Beïnvloedt SPF flattening DKIM en DMARC?
SPF flattening verandert niets aan DKIM en beïnvloedt DMARC alleen indirect: goed onderhouden flattening houdt SPF onder de 10-lookuplimiet en versterkt DMARC, terwijl verouderde records DMARC dwingen op DKIM te leunen.
Kort antwoord: SPF flattening verandert niets aan DKIM, en het raakt DMARC slechts indirect. Flattening herschrijft de manier waarop uw v=spf1-record wordt geëvalueerd — het ruilt geneste include:-ketens in voor expliciete ip4:/ip6:-vermeldingen — maar het wijzigt nooit uw DKIM-sleutels, uw DKIM-handtekeningen of de domeinen waartegen DMARC uitlijnt. Goed uitgevoerd versterkt flattening zelfs DMARC, door SPF onder het plafond van 10 lookups te houden zodat het betrouwbaar slaagt. Slecht uitgevoerd (verouderde IP-adressen, te grote records) kan het SPF laten falen en DMARC dwingen volledig op DKIM te leunen.
Als u dat ene onderscheid begrijpt, volgt de rest vanzelf. Deze pagina doorloopt precies hoe de drie protocollen samenwerken, zodat u met vertrouwen kunt flatten in plaats van uit angst.
Hoe SPF, DKIM en DMARC zich werkelijk tot elkaar verhouden
De drie protocollen doen verschillende taken, en slechts één ervan wordt beïnvloed door SPF flattening:
- SPF controleert of het verbindende IP-adres geautoriseerd is om te verzenden voor het domein in de SMTP-envelop (de MailFrom / Return-Path). De evaluatie doorloopt DNS-mechanismen —
include:,a,mx,ptr,exists,redirect— en volgens RFC 7208 is die begrensd op 10 DNS-lookups. Overschrijd die limiet en u krijgt eenPermError, die telt als een SPF-fout voor elk bericht vanaf het domein. - DKIM hecht aan elk bericht een cryptografische handtekening met behulp van een privésleutel, geverifieerd tegen een publieke sleutel die in DNS is gepubliceerd. Het is volledig onafhankelijk van SPF en van het verbindende IP-adres.
- DMARC verbindt de twee. Het slaagt wanneer ofwel SPF ofwel DKIM slaagt en overeenkomt met het zichtbare
From:-domein (relaxed of strict). Als beide falen, past DMARC uw beleid toe —p=none,p=quarantineofp=reject.
Flattening bevindt zich volledig binnen het SPF-kader. Het verandert de structuur van het SPF-record, niet de domeinen die erbij betrokken zijn. Daarom kan het, per ontwerp, DKIM-ondertekening of DKIM-uitlijning niet wijzigen.
Beïnvloedt SPF flattening DKIM?
Nee — niet direct, en op geen enkele manier die ertoe doet voor de ondertekening. DKIM steunt op een privésleutel op uw verzendplatform en een publieke sleutel op selector._domainkey.yourdomain.com. Flattening raakt geen van beide aan. Uw selectors, sleutellengtes en canonicalisatie (c=relaxed/relaxed versus simple/simple) worden niet aangeraakt door wat een flattener ook met uw v=spf1-TXT-record doet.
Er is precies één indirecte relatie die het benoemen waard is: DKIM wordt belangrijker op het moment dat flattening misgaat. Als een geflattend record veroudert en SPF begint te falen, heeft DMARC nog maar één weg om te slagen — DKIM. Een gezonde, uitgelijnde DKIM-opzet is dus uw vangnet tijdens elke SPF-hapering. Dat is een reden om DKIM sterk te houden, niet een reden om flattening te vermijden.
Beïnvloedt SPF flattening DMARC?
Ja, maar meestal ten goede. Het SPF-pad van DMARC slaagt wanneer SPF schoon evalueert en het MailFrom-domein overeenkomt met het From:-domein. Flattening verbetert de eerste helft van die vergelijking:
- Minder lookups, minder fouten. Het samenvouwen van
include:-ketens tot IP-literals brengt de evaluatie doorgaans terug van 10+ lookups naar 1–3. Dat elimineert dePermError(te veel lookups) en vermindert deTempError(DNS-timeouts) die anders als SPF-fouten zouden worden geregistreerd — en DMARC behandelt een SPF-PermErrorals een fout. - Uitlijning blijft ongewijzigd. Flattening raakt het MailFrom- of
From:-domein niet aan, dus het helpt de uitlijning zelf niet en schaadt die ook niet. Het vergroot eenvoudigweg de kans dat SPF in de eerste plaats succesvol geëvalueerd kan worden.
