SPF-, DKIM- en DMARC-validator
Analyseer de anti-spoofingconfiguratie van een domein: geldigheid van SPF (limiet van 10 lookups), DMARC-beleid en DKIM-sleutels van de gangbare selectors.
Hoe werkt het
SPF, DKIM en DMARC beschermen uw domein tegen e-mailadresvervalsing. SPF (TXT 'v=spf1') somt de servers op die namens uw domein mogen verzenden; als het meer dan 10 mechanismen bevat die een DNS-resolutie vereisen, weigeren mailservers het (permerror). DKIM ondertekent berichten cryptografisch via een sleutel die in een TXT 'selector._domainkey' is gepubliceerd. DMARC (TXT '_dmarc') geeft aan wat er moet gebeuren wanneer SPF of DKIM faalt (monitoren, naar spam verplaatsen, weigeren).
Een volledige configuratie combineert de drie: SPF met '~all' of '-all', DKIM actief bij elke afzender, en DMARC met 'p=quarantine' of 'p=reject' om vervalsing daadwerkelijk te blokkeren.
Voorbeelden
Veelgestelde vragen
Wat is de limiet van 10 SPF-lookups?
RFC 7208 beperkt tot 10 de SPF-mechanismen die een DNS-resolutie veroorzaken (include, a, mx, ptr, exists, redirect). Daarboven retourneren servers 'permerror' en weigeren ze de SPF.
Kan ik meerdere SPF-records hebben?
Nee: twee TXT's die met 'v=spf1' beginnen veroorzaken een permerror. Alle mechanismen moeten in één record passen.
Waarvoor dient DMARC als ik al SPF en DKIM heb?
DMARC vertelt servers wat ze moeten doen met niet-geverifieerde berichten en stuurt u rapporten. Zonder DMARC heeft een SPF/DKIM-fout vaak geen gevolgen.
Waarom wordt geen enkele DKIM-selector gedetecteerd?
Selectors zijn eigen aan elke provider (bijv. 's1' bij een mailrouter, 'google' bij Google Workspace). De tool test de meest voorkomende; een aangepaste selector blijft mogelijk.
Wat betekent p=none?
Monitoringsbeleid: DMARC verzamelt rapporten maar blokkeert niets. Dit is de aanbevolen stap vóór quarantine en vervolgens reject.