DMARC, DKIM en SPF instellen bij Google Workspace

Gmail stelt sinds februari 2024 eisen aan iedereen die mail naar Gmail-adressen stuurt, en handhaaft die sinds november 2025 strenger. Hier lees je welke drie records je voor Google Workspace nodig hebt, waar je ze zet en in welke volgorde, met de exacte waarden.

E-mail6 min lezen
Een messing stempel naast een dichte envelop op donkere steen

Waarom komt Gmail met je eigen domein in de spam?

Mail je via Google Workspace met je eigen domein en belandt die bij klanten in de spam, dan ontbreekt vaak een van drie records in je DNS: SPF, DKIM of DMARC. Google maakt de DKIM-sleutel voor je aan, maar alle drie de records zet je zelf bij de partij waar de DNS van je domein staat.

Sinds 1 februari 2024 stelt Gmail eisen aan iedereen die mail naar Gmail-adressen stuurt:

Sinds november 2025 handhaaft Gmail dit strenger: mail die niet voldoet, kan worden geweigerd. Yahoo stelt sinds februari 2024 vergelijkbare eisen. PTR en TLS gaan over de mailserver zelf. Wat jij als domeineigenaar regelt, zijn de drie records hieronder. Ook als je ver onder de 5.000 blijft, raden we alle drie aan. De volledige lijst staat in Googles richtlijnen voor afzenders.

Wil je eerst weten hoe je domein er nu voor staat? Doe de gratis DMARC-check. Je ziet in een paar seconden welke records er staan en of ze kloppen.

Stap 1: het SPF-record voor Google

SPF is de lijst van servers die namens je domein mogen mailen. Mail je alleen via Google Workspace, dan maak je bij je DNS-host één TXT-record op het hoofddomein (host @ of leeg):

v=spf1 include:_spf.google.com ~all

Google raadt zelf ~all aan, en internet.nl keurt zowel ~all als -all goed.

Mailen er ook andere diensten namens je domein, zoals je websiteformulier, een nieuwsbriefprogramma of je boekhoudpakket? Zet ze dan in hetzelfde record, want er mag maar één SPF-record zijn. Met bijvoorbeeld een eigen server op een vast IP-adres wordt het:

v=spf1 ip4:192.0.2.10 include:_spf.google.com ~all

Elke dienst noemt in zijn eigen handleiding wat erin moet. Houd daarbij twee grenzen in de gaten:

Een wijziging kan tot 48 uur duren voordat hij overal zichtbaar is.

Stap 2: DKIM instellen in de Google Admin console

DKIM zet een digitale handtekening onder elke mail. De ontvanger controleert die met een sleutel in je DNS. Die sleutel maak je in de Admin console. De menunamen hieronder komen uit de Engelstalige console.

  1. Ga naar Menu > Apps > Google Workspace > Gmail > Authenticate email.
  2. Kies je domein en klik op Generate New Record.
  3. Kies 2048 bit als sleutellengte en laat de prefix op google staan.
  4. Maak bij je DNS-host een TXT-record met host google._domainkey en plak de waarde die Google toont. Die begint met v=DKIM1.
  5. Wacht tot het record zichtbaar is, wat tot 48 uur kan duren, en klik dan in de console op Start authentication.

Werkt het, dan staat er bij je domein Authenticating email with DKIM. Google beschrijft de stappen ook in zijn eigen handleiding voor DKIM.

Op twee punten lopen mensen vast. Heb je Gmail net in gebruik genomen, dan kan het 24 tot 72 uur duren voordat je een sleutel kunt maken. En de waarde is lang, langer dan de 255 tekens van één tekstblok. Sommige DNS-hosts vragen je daarom de waarde in stukken te zetten. Neem hem altijd over uit je eigen console, nooit uit een voorbeeld.

Stap 3: DMARC instellen, eerst op p=none

DMARC vertelt ontvangers wat ze moeten doen met mail die SPF en DKIM niet haalt, en waar ze rapporten over je domein heen sturen. Google adviseert om SPF en DKIM minstens 48 uur te laten werken voordat je DMARC aanzet.

