Naar hoofdinhoud springen

Waarom uw zakelijke e-mails in spam belanden (en hoe SPF, DKIM en DMARC dit oplossen)

Gepubliceerd 10 min leestijdMike ThriftMike Thrift
Waarom uw zakelijke e-mails in spam belanden (en hoe SPF, DKIM en DMARC dit oplossen)

U verstuurt een factuurherinnering, een offerte of uw maandelijkse nieuwsbrief — en uw klant ziet het nooit. Geen bounce, geen foutmelding, alleen stilte. Het belandde in spam.

Als dit u bekend voorkomt, bent u niet de enige. Gmail, Yahoo en Outlook wijzen nu e-mail af of plaatsen het in de spam-map van domeinen die geen drie DNS-records hebben ingesteld: SPF, DKIM en DMARC. Sinds februari 2024 moeten bulkverzenders (ruwweg 5.000 of meer berichten per dag naar Gmail-accounts) met alle drie authenticeren, een one-click uitschrijfoptie bieden en spamklachten onder 0,3% houden. Handhaving werd opgevoerd gedurende 2025, en in 2026 voelen zelfs kleinere zakelijke verzenders de impact: zonder authenticatie worden uw offertes, facturen en afspraakbevestigingen veel vaker gemarkeerd.

Het goede nieuws: dit oplossen duurt ongeveer een uur, kost niets en verbetert de bezorgbaarheid permanent. Hier is wat elk record doet, hoe u ze instelt, en de fouten die kleine bedrijven in de spam-map houden.

Wat SPF, DKIM en DMARC Echt Doen

Beschouw deze drie records als identiteitscontroles voor uw e-mail. Elk beantwoordt een andere vraag die een ontvangende server stelt voordat hij uw bericht bezorgt.

SPF: welke servers namens uw domein mogen verzenden

SPF (Sender Policy Framework) is een TXT-record in de DNS van uw domein dat elke server vermeldt die gemachtigd is om e-mail als u te verzenden. Wanneer Gmail een bericht ontvangt dat beweert van [email protected] te komen, zoekt het uw SPF-record op en controleert of het IP-adres van de verzendende server op de lijst staat.

Voorbeeld SPF-record voor een bedrijf dat Google Workspace plus een factureringstool gebruikt:

v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
  • v=spf1 identificeert het record als SPF.
  • Elke include: autoriseert de servers van een provider.
  • ~all (soft fail) vertelt ontvangers om niet-vermelde servers met argwaan te behandelen; -all (hard fail) vertelt hen om ze ronduit af te wijzen.

SPF alleen is niet genoeg, omdat het alleen de envelopafzender valideert (de verborgen Return-Path), niet het adres dat uw klant in het Van-veld ziet. Doorsturen verbreekt ook SPF. Daarom heeft u ook DKIM nodig.

DKIM: een manipulatiebestendige handtekening op elk bericht

DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan de headers van elk uitgaand bericht. Uw verzendprovider bezit een privésleutel; u publiceert de bijbehorende publieke sleutel als een DNS TXT-record. De ontvangende server verifieert de handtekening om te bevestigen dat het bericht echt van uw domein komt en niet onderweg is gewijzigd.

In tegenstelling tot SPF overleeft DKIM doorsturen, waardoor het het duurzamere van de twee signalen is. Google vereist dat bulkverzenders zowel SPF als DKIM laten slagen, met ten minste één ervan uitgelijnd met het Van-domein.

DKIM instellen betekent meestal:

  1. DKIM-ondertekening inschakelen bij uw provider (Google Workspace, Microsoft 365, Mailchimp en vergelijkbare tools hebben allemaal een one-click inschakelstap).
  2. Het TXT-record dat zij u geven (een selector plus een lange publieke sleutel) kopiëren naar uw DNS.
  3. Wachten op propagatie en vervolgens verifiëren in het providerdashboard.

DMARC: uw beleid voor wat er gebeurt wanneer controles falen

DMARC (Domain-based Message Authentication, Reporting, and Conformance) verbindt SPF en DKIM. Het is een TXT-record op _dmarc.uwdomein.nl dat ontvangende servers vertelt wat ze moeten doen wanneer een bericht dat beweert van u te komen, authenticatie faalt — en waar ze u rapporten over sturen.

Een start-DMARC-record in monitoringsmodus:

v=DMARC1; p=none; rua=mailto:[email protected]; pct=100;
  • p=none betekent nog geen actie ondernemen, alleen rapporten sturen. Begin hier.
  • rua= is waar aggregatierapporten naartoe gaan. Gebruik een mailbox die u daadwerkelijk controleert.
  • Zodra legitieme e-mail consistent slaagt, ga naar p=quarantine (stuur mislukkingen naar spam), dan p=reject (blokkeer ze). Die progressie is wat spoofers stopt om zich voor te doen als uw domein.

