Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Beïnvloedt SPF flattening DKIM en DMARC?

SPF flattening verandert niets aan DKIM en beïnvloedt DMARC alleen indirect: goed onderhouden flattening houdt SPF onder de 10-lookuplimiet en versterkt DMARC, terwijl verouderde records DMARC dwingen op DKIM te leunen.

Kort antwoord: SPF flattening verandert niets aan DKIM, en het raakt DMARC slechts indirect. Flattening herschrijft de manier waarop uw v=spf1-record wordt geëvalueerd — het ruilt geneste include:-ketens in voor expliciete ip4:/ip6:-vermeldingen — maar het wijzigt nooit uw DKIM-sleutels, uw DKIM-handtekeningen of de domeinen waartegen DMARC uitlijnt. Goed uitgevoerd versterkt flattening zelfs DMARC, door SPF onder het plafond van 10 lookups te houden zodat het betrouwbaar slaagt. Slecht uitgevoerd (verouderde IP-adressen, te grote records) kan het SPF laten falen en DMARC dwingen volledig op DKIM te leunen.

Als u dat ene onderscheid begrijpt, volgt de rest vanzelf. Deze pagina doorloopt precies hoe de drie protocollen samenwerken, zodat u met vertrouwen kunt flatten in plaats van uit angst.

Hoe SPF, DKIM en DMARC zich werkelijk tot elkaar verhouden

De drie protocollen doen verschillende taken, en slechts één ervan wordt beïnvloed door SPF flattening:

  • SPF controleert of het verbindende IP-adres geautoriseerd is om te verzenden voor het domein in de SMTP-envelop (de MailFrom / Return-Path). De evaluatie doorloopt DNS-mechanismen — include:, a, mx, ptr, exists, redirect — en volgens RFC 7208 is die begrensd op 10 DNS-lookups. Overschrijd die limiet en u krijgt een PermError, die telt als een SPF-fout voor elk bericht vanaf het domein.
  • DKIM hecht aan elk bericht een cryptografische handtekening met behulp van een privésleutel, geverifieerd tegen een publieke sleutel die in DNS is gepubliceerd. Het is volledig onafhankelijk van SPF en van het verbindende IP-adres.
  • DMARC verbindt de twee. Het slaagt wanneer ofwel SPF ofwel DKIM slaagt en overeenkomt met het zichtbare From:-domein (relaxed of strict). Als beide falen, past DMARC uw beleid toe — p=none, p=quarantine of p=reject.

Flattening bevindt zich volledig binnen het SPF-kader. Het verandert de structuur van het SPF-record, niet de domeinen die erbij betrokken zijn. Daarom kan het, per ontwerp, DKIM-ondertekening of DKIM-uitlijning niet wijzigen.

Beïnvloedt SPF flattening DKIM?

Nee — niet direct, en op geen enkele manier die ertoe doet voor de ondertekening. DKIM steunt op een privésleutel op uw verzendplatform en een publieke sleutel op selector._domainkey.yourdomain.com. Flattening raakt geen van beide aan. Uw selectors, sleutellengtes en canonicalisatie (c=relaxed/relaxed versus simple/simple) worden niet aangeraakt door wat een flattener ook met uw v=spf1-TXT-record doet.

Er is precies één indirecte relatie die het benoemen waard is: DKIM wordt belangrijker op het moment dat flattening misgaat. Als een geflattend record veroudert en SPF begint te falen, heeft DMARC nog maar één weg om te slagen — DKIM. Een gezonde, uitgelijnde DKIM-opzet is dus uw vangnet tijdens elke SPF-hapering. Dat is een reden om DKIM sterk te houden, niet een reden om flattening te vermijden.

Beïnvloedt SPF flattening DMARC?

Ja, maar meestal ten goede. Het SPF-pad van DMARC slaagt wanneer SPF schoon evalueert en het MailFrom-domein overeenkomt met het From:-domein. Flattening verbetert de eerste helft van die vergelijking:

  • Minder lookups, minder fouten. Het samenvouwen van include:-ketens tot IP-literals brengt de evaluatie doorgaans terug van 10+ lookups naar 1–3. Dat elimineert de PermError (te veel lookups) en vermindert de TempError (DNS-timeouts) die anders als SPF-fouten zouden worden geregistreerd — en DMARC behandelt een SPF-PermError als een fout.
  • Uitlijning blijft ongewijzigd. Flattening raakt het MailFrom- of From:-domein niet aan, dus het helpt de uitlijning zelf niet en schaadt die ook niet. Het vergroot eenvoudigweg de kans dat SPF in de eerste plaats succesvol geëvalueerd kan worden.