In de praktijk zien teams die goed flatten hun DMARC-slaagpercentage voor “SPF-aligned pass” aanzienlijk stijgen, omdat het SPF-pad ophoudt met fouten geven. De winst is reëel, maar zij komt voort uit betrouwbaarheid, niet uit een verandering in wat DMARC controleert.
De ene manier waarop flattening DMARC kan schaden
Flattening bevriest IP-adressen van derden in uw zone. Wanneer een aanbieder zijn verzendpool roteert, mist een verouderd geflattend record de nieuwe IP-adressen, en zal legitieme mail op SPF falen. Wanneer dat gebeurt, valt DMARC terug op DKIM. Als DKIM aanwezig en uitgelijnd is, slaagt de mail nog steeds. Als DKIM ontbreekt of niet is uitgelijnd — gebruikelijk voor transactionele of getriggerde verzendingen — faalt DMARC, en onder p=quarantine of p=reject wordt die mail vastgehouden of gebounced.
Het risico is dus niet flattening zelf. Het risico is niet-onderhouden flattening. Dit is het allerbelangrijkste operationele punt op deze pagina.
Waarom onderhoud het hele spel is
IP-reeksen van leveranciers veranderen constant — grote ESP’s en CDN’s roteren reeksen om de paar weken, soms sneller tijdens piekevenementen. Een record dat u vandaag met de hand flattent, is vandaag accuraat en veroudert morgen. Er volgen twee faalmodi:
| Symptoom van verouderd record | Wat er breekt | Effect op DMARC |
|---|---|---|
| Ontbrekende nieuwe aanbieder-IP’s | Legitieme mail faalt op SPF | DMARC leunt op DKIM; faalt als DKIM ontbreekt/niet is uitgelijnd |
| Behoud van afgedankte IP’s | Heruitgegeven IP’s kunnen SPF passeren voor uw domein | Spoofing-venster — een nieuwe tenant zou “geautoriseerde” mail kunnen verzenden |
Beide zijn te vermijden, maar alleen met automatisering die het record volgens een strak schema opnieuw herleidt. Dit is precies waar AutoSPF voor is gebouwd: het scant elke 15 minuten opnieuw en werkt het record automatisch bij op het moment dat upstream-IP’s veranderen, en het herleidt naar exact dezelfde IP-adressen als waar uw includes naartoe herleiden — geen over-autorisatie, geen brede supernetten die openstaan voor misbruik. Die combinatie sluit zowel het bezorgbaarheidsgat van verouderde IP’s als het spoofing-venster dat handmatige flattening openlaat.
Het record veilig houden: grootte, lookups en de regel van één record
Naast veroudering houden drie technische beperkingen geflattende SPF ervan af DMARC te breken:
- Slechts één record. Een domein mag precies één TXT-record publiceren dat begint met
v=spf1. Twee daarvan produceren eenPermError. Als u vanwege de grootte moet splitsen, splits dan in meerdere strings binnen hetzelfde TXT-record — nooit in aparte records. - Let op het byte-budget. Elk TXT-string-segment is begrensd op 255 tekens (implementaties voegen ze aaneen). Houd het totaal ruim onder ~450–600 bytes; te grote records lopen het risico op truncatie en fragmentatie over resolvers heen.
- Blijf onder de 10 lookups. Gedeeltelijke flattening die geneste
include:,a,mxofexistslaat staan, kan alsnog het plafond raken. Geef de voorkeur aanip4:/ip6:-literals, laat het verouderdeptrvallen, en comprimeer aaneengesloten reeksen tot CIDR’s.
Houd uw afsluitende kwalificatieteken weloverwogen — eindig met -all (hard fail) of ~all (soft fail) al naargelang uw beleid. Leer de volledige mechanismen in hoe u een SPF-record flattent, en als u dit afweegt tegen macro-gebaseerde aanpakken, zie SPF flattening versus macro’s.
Wat flattening niet kan oplossen
Flattening lost lookup- en timeoutfouten op. Het lost niet op:
- Doorsturen. Wanneer een bericht wordt doorgestuurd, verandert het verbindende IP-adres, waardoor SPF voor uw domein faalt ongeacht hoe schoon uw record is. De oplossingen zijn SRS bij de doorstuurder of — betrouwbaarder — uitgelijnde DKIM, die het doorsturen overleeft. Dit is precies waarom DKIM altijd eersteklas moet zijn.
