Melding

Duet AI heet nu Gemini voor Google Workspace. Meer informatie

Een SPF-record maken: geavanceerde installatie

Beschermen tegen spoofing en phishing en voorkomen dat berichten worden gemarkeerd als spam

Doelgroep van dit artikel

Dit artikel is bedoeld voor IT-professionals en mensen die ervaring hebben met het instellen van e-mailservers. Het bevat technische informatie over Sender Policy Framework (SPF), waaronder vereisten voor SPF-records, SPF-recordsyntaxis en hoe SPF de e-mailbezorging beïnvloedt. Als u een basis-SPF-record wilt maken om alleen e-mails te sturen met Google Workspace of met Google Workspace en uw andere e-mailafzenders, volgt u de instructies in Een SPF-record maken: basisinstallatie
Als u alleen e-mails stuurt met Google Workspace, noteert u de SPF-record uit Een SPF-record maken: basisinstallatie.

In een SPF-record staan de e-mailservers en domeinen die e-mails mogen sturen namens uw domein. De SPF-record laat daarnaast ontvangstservers weten wat ze moeten doen met berichten nadat deze zijn gecontroleerd. Ontvangstservers bekijken de SPF-record om te controleren of berichten die afkomstig lijken te zijn van uw organisatie, zijn gestuurd door servers die door u zijn geautoriseerd. Een domein kan slechts één SPF-record hebben. De SPF-record van een domein kan echter meerdere servers en partijen bevatten die e-mails mogen sturen voor het domein.

 

Set up SPF

Stel SPF in door een DNS TXT-record toe te voegen bij uw domeinprovider.

Indeling van de SPF-record

Een SPF-record is een regel platte tekst die bestaat uit een lijst met tags en waarden. De tags worden mechanismen genoemd. De waarden zijn meestal IP-adressen en domeinnamen.

U voegt een SPF-record toe bij uw domeinprovider in de vorm van een DNS TXT-record. Zie Over DNS TXT-records voor meer informatie.

SPF-records mogen maximaal 255 tekens bevatten. Het TXT-recordbestand mag niet groter zijn dan 512 bytes.

SPF-recordmechanismen

Gebruik de mechanismen in deze tabel om een SPF-record te maken. Ontvangstmailservers controleren de mechanismen in de volgorde waarop deze in de SPF-record staan.

Houd rekening met het volgende:

Mechanisme Beschrijving en toegestane waarden
v

SPF-versie. Deze tag is vereist en moet de eerste tag in de record zijn. Dit mechanisme moet het volgende zijn:

v=spf1

ip4

Autoriseer e-mailservers via IPv4-adres of -adresbereik. De waarde moet een IPv4-adres of -adresbereik zijn in standaardindeling, bijvoorbeeld

ip4:192.168.0.1

of

ip4:192.0.2.0/24

ip6

Autoriseer e-mailservers via IPv6-adres of -adresbereik. De waarde moet een IPv6-adres of -adresbereik zijn in standaardindeling, bijvoorbeeld:

ip6:3FFE:0000:0000:0001:0200:F8FF:FE75:50DF

of

ip6:2001:db8:1234::/48

a

Autoriseer e-mailservers via domeinnaam, bijvoorbeeld:

a:solarmora.com

mx

Autoriseer een of meer e-mailservers via de MX-record van het domein, bijvoorbeeld:

mx:mail.solarmora.com

Als u dit mechanisme niet gebruikt in uw SPF-record, is de standaardwaarde de MX-records van het domein waar de SPF-record wordt gebruikt.

include

Autoriseer e-mailafzenders van derden per domein, bijvoorbeeld:

include:servers.mail.net

all

Geeft aan dat alle inkomende berichten moeten overeenkomen. We raden u aan dit mechanisme altijd toe te voegen aan de SPF-record.

Dit moet het laatste mechanisme zijn in de SPF-record. Mechanismen na het mechanisme all in een SPF-record worden genegeerd.

Moet ik ~all of -all gebruiken?

Als een SPF-record het mechanisme ~all (softfail-kwalificatie) bevat, accepteren ontvangstservers de meeste berichten van afzenders die niet in uw SPF-record staan, maar worden deze berichten gemarkeerd als verdacht.

Als een SPF-record het mechanisme -all (fail-kwalificatie) bevat, weigeren ontvangstservers mogelijk berichten van afzenders die niet in uw SPF-record staan. Als de SPF-record niet juist is ingesteld, kan de fail-kwalificatie zorgen dat meer berichten uit uw domein worden gemarkeerd als spam.

Tip: Als u spoofing van domeinen die geen e-mails sturen wilt voorkomen, gebruikt u dit als de SPF-record voor het domein: vspf1 ~all.

Kwalificaties voor SPF-records

Een kwalificatie is een optioneel voorvoegsel dat u kunt toevoegen aan elk mechanisme in de SPF-record. Kwalificaties vertellen de ontvangstmailserver of een bericht moet worden gezien als geverifieerd als het overeenkomt met een mechanismewaarde, bijvoorbeeld:

v=spf1 include:_spf.google.com -all

In dit voorbeeld geeft de SPF-record aan dat alleen Google Workspace is geautoriseerd om e-mails te sturen namens uw domein. Het mechanisme all bevat een fail-kwalificatie (-). Berichten van andere afzenders komen dus niet door de SPF-controle en worden mogelijk geweigerd door de ontvangstserver.

Mechanismen worden gecontroleerd in de volgorde waarin ze voorkomen in de SPF-record. Als een mechanisme geen kwalificatie bevat en een bericht overeenkomt, slaagt het bericht standaard voor verificatie. Als het bericht niet overeenkomt met een mechanisme, is dit neutraal: er wordt niet opgegeven of het bericht is geslaagd voor de verificatie.

Gebruik deze optionele kwalificaties om ontvangstservers te laten weten wat er moet gebeuren met berichten die overeenkomen met mechanismen in de SPF-record.

Kwalificatie Actie van de ontvangstserver bij een overeenkomst
+ Het bericht slaagt voor de verificatie. De server met het overeenkomende IP-adres is geautoriseerd om e-mails te sturen namens uw domein. Berichten worden geverifieerd. Dit is de standaardactie als er geen kwalificatie wordt gebruikt in het mechanisme.
- Het bericht slaagt niet voor de verificatie. De server met het overeenkomende IP-adres is niet geautoriseerd om e-mails te sturen namens het domein. Het IP-adres of domein van de verzendserver staat niet in de SPF-record, dus berichten komen niet door de verificatie.
~ Het bericht slaagt voorlopig voor de verificatie. Het is niet aannemelijk dat de server met het overeenkomende IP-adres e-mails mag sturen namens het domein. De ontvangstserver accepteert het bericht meestal wel, maar markeert het als verdacht.
? Neutraal. Er wordt niet opgegeven of het bericht is geslaagd voor de verificatie. In de SPF-record staat niet expliciet dat het IP-adres e-mails mag sturen namens het domein. SPF-records met het resultaat Neutraal bevatten vaak ?all.

Volgende stappen

Nadat u de SPF-record heeft gemaakt voor uw domein, voegt u de SPF-record toe bij uw domeinprovider.

Was dit nuttig?

Hoe kunnen we dit verbeteren?
Zoeken
Zoekopdracht wissen
Zoekfunctie sluiten
Hoofdmenu
15067911278617625064
true
Zoeken in het Helpcentrum
true
true
true
true
true
73010
false
false