In de praktijk zien teams die goed flatten hun DMARC-slaagpercentage voor “SPF-aligned pass” aanzienlijk stijgen, omdat het SPF-pad ophoudt met fouten geven. De winst is reëel, maar zij komt voort uit betrouwbaarheid, niet uit een verandering in wat DMARC controleert.

De ene manier waarop flattening DMARC kan schaden

Flattening bevriest IP-adressen van derden in uw zone. Wanneer een aanbieder zijn verzendpool roteert, mist een verouderd geflattend record de nieuwe IP-adressen, en zal legitieme mail op SPF falen. Wanneer dat gebeurt, valt DMARC terug op DKIM. Als DKIM aanwezig en uitgelijnd is, slaagt de mail nog steeds. Als DKIM ontbreekt of niet is uitgelijnd — gebruikelijk voor transactionele of getriggerde verzendingen — faalt DMARC, en onder p=quarantine of p=reject wordt die mail vastgehouden of gebounced.

Het risico is dus niet flattening zelf. Het risico is niet-onderhouden flattening. Dit is het allerbelangrijkste operationele punt op deze pagina.

Waarom onderhoud het hele spel is

IP-reeksen van leveranciers veranderen constant — grote ESP’s en CDN’s roteren reeksen om de paar weken, soms sneller tijdens piekevenementen. Een record dat u vandaag met de hand flattent, is vandaag accuraat en veroudert morgen. Er volgen twee faalmodi:

Symptoom van verouderd recordWat er breektEffect op DMARC
Ontbrekende nieuwe aanbieder-IP’sLegitieme mail faalt op SPFDMARC leunt op DKIM; faalt als DKIM ontbreekt/niet is uitgelijnd
Behoud van afgedankte IP’sHeruitgegeven IP’s kunnen SPF passeren voor uw domeinSpoofing-venster — een nieuwe tenant zou “geautoriseerde” mail kunnen verzenden

Beide zijn te vermijden, maar alleen met automatisering die het record volgens een strak schema opnieuw herleidt. Dit is precies waar AutoSPF voor is gebouwd: het scant elke 15 minuten opnieuw en werkt het record automatisch bij op het moment dat upstream-IP’s veranderen, en het herleidt naar exact dezelfde IP-adressen als waar uw includes naartoe herleiden — geen over-autorisatie, geen brede supernetten die openstaan voor misbruik. Die combinatie sluit zowel het bezorgbaarheidsgat van verouderde IP’s als het spoofing-venster dat handmatige flattening openlaat.

Het record veilig houden: grootte, lookups en de regel van één record

Naast veroudering houden drie technische beperkingen geflattende SPF ervan af DMARC te breken:

  • Slechts één record. Een domein mag precies één TXT-record publiceren dat begint met v=spf1. Twee daarvan produceren een PermError. Als u vanwege de grootte moet splitsen, splits dan in meerdere strings binnen hetzelfde TXT-record — nooit in aparte records.
  • Let op het byte-budget. Elk TXT-string-segment is begrensd op 255 tekens (implementaties voegen ze aaneen). Houd het totaal ruim onder ~450–600 bytes; te grote records lopen het risico op truncatie en fragmentatie over resolvers heen.
  • Blijf onder de 10 lookups. Gedeeltelijke flattening die geneste include:, a, mx of exists laat staan, kan alsnog het plafond raken. Geef de voorkeur aan ip4:/ip6:-literals, laat het verouderde ptr vallen, en comprimeer aaneengesloten reeksen tot CIDR’s.

Houd uw afsluitende kwalificatieteken weloverwogen — eindig met -all (hard fail) of ~all (soft fail) al naargelang uw beleid. Leer de volledige mechanismen in hoe u een SPF-record flattent, en als u dit afweegt tegen macro-gebaseerde aanpakken, zie SPF flattening versus macro’s.