Google geeft in zijn handleiding dit voorbeeld:

v=DMARC1; p=none; rua=mailto:postmaster@example.com; pct=100; adkim=s; aspf=s

Wij raden een kortere versie aan. Maak een TXT-record met host _dmarc en deze waarde:

v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl

Waarom zonder adkim=s en aspf=s? Die twee zetten alignment op strikt. Het domein van de handtekening en van de SPF-controle moet dan exact gelijk zijn aan het domein in je afzenderadres. Laat je ze weg, dan geldt de soepele stand, waarin ook een subdomein van je eigen domein meetelt. Stuurt een dienst namens jou mail via bijvoorbeeld nieuwsbrief.jouwdomein.nl, dan faalt die mail met strikte alignment voor DMARC, ook als verder alles klopt. Strikt kan, maar alleen als je precies weet welke afzenders je hebt.

pct=100 kun je ook weglaten: de nieuwe DMARC-standaard uit 2026 (RFC 9989) heeft pct geschrapt. Het adres achter rua ontvangt de rapporten. Daaruit lees je welke diensten namens je domein mailen en of ze slagen.

Wanneer ga je van p=none naar quarantine?

p=none houdt niets tegen. Het is een meekijkstand: je krijgt rapporten, maar vervalste mail komt gewoon aan. Daarom keurt internet.nl p=none af als niet voldoende strikt. In deze fase is dat normaal.

Google adviseert om eerst een week op p=none te draaien en daarna geleidelijk naar quarantine te gaan. Wij kijken liever naar de rapporten dan naar de kalender. Zie je daarin alleen nog diensten die je kent en die slagen, dan zet je het record om:

v=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl

Mail die niet klopt, belandt dan in de spam. De laatste stap is p=reject: dan wordt zulke mail geweigerd. Google noemt die stap optioneel. Het NCSC adviseert hem wel, omdat phishing de meest gebruikte aanvalsmethode is.

Waar zet je de records bij je DNS-host?

Alle drie de records zet je waar de DNS van je domein staat. Bij drie bekende Nederlandse hosters werkt dat zo:

Veelgemaakte fouten

Controleren met de DMARC-check en internet.nl

Controleer na elke stap of het record goed staat. Onze DMARC-check leest SPF, DKIM en DMARC van je domein, herkent Google Workspace aan je MX-record en vertelt wat er nog moet gebeuren. De selector google is een van de namen die hij probeert.

De mailtest van internet.nl kijkt breder, onder meer naar DNSSEC en versleutelde verbindingen tussen mailservers. Reken erop dat die test p=none afkeurt; dat verdwijnt pas bij quarantine of reject. Bij DKIM kijkt internet.nl alleen of _domainkey bij je domein antwoordt.

Liever uitbesteden?

Geen zin om zelf in DNS-records te zitten, of twijfel je welke diensten allemaal namens je domein mailen? Wij regelen het voor een vaste prijs die je vooraf weet. We zetten SPF, DKIM en DMARC goed, lopen na wie er namens je domein mailt en schakelen DMARC stap voor stap op, zonder dat er echte mail verloren gaat. Neem contact op en we kijken mee.

Staan je records goed?

Vul je domein in en zie in een paar seconden of SPF, DKIM en DMARC kloppen. Gratis, zonder account.

Check je domein

Veelgestelde vragen

Gebruik ik bij Google Workspace ~all of -all?

Google raadt ~all aan, en internet.nl keurt zowel ~all als -all goed. Hoe streng ontvangers omgaan met mail die niet klopt, regel je daarna met DMARC op quarantine of reject.

Hoe lang duurt het voordat DKIM werkt?

Heb je Gmail net in gebruik genomen, dan kan het 24 tot 72 uur duren voordat je in de Admin console een sleutel kunt maken. Het DNS-record kan daarna tot 48 uur nodig hebben. Klik dan op Start authentication. Staat er Authenticating email with DKIM, dan is het rond.

Waarom zegt internet.nl dat mijn DMARC niet strikt genoeg is?

Omdat je record op p=none staat. Die stand houdt niets tegen en is bedoeld om eerst rapporten te verzamelen. Zie je daarin alleen nog bekende diensten die slagen, zet dan p=quarantine. Dan verdwijnt de melding.

Geldt de grens van 5.000 mails per dag voor mij?

De basiseisen van Gmail gelden voor iedereen: SPF of DKIM, een geldige PTR-registratie, TLS en een spampercentage onder 0,3 procent. De extra eisen, zoals DMARC en afmelden met één klik, gelden vanaf ongeveer 5.000 mails per dag naar Gmail. Wij zetten toch altijd alle drie de records, omdat DMARC ook helpt tegen mail die zich voordoet als jouw domein.

Wat zet ik op een domein dat niet mailt?

Een SPF-record v=spf1 -all en een DMARC-record v=DMARC1; p=reject op host _dmarc. Het NCSC adviseert reject ook voor domeinen die niet mailen.