SPF-record-checker

Voer een domein in en de checker zoekt de DNS-TXT-records op, vindt het record dat begint met v=spf1 en toont het terug met een heldere uitleg per onderdeel (include:, a, mx, ip4:, ip6:, de all-kwalificator en redirect=). Ook toont hij elk gevonden TXT-record. Hij leest en verklaart je gepubliceerde record; hij wijzigt geen DNS en verstuurt geen e-mail.

Hoe de controle werkt

  1. 1

    Voer je domein in

    De checker bevraagt de TXT-records van het domein en zoekt het record dat begint met `v=spf1`.

  2. 2

    Het record wordt uitgesplitst

    Elk token (`ip4:`, `ip6:`, `include:`, `a`, `mx`, `all`, `redirect=`) wordt met een kort label getoond.

  3. 3

    Alle TXT-records worden getoond

    Je kunt de volledige lijst met TXT-records van het domein uitklappen, niet alleen het SPF-record.

  4. 4

    Geen record gemeld

    Heeft het domein TXT-records maar begint geen enkel met `v=spf1`, dan meldt het hulpmiddel dat er geen SPF-beleid is.

Wat de uitsplitsing toont

Onderdeel Betekenis
v=spf1 Versieaanduiding, moet vooraan staan
ip4:x.x.x.x/y Sta dit IPv4-adres of CIDR-blok toe
ip6:... Sta dit IPv6-adres of CIDR toe
a Sta de A-records van het domein toe
mx Sta de MX-hosts van het domein toe
include:spf.provider.com Neem het SPF-record van een andere provider op
redirect=other.com Geef het SPF-beleid door aan een ander domein
all Vangnetregel aan het eind, met een kwalificator

De all-kwalificatoren

  • +all, alles toestaan (afgeraden)
  • -all, harde fail, alles wat niet vermeld is weigeren
  • ~all, zachte fail, accepteren maar als verdacht markeren
  • ?all, neutraal, geen beleid

Je record lezen

  • Begin bij de all-kwalificator. +all laat elke afzender door en maakt SPF nutteloos; de meeste domeinen willen -all of ~all.
  • Slechts één SPF-record. Per domein mag maar één TXT-record met v=spf1 beginnen. Twee laten ontvangers het record als kapot behandelen.
  • Elke echte afzender heeft een mechanisme nodig. Verstuurt een helpdesk- of nieuwsbriefdienst als jouw domein, dan moet diens include: (of IP) in het record staan, anders faalt die mail op SPF.

Wat dit hulpmiddel niet doet

Deze checker leest en verklaart het gepubliceerde SPF-record. Hij plat include:-ketens niet af, telt de limiet van 10 DNS-lookups niet, herschrijft je record niet en controleert geen DKIM en DMARC. Dat zijn aparte onderdelen van e-mailauthenticatie: SPF autoriseert afzenders op IP, DKIM ondertekent het bericht en DMARC koppelt beide aan het zichtbare From:-adres en vertelt ontvangers wat te doen bij een fout.

Veelgestelde vragen

~all is zachte fail: mail wordt geaccepteerd maar als verdacht gemarkeerd. -all is harde fail: mail van afzenders die niet in het record staan, wordt geweigerd. Begin met ~all terwijl je het record opbouwt en verscherp naar -all zodra je zeker weet dat elke legitieme afzender erin staat.

Nee. Het zoekt en verklaart alleen het SPF-record. Het telt geen DNS-lookups, volgt geen include:-ketens en controleert geen DKIM of DMARC. Dat zijn aparte controles die je los moet uitvoeren.

Dat hoort niet. Sommige DNS-panelen laten je meerdere TXT-records toevoegen die met v=spf1 beginnen. Ontvangers behandelen het domein dan als verkeerd geconfigureerd (een PermError). Voeg ze samen tot één record.

Nee. SPF controleert de envelop-afzender (Return-Path / MAIL FROM), niet de zichtbare From:-header. Dat gat is de reden dat DMARC bestaat: om SPF af te stemmen op het From:-adres dat mensen echt zien.

Gerelateerde tools

Tool beschikbaar in andere talen