Wat flattening niet kan oplossen

Flattening lost lookup- en timeoutfouten op. Het lost niet op:

  • Doorsturen. Wanneer een bericht wordt doorgestuurd, verandert het verbindende IP-adres, waardoor SPF voor uw domein faalt ongeacht hoe schoon uw record is. De oplossingen zijn SRS bij de doorstuurder of — betrouwbaarder — uitgelijnde DKIM, die het doorsturen overleeft. Dit is precies waarom DKIM altijd eersteklas moet zijn.
  • Leveranciersmisuitlijning. Als een ESP verzendt met een bounce-domein dat geen subdomein is van uw From:-domein, faalt strikte SPF-uitlijning hoe dan ook. Dat is een MailFrom-configuratieprobleem, geen flattening-probleem.

Voor deze gevallen is het antwoord DKIM + DMARC (en SRS/ARC bij tussenliggende partijen), nooit agressievere flattening.

De aanbevolen houding

De veiligste opzet is een hybride: flatten de stabiele aanbieders met veel lookups om onder het plafond te blijven; houd werkelijk dynamische verzenders op door de leverancier beheerde includes; dwing uitgelijnde DKIM af over elke stroom; en bewaak DMARC-aggregatierapporten zodat u kunt zien of SPF of DKIM daadwerkelijk uw geslaagde controles draagt.

Bevestig, voordat u iets verandert, waar u vandaag staat. Haal uw huidige record door de SPF Checker om uw live lookup-aantal te zien en de includes te ontdekken die u naar de limiet duwen — en beslis dan wat u flattent. Het automatiseren van de verversing met AutoSPF verandert het enige echte risico van flattening — drift — in een opgelost probleem, zodat uw geflattende SPF DMARC versterkt in plaats van het stilletjes te ondermijnen.

Veelgestelde vragen

Verandert SPF flattening mijn DKIM-opzet?

Nee. Flattening herschrijft alleen hoe uw SPF-record wordt geëvalueerd, waarbij include:-ketens worden ingeruild voor ip4:/ip6:-literals. Het raakt nooit uw DKIM-privésleutel, publieke sleutel, selectors of handtekeningen aan. Het enige verband is dat een sterke, uitgelijnde DKIM-opzet fungeert als het vangnet van DMARC als een geflattend SPF-record ooit veroudert en SPF faalt.

Zal SPF flattening DMARC breken?

Niet als het wordt onderhouden. Omdat DMARC slaagt wanneer ofwel SPF ofwel DKIM is uitgelijnd, verbetert goed onderhouden flattening DMARC juist door SPF onder de 10-lookuplimiet te houden zodat het betrouwbaar slaagt. DMARC lijdt alleen als een geflattend record veroudert, SPF begint te falen, en DKIM er niet is om het bericht te dekken.

Is SPF flattening veilig?

Ja, wanneer het geautomatiseerd is. Het enige echte risico is drift — aanbieders roteren IP-adressen en een statisch geflattend record veroudert, wat SPF-fouten veroorzaakt of afgedankte IP-adressen geautoriseerd laat. Een tool die frequent herscant en herleidt naar exact de upstream-IP-adressen (AutoSPF controleert elke 15 minuten) neemt dat risico weg. Handmatige, instellen-en-vergeten-flattening is waar het gevaar leeft.

Heb ik nog steeds DKIM nodig als mijn SPF perfect is geflattend?

Absoluut. DKIM is het meest betrouwbare DMARC-slaagpad, omdat het doorsturen en mailinglijsten overleeft, waar SPF per ontwerp faalt. Zelfs een foutloos geflattend record kan een tijdelijk DNS-probleem tegenkomen, en DKIM is wat DMARC op dat moment geslaagd houdt. Behandel flattening nooit als vervanging voor DKIM.

Kan SPF flattening e-mailspoofing veroorzaken?

Alleen door nalatigheid. Als een geflattend record IP-adressen behoudt die een aanbieder heeft afgedankt, en die IP-adressen worden heruitgegeven aan een nieuwe tenant, dan zou die tenant SPF voor uw domein kunnen passeren. Flatten naar exact dezelfde IP-adressen als waar uw includes naartoe herleiden — en afgedankte reeksen automatisch snoeien — voorkomt deze over-autorisatie volledig.

Hoe vaak moet een geflattend SPF-record worden bijgewerkt?

Zo vaak als uw aanbieders van IP-adressen wisselen, wat voor dynamische cloudverzenders om de paar dagen kan zijn. Handmatige updates kunnen het tempo niet bijhouden, en daarom is automatisering belangrijk: AutoSPF herscant elke 15 minuten en publiceert opnieuw op het moment dat upstream-IP’s veranderen, zodat het record nooit ver genoeg afdrijft om SPF te breken of een spoofing-venster open te laten.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)