SPF instellen voor je webshop e-mails

Wat is SPF?

SPF (Sender Policy Framework) is een controle die ontvangende mailservers vertelt wélke servers namens jouw domein e-mail mogen versturen. Je legt dit vast in een klein stukje tekst in de DNS-instellingen van je domein. Komt er een mail binnen die zogenaamd van jouw domein is, maar wordt die verstuurd door een server die niet in jouw SPF staat, dan kan de ontvanger die mail als verdacht behandelen.

Verstuurt jouw webshop e-mails (bestelbevestigingen, klantmails en beheerdersmeldingen) vanaf je eigen domein, dan zorgt SPF ervoor dat die mails als betrouwbaar worden gezien en niet in de spam-map belanden of worden geweigerd.

SPF stel je in bij je domein, niet in de webshop

SPF is een DNS-instelling op jouw domeinnaam. Je regelt dit bij de partij waar je domein of DNS beheerd wordt (je hostingprovider of domeinregistrar), niet in het beheer van de webshop. De webshop kan dit niet voor je instellen.

Waarom is dit belangrijk?

SPF, DKIM en DMARC werken samen om je e-mail betrouwbaar af te leveren:

  • SPF bepaalt wélke servers namens je domein mogen mailen.
  • DKIM zet een digitale handtekening op je mails. Zie het artikel DKIM instellen in Microsoft Defender.
  • DMARC vertelt ontvangers wat ze met mails moeten doen die SPF of DKIM niet doorstaan.

Mis je SPF, dan komen je webshopmails vaker in de spam terecht. Het instellen is eenmalig werk.

Welke SPF heb je nodig?

Welke waarde je in je SPF moet opnemen, hangt af van hoe jouw webshop de mails verstuurt. Bepaal eerst je route:

Hoe verstuur je je mails? Wat moet er in je SPF
Via de standaard webshop-mailserver (de meeste shops) include:_spf.mach3framework.mach3server.nl
Via een Google-account (Gmail / Google Workspace) include:_spf.google.com
Via Microsoft 365 include:spf.protection.outlook.com
Via een eigen SMTP-server of andere provider De include of ip4/ip6 die jouw provider voorschrijft
Welke route gebruik jij?

Verstuur je de mails gewoon via de webshop zelf, zonder een eigen SMTP- of Microsoft-koppeling te hebben ingesteld, dan gebruik je de standaard webshop-mailserver: include:_spf.mach3framework.mach3server.nl. Heb je een SMTP-verbinding met Google ingesteld, dan gebruik je de Google-route. Heb je een Microsoft Graph-koppeling, dan gebruik je de Microsoft 365-route. Twijfel je, vraag het dan na bij je website- of hostingpartner.

Hoe stel je het in?

  1. Log in bij de partij waar je DNS van je domein beheerd wordt (vaak je hostingprovider of domeinregistrar).
  2. Ga naar het onderdeel DNS-beheer (ook wel "DNS-records", "zonebeheer" of "geavanceerde DNS" genoemd).
  3. Controleer of er al een TXT-record voor SPF bestaat. Dat herken je aan een waarde die begint met v=spf1.
  4. Heb je nog geen SPF-record? Maak dan een nieuw TXT-record aan voor je hoofddomein (de naam/host is meestal @ of je domeinnaam) met als waarde bijvoorbeeld:
    • Voor de standaard webshop-mailserver: v=spf1 include:_spf.mach3framework.mach3server.nl ~all
    • Voor Google: v=spf1 include:_spf.google.com ~all
    • Voor Microsoft 365: v=spf1 include:spf.protection.outlook.com ~all
  5. Heb je al een SPF-record? Maak dan geen tweede aan, maar vul de bestaande aan met de juiste include (zie hieronder).
  6. Sla het record op. Het kan tot 24 uur duren voordat de wijziging overal is doorgevoerd.
Eén SPF-record per domein

Een domein mag maar één SPF-record (één TXT-record dat met v=spf1 begint) hebben. Heb je er al één, maak er dan géén tweede bij, maar voeg de nieuwe include: toe aan het bestaande record. Twee SPF-records maken je SPF ongeldig.

Voorbeelden

  • Via de standaard webshop-mailserver (meest voorkomend):
    v=spf1 include:_spf.mach3framework.mach3server.nl ~all

  • Alleen via Google:
    v=spf1 include:_spf.google.com ~all

  • Alleen via Microsoft 365:
    v=spf1 include:spf.protection.outlook.com ~all

  • Via de webshop-mailserver én een andere provider tegelijk:
    v=spf1 include:_spf.mach3framework.mach3server.nl include:_spf.google.com ~all

Het sluitstuk ~all betekent: mails van andere servers worden als "waarschijnlijk niet legitiem" behandeld. Dit is de meest gebruikte, veilige instelling.

Hoe controleer je of het werkt?

  • Stuur een testmail vanuit je webshop naar bijvoorbeeld een Gmail-adres. Open de mail, bekijk de details/origineel en zoek naar spf=pass.
  • Of gebruik een online SPF-controletool: vul je domeinnaam in en controleer of de juiste include erin staat en of er maar één SPF-record is.

Veelgestelde vragen

Nee. SPF is een DNS-instelling op je domeinnaam en regel je bij je hosting- of domeinprovider. In het beheer van de webshop stel je alleen de verzendmethode in (zoals de SMTP-verbinding of de mailkoppeling), niet de SPF zelf.

Nee, een domein mag maar één SPF-record hebben. Vul je bestaande record aan met de juiste include: voor jouw mailroute, in plaats van een tweede record toe te voegen.

Ja, voor de beste bezorgbaarheid stel je SPF én DKIM in. Ze vullen elkaar aan. Zie het artikel DKIM instellen in Microsoft Defender als je via Microsoft 365 verstuurt.

DNS-wijzigingen worden meestal binnen enkele minuten tot een paar uur actief, maar het kan tot 24 uur duren voordat de wijziging overal is doorgevoerd.

Dat is de "softfail"-instelling: mails van servers die niet in je SPF staan, worden als verdacht behandeld maar niet hard geweigerd. Dit is voor de meeste webshops de veiligste keuze.

Tips

Combineer SPF, DKIM en DMARC

SPF alleen is een goede eerste stap, maar voor optimale bezorgbaarheid stel je ook DKIM en (optioneel) DMARC in. Samen zorgen ze dat je webshopmails betrouwbaar aankomen.


Laat het bij twijfel doen door je partner

DNS-instellingen zijn gevoelig: een foutje kan je e-mail of website tijdelijk onbereikbaar maken. Weet je niet zeker wat je doet, laat de SPF-aanpassing dan uitvoeren door je hosting-, IT- of websitepartner.