=quarantine en uiteindelijk p=reject. Die progressie geeft je volledige bescherming tegen spoofing zonder onderweg jouw eigen e-mail te blokkeren.

Veelgestelde vragen

Wat is het verschil tussen SPF en DMARC?

SPF autoriseert welke servers namens jouw domein mogen verzenden door de envelop-return-path te controleren tegen een DNS-record. DMARC is een beleids- en rapportagelaag die SPF- en DKIM-resultaten gebruikt, vereist dat ze uitlijnen met het zichtbare From-adres, en ontvangers vertelt of ze falende e-mail moeten monitoren, in quarantaine plaatsen of weigeren.

Kan ik DMARC gebruiken zonder SPF?

Technisch kan DMARC slagen op alleen DKIM-uitlijning, maar je zou daar niet op moeten vertrouwen. SPF en DKIM geven DMARC twee onafhankelijke paden om een bericht te authenticeren, en forwarding breekt vaak een van beide. Zowel SPF als DKIM publiceren maakt DMARC veel betrouwbaarder en is de aanbevolen configuratie voor elk domein.

Stopt SPF alleen spoofing?

Nee. SPF valideert alleen de envelop-return-path, niet het From-adres dat ontvangers daadwerkelijk zien. Een aanvaller kan SPF laten slagen op een ongerelateerd domein terwijl hij jouw merk vervalst in de zichtbare From-header. Alleen DMARC koppelt, via zijn uitlijningsvereiste, authenticatie aan het zichtbare From-domein en blokkeert betrouwbaar dat soort directe-domein-spoofing.

Moet ik eerst SPF of DMARC instellen?

Stel eerst SPF (en DKIM) in, want DMARC is afhankelijk van hun resultaten. Publiceer een geldig SPF-record onder de limiet van 10 lookups, voeg DKIM-ondertekening toe, en publiceer daarna DMARC op p=none om rapporten te verzamelen. Zodra je bevestigt dat jouw legitieme afzenders uitlijnen, scherp je het beleid aan naar quarantine en uiteindelijk reject voor volledige bescherming.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)