DMARC vereist ook uitlijning: het domein in de Van-header moet overeenkomen met het domein dat SPF of DKIM heeft doorstaan. Dit is de stap die veel bedrijven missen — SPF en DKIM kunnen beide "pass" tonen terwijl DMARC nog steeds faalt omdat de domeinen niet overeenkomen.

De Gmail- en Yahoo-regels waaraan u moet voldoen

Zelfs als u nooit 5.000 berichten per dag verstuurt, behandel dit dan als uw basislijn. Gmail telt alle e-mail van hetzelfde primaire domein (inclusief subdomeinen) mee voor de bulkdrempel, bulkstatus vervalt nooit zodra deze is toegewezen, en elke verzender — bulk of niet — wordt geacht te authenticeren.

Hier is de praktische checklist voor 2026:

  • Authenticeer met SPF of DKIM minimaal; beide als u bulk verzendt. Bulkverzenders hebben SPF en DKIM nodig plus een gepubliceerd DMARC-record (ten minste p=none) met uitlijning van het Van-domein.
  • Houd spamklachten onder 0,3%. Google Postmaster Tools toont uw percentage; aanhoudende percentages boven 0,3% triggeren filtering. Streef ernaar ruim onder 0,1% te blijven.
  • Maak uitschrijven gemakkelijk bij marketingmail. Neem een zichtbare List-Unsubscribe-header op die one-click uitschrijven ondersteunt, en honoreer verzoeken binnen twee dagen.
  • Gebruik geldige forward en reverse DNS, en een consistent Van-domein. Verstuur geen zakelijke e-mail vanaf gratis mailboxadressen of steeds wisselende afzendernamen.
  • Doe uzelf niet voor als Gmail-headers en koop geen lijsten. Ongevraagde e-mail drijft de klachten die uw reputatie het snelst kelderen.

Yahoo en Outlook handhaven grotendeels dezelfde set, dus één correcte instelling dekt alle drie.

Alles in ongeveer een uur instellen

U hoeft niet technisch te zijn om dit te doen — u heeft alleen toegang nodig tot uw DNS-host (waar u uw domein kocht of waar uw nameservers naartoe wijzen) en beheerdersrechten op uw mailprovider.

Stap 1: Inventariseer wie e-mail als u verstuurt

Maak een lijst van elke dienst die e-mail met uw domein verstuurt: uw mailboxprovider, uw websitecontactformulier, uw facturerings- of boekingssysteem, uw nieuwsbrief-tool, uw CRM. Elk moet in SPF staan of gedekt zijn door een eigen DKIM-handtekening. Mis er één en de e-mail ervan begint te falen.

Stap 2: Publiceer SPF zonder de 10-lookup-limiet te overschrijden

SPF heeft een harde limiet van 10 DNS-lookups. Elke include: kan er meerdere triggeren, en het stapelen van providers (mailbox + marketing + helpdesk + facturering) kan u stilzwijgend over de limiet duwen — waarna SPF een fout retourneert en ontvangers het als een fail behandelen.

  • Begin met het aanbevolen record van uw provider; voeg geen willekeurige fragmenten uit blogposts samen.
  • Houd alle verzendbronnen in één SPF TXT-record op het hoofddomein. Meerdere SPF-records maken ze allemaal ongeldig.
  • Als u dicht bij de limiet zit, vraag providers om afgeplatte includes of verwijder diensten die u niet meer gebruikt.
  • Valideer met een gratis SPF-checker voordat u verdergaat.

Veelvoorkomende SPF-instelling:

ProviderTypische include
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Nieuwsbrief-/marketingtoolProviderspecifiek, bijv. include:servers.mcsv.net

Stap 3: Schakel DKIM overal in waar u verzendt

Schakel DKIM-ondertekening in op elk verzendplatform en publiceer elk selectorrecord dat het u geeft. Een domein eindigt vaak met meerdere DKIM-selectors (één per provider) — dat is normaal. Verifieer dat elk actief toont in de providerconsole, en stuur een test naar een Gmail-adres om te bevestigen dat de Authentication-Results-header dkim=pass toont.

Roteer sleutels wanneer uw provider u erom vraagt; gebroken rotaties verschijnen als geleidelijk verval van bezorgbaarheid, dus bevestig dat de nieuwe sleutel valideert voordat u de oude verwijdert.

Stap 4: Publiceer DMARC in monitoringsmodus, handhaaf daarna

  1. Publiceer _dmarc met p=none en een rua=-adres.
  2. Bekijk aggregatierapporten gedurende twee tot vier weken. Gratis DMARC-rapportlezers zetten de XML om in leesbare tabellen die tonen welke servers slagen en welke falen.
  3. Los elke legitieme bron op die faalt (meestal een ontbrekende DKIM-handtekening of een uitlijningsmismatch).
  4. Ga naar p=quarantine, bekijk nog een cyclus, ga dan naar p=reject.

