SPF vs DMARC
SPF autoriseert welke servers namens jouw domein mogen verzenden; DMARC is een beleids- en rapportagelaag die SPF- (en DKIM-)resultaten gebruikt, de uitlijning met het zichtbare From-domein controleert en ontvangers vertelt wat ze bij falen moeten doen. DMARC bouwt voort op SPF - het zijn geen alternatieven.
Deze gids maakt deel uit van onze gids over e-mailauthenticatie. Gerelateerd: SPF vs DKIM en DKIM vs DMARC.
SPF autoriseert welke mailservers namens jouw domein mogen verzenden. DMARC is een beleids- en rapportagelaag die SPF- (en DKIM-)resultaten verwerkt, controleert of ze uitlijnen met het zichtbare From-domein, en ontvangende servers vertelt wat ze moeten doen wanneer een bericht faalt. DMARC bouwt direct voort op SPF — de twee zijn geen concurrerende alternatieven, ze zijn complementaire delen van dezelfde authenticatiestack.
Wat SPF doet
SPF (Sender Policy Framework) is een DNS TXT-record dat de servers en IP-adressen opsomt die e-mail namens jouw domein mogen verzenden. Wanneer een ontvangende server een bericht accepteert, leest hij het return-path- (envelopafzender-)domein, zoekt het SPF-record van dat domein op, en controleert of het verbindende IP geautoriseerd is. Als dat zo is, slaagt SPF; zo niet, dan faalt SPF.
Het record gebruikt een compacte syntaxis van mechanismen zoals ip4:, a, mx en include:. Onze gids over SPF-recordsyntaxis loopt elk ervan door. De cruciale beperking is de limiet van 10 lookups: SPF staat maximaal tien DNS-lookups per evaluatie toe, en elke include:, a, mx of redirect telt mee. Overschrijd dit en het record retourneert PermError, wat de meeste ontvangers behandelen als helemaal geen SPF. Gebruik de SPF Checker om jouw lookups te tellen en te bevestigen dat het record schoon oplost.
Wat DMARC doet
DMARC (Domain-based Message Authentication, Reporting and Conformance) zit bovenop SPF en DKIM en voegt drie dingen toe die zij op zichzelf missen: uitlijning, beleid en rapportage.
Uitlijning is het kernconcept. SPF en DKIM valideren elk een technische identifier — het return-path-domein voor SPF, het ondertekeningsdomein voor DKIM — maar geen van beide garandeert een relatie met het adres dat een mens daadwerkelijk ziet in de From-header. DMARC vereist dat ten minste één ervan zowel slaagt als uitlijnt met het zichtbare From-domein.
Beleid vertelt ontvangers wat ze moeten doen wanneer niets uitlijnt: p=none (alleen monitoren), p=quarantine (naar spam sturen) of p=reject (ronduit blokkeren). Rapportage stuurt je aggregaat-XML-rapporten die elke bron tonen die onder jouw domein verzendt, zodat je legitieme afzenders kunt vinden voordat je de handhaving aanscherpt. Publiceer DMARC als een TXT-record bij _dmarc.yourdomain.com en valideer het met de DMARC checker.
SPF vs DMARC in één oogopslag
| Aspect | SPF | DMARC |
|---|---|---|
| Doel | Verzendende servers autoriseren | Beleid instellen en rapportage krijgen bovenop SPF/DKIM |
| Wat het controleert | Mag het verbindende IP verzenden voor het return-path-domein? | Zijn SPF of DKIM geslaagd en uitgelijnd met het zichtbare From-domein? |
| Waar het wordt gepubliceerd | TXT-record op de domeinroot | TXT-record bij _dmarc.yourdomain.com |
| Produceert rapporten? | Nee | Ja — aggregaat- en forensische rapporten |
| Dwingt af op het zichtbare From? | Nee (controleert de envelop-return-path) | Ja (uitlijning is tegen de From-header) |
Waarom SPF alleen niet genoeg is
SPF heeft twee structurele blinde vlekken. Ten eerste valideert het de envelop-return-path, niet het From-adres dat jouw ontvangers lezen. Een spoofer kan SPF laten slagen voor een wegwerpdomein in de return-path terwijl hij jouw merk vervalst in de zichtbare From-header, en zuivere SPF merkt dit nooit op. Ten tweede breekt SPF bij forwarding: wanneer een bericht wordt doorgestuurd, staat het IP van de forwardingserver meestal niet in jouw record, dus SPF faalt buiten de schuld van de oorspronkelijke afzender om.
DMARC dicht beide gaten. Zijn uitlijningsvereiste koppelt authenticatie terug aan het zichtbare From-domein, en DKIM (dat forwarding overleeft) geeft een tweede pad om te slagen. Er is ook een faalmodus die SPF stilletjes volledig tenietdoet: een record dat de limiet van 10 lookups overschrijdt retourneert PermError en wordt effectief genegeerd door ontvangers, waardoor jouw SPF stilzwijgend wordt uitgeschakeld. AutoSPF vlakt jouw includes af tot een compact, altijd-geldig record dat onder de limiet blijft zodat SPF blijft werken terwijl jouw afzenders veranderen.
Gebruik ze samen
SPF en DMARC zijn geen of/of-keuze. Het doel is een gelaagde configuratie: een geldig SPF-record dat jouw afzenders autoriseert, DKIM die jouw uitgaande e-mail ondertekent, en een DMARC-beleid van p=reject dat beide bindt aan het zichtbare From-domein. Start SPF en DKIM, publiceer DMARC op p=none om rapporten te verzamelen, bevestig dat elke legitieme bron uitlijnt, ga daarna over naar p=quarantine en uiteindelijk p=reject. Die progressie geeft je volledige bescherming tegen spoofing zonder onderweg jouw eigen e-mail te blokkeren.
Veelgestelde vragen
Wat is het verschil tussen SPF en DMARC?
SPF autoriseert welke servers namens jouw domein mogen verzenden door de envelop-return-path te controleren tegen een DNS-record. DMARC is een beleids- en rapportagelaag die SPF- en DKIM-resultaten gebruikt, vereist dat ze uitlijnen met het zichtbare From-adres, en ontvangers vertelt of ze falende e-mail moeten monitoren, in quarantaine plaatsen of weigeren.
Kan ik DMARC gebruiken zonder SPF?
Technisch kan DMARC slagen op alleen DKIM-uitlijning, maar je zou daar niet op moeten vertrouwen. SPF en DKIM geven DMARC twee onafhankelijke paden om een bericht te authenticeren, en forwarding breekt vaak een van beide. Zowel SPF als DKIM publiceren maakt DMARC veel betrouwbaarder en is de aanbevolen configuratie voor elk domein.
Stopt SPF alleen spoofing?
Nee. SPF valideert alleen de envelop-return-path, niet het From-adres dat ontvangers daadwerkelijk zien. Een aanvaller kan SPF laten slagen op een ongerelateerd domein terwijl hij jouw merk vervalst in de zichtbare From-header. Alleen DMARC koppelt, via zijn uitlijningsvereiste, authenticatie aan het zichtbare From-domein en blokkeert betrouwbaar dat soort directe-domein-spoofing.
Moet ik eerst SPF of DMARC instellen?
Stel eerst SPF (en DKIM) in, want DMARC is afhankelijk van hun resultaten. Publiceer een geldig SPF-record onder de limiet van 10 lookups, voeg DKIM-ondertekening toe, en publiceer daarna DMARC op p=none om rapporten te verzamelen. Zodra je bevestigt dat jouw legitieme afzenders uitlijnen, scherp je het beleid aan naar quarantine en uiteindelijk reject voor volledige bescherming.