CyberdijkDoe de check

SPF, DKIM en DMARC: zo stop je vervalste mails uit naam van je bedrijf

Iedereen kan een mail sturen met jouw adres als afzender, tenzij je domein zegt dat het niet mag. Dat doe je met drie DNS-records. Dit is wat ze doen en in welke volgorde je ze instelt.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • SPF zegt welke servers namens je domein mogen mailen, DKIM zet een handtekening op elke mail.
  • DMARC zegt wat ontvangers moeten doen als een mail die controles niet doorstaat.
  • Begin DMARC in meetstand (p=none) en ga pas na enkele weken naar quarantine of reject.

Waarom je dit nodig hebt

E-mail is gebouwd in een tijd waarin niemand aan oplichters dacht. Het afzenderadres is gewoon tekst: wie wil, zet er [email protected] in. Criminelen gebruiken dat voor valse facturen, nepbetaalverzoeken van "de zaakvoerder" en phishing naar je klanten. SPF, DKIM en DMARC geven ontvangers een manier om na te gaan of een mail echt van jou komt, en zeggen wat ze moeten doen als dat niet zo is.

Er is ook een tweede reden: grote mailproviders stellen eisen. Google vraagt van alle afzenders naar Gmail-adressen SPF of DKIM, en van wie veel mailt ook DMARC. Wie dat niet heeft, ziet zijn echte mails sneller in de spam belanden.

SPF: wie mag namens jou mailen?

SPF is één TXT-record op je domein met de lijst van servers die voor jou mogen mailen. Denk aan je mailbox (Microsoft 365, Google Workspace, je hostingbedrijf), maar ook aan je boekhoudpakket dat facturen mailt, je webshop en je nieuwsbriefprogramma. Een voorbeeld:

v=spf1 include:spf.protection.outlook.com include:_spf.google.com ~all

Let op twee dingen. Er mag maar één SPF-record zijn: twee records maken SPF ongeldig. En het record eindigt op ~all of -all, zodat andere servers niet meetellen. Een record met +all laat iedereen toe en is erger dan niets.

DKIM: een handtekening op elke mail

Met DKIM zet je mailserver een digitale handtekening op elke uitgaande mail. De bijhorende publieke sleutel staat in je DNS, onder een naam die je leverancier kiest (een selector, zoals selector1._domainkey bij Microsoft of google._domainkey bij Google). DKIM zet je aan in het beheer van je mailleverancier; die geeft je de records die je in je DNS plaatst. Doe dat voor elke dienst die namens jou mailt.

DMARC: wat moet er gebeuren met vervalste mails?

DMARC verbindt de twee. Het zegt: een mail die van mijn domein beweert te komen, moet SPF of DKIM doorstaan voor mijn eigen domein. Lukt dat niet, doe dan dit. Dat "dit" is het beleid:

  • p=none: niets doen, alleen rapporteren. Handig om te meten, maar het houdt niets tegen.
  • p=quarantine: de mail als spam behandelen.
  • p=reject: de mail weigeren.

Een DMARC-record staat op _dmarc.jouwbedrijf.be en ziet er bijvoorbeeld zo uit: v=DMARC1; p=none; rua=mailto:[email protected]. Het rua-adres krijgt dagelijks rapporten van de grote mailproviders: welke servers mailden namens jouw domein, en slaagden ze voor SPF en DKIM?

In welke volgorde, zonder je eigen mail te blokkeren

  1. Maak een lijst van alles wat namens je mailt: mailbox, boekhouding, facturatie, webshop, nieuwsbrief, offerteprogramma, de printer op kantoor.
  2. Zet SPF goed: één record met al die diensten erin, eindigend op ~all.
  3. Zet DKIM aan bij elke dienst die het ondersteunt.
  4. Zet DMARC op p=none met een rapportadres en lees twee tot vier weken de rapporten. Duikt er een echte dienst op die faalt? Voeg die toe aan SPF of zet er DKIM aan.
  5. Ga naar p=quarantine, en na nog een paar weken zonder problemen naar p=reject.

Gebruik je een domein niet om te mailen, bijvoorbeeld een extra .com of .nl? Zet dan meteen v=spf1 -all en v=DMARC1; p=reject. Ook ongebruikte domeinen worden misbruikt.

Controleer het resultaat

Met de gratis e-mailcheck zie je in tien seconden hoe je domein ervoor staat. Wil je een uitgebreidere test, dan kan dat ook op internet.nl.

Veelgestelde vragen

Kan ik mijn eigen mail blokkeren met DMARC?

Ja, als je meteen op p=reject gaat terwijl een dienst die namens jou mailt nog niet in SPF staat of geen DKIM heeft. Begin daarom altijd met p=none en lees de rapporten.

Hoe lang duurt het instellen?

Het plaatsen van de records duurt een kwartier. De meetperiode met p=none duurt best twee tot vier weken, afhankelijk van hoeveel diensten namens je mailen.

Moet een kleine zaak dit ook doen?

Ja. Oplichters kiezen niet op grootte. Een valse factuur vanaf het domein van een lokale aannemer werkt even goed als een vanaf een groot bedrijf.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check