Direct op dag één naar p=reject springen is de meest voorkomende zelfveroorzaakte uitval in dit hele proces — legitieme facturen en ontvangstbevestigingen worden geblokkeerd omdat één over het hoofd geziene verzender nooit is geauthenticeerd.

7 Fouten die kleine bedrijven in spam houden

  1. Helemaal geen SPF, DKIM of DMARC. Nog steeds de meest voorkomende bevinding op domeinen van kleine bedrijven. Controleer de uwe met een gratis authenticatietester voordat u aanneemt dat uw provider het "heeft geregeld".
  2. Twee SPF-records. DNS staat er maar één toe. Voeg alles samen in één TXT-record dat begint met v=spf1.
  3. SPF over de lookup-limiet. Te veel includes betekent dat SPF fouten geeft. Audit jaarlijks en verwijder dode providers.
  4. DKIM ingeschakeld in de app maar nooit gepubliceerd in DNS. De ondertekeningsschakelaar zonder het TXT-record doet niets.
  5. DMARC faalt op uitlijning. SPF of DKIM slaagt maar onder een ander domein dan uw Van-adres — gebruikelijk wanneer nieuwsbrieven vanaf het domein van een provider worden verzonden in plaats van het uwe. Configureer een aangepast verzenddomein zodat uitlijning slaagt.
  6. Niemand leest DMARC-rapporten. De rua=-mailbox vult zich, waarschuwingen over een falende nieuwe tool gaan onopgemerkt voorbij, en het probleem komt pas aan het licht wanneer klanten klagen.
  7. Lijsthygiëne en inhoud ondermijnen goede authenticatie. Gekochte lijsten, geen uitschrijflink, misleidende onderwerpregels en alleen-afbeelding-e-mails genereren de klachten die reputatie kelderen, zelfs met perfecte DNS.

Hoe u kunt zien dat het werkte

  • Stuur teste-mail naar Gmail-, Yahoo- en Outlook-adressen (inclusief een nieuw account dat nooit met u heeft geëngageerd) en bevestig plaatsing in de inbox, niet in spam.
  • Inspecteer headers. Open in Gmail het bericht, kies Origineel tonen, en bevestig spf=pass, dkim=pass en dmarc=pass met uw domein uitgelijnd.
  • Schrijf u in voor Google Postmaster Tools. Voeg uw domein toe, verifieer eigendom, en bekijk spampercentage, authenticatieslagingspercentages en reputatie in de volgende weken.
  • Volg echte statistieken. Vergelijk openpercentages, antwoordpercentages en — het belangrijkst — klachten van klanten "ik heb uw factuur nooit ontvangen" vóór en na de wijziging.

Wat dit met uw administratie te maken heeft

E-mailbezorgbaarheid is een cashflow-probleem vermomd als IT-klus. Wanneer facturen in spam belanden, betalen klanten laat zonder eigen schuld, uw days-sales-outstanding kruipt omhoog, en u verspilt uren aan het achtervolgen van betalingen die nooit zijn gezien. Hetzelfde geldt voor offertes die nooit worden beantwoord en betalingsherinneringsreeksen die in het niets verdwijnen.

Behandel geauthenticeerde verzenddomeinen zoals u bankreconciliatie behandelt: een saaie controle die geld in beweging houdt. Log welke provider wat verzendt (facturen, ontvangstbevestigingen, marketing) zodat elke stroom geauthenticeerd blijft, en volg late betalingen tegen de datum waarop de klant de factuur daadwerkelijk zag — niet alleen de datum waarop uw systeem het verzond. Schone bezorgrecords maken zowel uw opvolging als uw administratie eerlijker.

Voor meer over het strak houden van debiteuren, zie de /docs/-gidsen over factureringworkflows en de /fava/-dashboardweergaven die achterstallige saldi in één oogopslag tonen.

Vereenvoudig uw financiële beheer

Zodra uw facturen betrouwbaar de inbox bereiken, zorg ervoor dat wat daarna gebeurt net zo schoon is: duidelijke records van wat is gefactureerd, betaald en openstaat. Beancount.io biedt plain-text boekhouding die u volledige transparantie en controle over uw financiële gegevens geeft — geen black boxes, geen vendor lock-in. Start gratis en houd elke euro traceerbaar van factuur tot grootboek.

Dit artikel delen

Bron: https://beancount.io/nl/blog/2026/09/10/business-emails-spam-spf-dkim-dmarc-gmail-sender-guide

Gepubliceerd: 10 september 2026