- Leveranciersmisuitlijning. Als een ESP verzendt met een bounce-domein dat geen subdomein is van uw
From:-domein, faalt strikte SPF-uitlijning hoe dan ook. Dat is een MailFrom-configuratieprobleem, geen flattening-probleem.
Voor deze gevallen is het antwoord DKIM + DMARC (en SRS/ARC bij tussenliggende partijen), nooit agressievere flattening.
De aanbevolen houding
De veiligste opzet is een hybride: flatten de stabiele aanbieders met veel lookups om onder het plafond te blijven; houd werkelijk dynamische verzenders op door de leverancier beheerde includes; dwing uitgelijnde DKIM af over elke stroom; en bewaak DMARC-aggregatierapporten zodat u kunt zien of SPF of DKIM daadwerkelijk uw geslaagde controles draagt.
Bevestig, voordat u iets verandert, waar u vandaag staat. Haal uw huidige record door de SPF Checker om uw live lookup-aantal te zien en de includes te ontdekken die u naar de limiet duwen — en beslis dan wat u flattent. Het automatiseren van de verversing met AutoSPF verandert het enige echte risico van flattening — drift — in een opgelost probleem, zodat uw geflattende SPF DMARC versterkt in plaats van het stilletjes te ondermijnen.
Veelgestelde vragen
Verandert SPF flattening mijn DKIM-opzet?
Nee. Flattening herschrijft alleen hoe uw SPF-record wordt geëvalueerd, waarbij include:-ketens worden ingeruild voor ip4:/ip6:-literals. Het raakt nooit uw DKIM-privésleutel, publieke sleutel, selectors of handtekeningen aan. Het enige verband is dat een sterke, uitgelijnde DKIM-opzet fungeert als het vangnet van DMARC als een geflattend SPF-record ooit veroudert en SPF faalt.
Zal SPF flattening DMARC breken?
Niet als het wordt onderhouden. Omdat DMARC slaagt wanneer ofwel SPF ofwel DKIM is uitgelijnd, verbetert goed onderhouden flattening DMARC juist door SPF onder de 10-lookuplimiet te houden zodat het betrouwbaar slaagt. DMARC lijdt alleen als een geflattend record veroudert, SPF begint te falen, en DKIM er niet is om het bericht te dekken.
Is SPF flattening veilig?
Ja, wanneer het geautomatiseerd is. Het enige echte risico is drift — aanbieders roteren IP-adressen en een statisch geflattend record veroudert, wat SPF-fouten veroorzaakt of afgedankte IP-adressen geautoriseerd laat. Een tool die frequent herscant en herleidt naar exact de upstream-IP-adressen (AutoSPF controleert elke 15 minuten) neemt dat risico weg. Handmatige, instellen-en-vergeten-flattening is waar het gevaar leeft.
Heb ik nog steeds DKIM nodig als mijn SPF perfect is geflattend?
Absoluut. DKIM is het meest betrouwbare DMARC-slaagpad, omdat het doorsturen en mailinglijsten overleeft, waar SPF per ontwerp faalt. Zelfs een foutloos geflattend record kan een tijdelijk DNS-probleem tegenkomen, en DKIM is wat DMARC op dat moment geslaagd houdt. Behandel flattening nooit als vervanging voor DKIM.
Kan SPF flattening e-mailspoofing veroorzaken?
Alleen door nalatigheid. Als een geflattend record IP-adressen behoudt die een aanbieder heeft afgedankt, en die IP-adressen worden heruitgegeven aan een nieuwe tenant, dan zou die tenant SPF voor uw domein kunnen passeren. Flatten naar exact dezelfde IP-adressen als waar uw includes naartoe herleiden — en afgedankte reeksen automatisch snoeien — voorkomt deze over-autorisatie volledig.
Hoe vaak moet een geflattend SPF-record worden bijgewerkt?
Zo vaak als uw aanbieders van IP-adressen wisselen, wat voor dynamische cloudverzenders om de paar dagen kan zijn. Handmatige updates kunnen het tempo niet bijhouden, en daarom is automatisering belangrijk: AutoSPF herscant elke 15 minuten en publiceert opnieuw op het moment dat upstream-IP’s veranderen, zodat het record nooit ver genoeg afdrijft om SPF te breken of een spoofing-venster open te laten.