Waarom komt Gmail met je eigen domein in de spam?
Mail je via Google Workspace met je eigen domein en belandt die bij klanten in de spam, dan ontbreekt vaak een van drie records in je DNS: SPF, DKIM of DMARC. Google maakt de DKIM-sleutel voor je aan, maar alle drie de records zet je zelf bij de partij waar de DNS van je domein staat.
Sinds 1 februari 2024 stelt Gmail eisen aan iedereen die mail naar Gmail-adressen stuurt:
- Elke afzender: SPF of DKIM, een geldige PTR-registratie, een versleutelde verbinding (TLS) en een spampercentage onder 0,3 procent.
- Wie rond de 5.000 mails per dag of meer naar Gmail stuurt: SPF én DKIM, DMARC met minimaal
p=none, alignment en afmelden met één klik.
Sinds november 2025 handhaaft Gmail dit strenger: mail die niet voldoet, kan worden geweigerd. Yahoo stelt sinds februari 2024 vergelijkbare eisen. PTR en TLS gaan over de mailserver zelf. Wat jij als domeineigenaar regelt, zijn de drie records hieronder. Ook als je ver onder de 5.000 blijft, raden we alle drie aan. De volledige lijst staat in Googles richtlijnen voor afzenders.
Wil je eerst weten hoe je domein er nu voor staat? Doe de gratis DMARC-check. Je ziet in een paar seconden welke records er staan en of ze kloppen.
Stap 1: het SPF-record voor Google
SPF is de lijst van servers die namens je domein mogen mailen. Mail je alleen via Google Workspace, dan maak je bij je DNS-host één TXT-record op het hoofddomein (host @ of leeg):
v=spf1 include:_spf.google.com ~all
Google raadt zelf ~all aan, en internet.nl keurt zowel ~all als -all goed.
Mailen er ook andere diensten namens je domein, zoals je websiteformulier, een nieuwsbriefprogramma of je boekhoudpakket? Zet ze dan in hetzelfde record, want er mag maar één SPF-record zijn. Met bijvoorbeeld een eigen server op een vast IP-adres wordt het:
v=spf1 ip4:192.0.2.10 include:_spf.google.com ~all
Elke dienst noemt in zijn eigen handleiding wat erin moet. Houd daarbij twee grenzen in de gaten:
- Maximaal tien DNS-opzoekingen. Elke
include,a,mx,existsenredirecttelt mee;ip4,ip6enallniet. Kom je daarboven, dan faalt het hele record. - Maximaal 255 tekens per tekstblok in een TXT-record.
Een wijziging kan tot 48 uur duren voordat hij overal zichtbaar is.
Stap 2: DKIM instellen in de Google Admin console
DKIM zet een digitale handtekening onder elke mail. De ontvanger controleert die met een sleutel in je DNS. Die sleutel maak je in de Admin console. De menunamen hieronder komen uit de Engelstalige console.
- Ga naar Menu > Apps > Google Workspace > Gmail > Authenticate email.
- Kies je domein en klik op Generate New Record.
- Kies 2048 bit als sleutellengte en laat de prefix op
googlestaan. - Maak bij je DNS-host een TXT-record met host
google._domainkeyen plak de waarde die Google toont. Die begint metv=DKIM1. - Wacht tot het record zichtbaar is, wat tot 48 uur kan duren, en klik dan in de console op Start authentication.
Werkt het, dan staat er bij je domein Authenticating email with DKIM. Google beschrijft de stappen ook in zijn eigen handleiding voor DKIM.
Op twee punten lopen mensen vast. Heb je Gmail net in gebruik genomen, dan kan het 24 tot 72 uur duren voordat je een sleutel kunt maken. En de waarde is lang, langer dan de 255 tekens van één tekstblok. Sommige DNS-hosts vragen je daarom de waarde in stukken te zetten. Neem hem altijd over uit je eigen console, nooit uit een voorbeeld.
Stap 3: DMARC instellen, eerst op p=none
DMARC vertelt ontvangers wat ze moeten doen met mail die SPF en DKIM niet haalt, en waar ze rapporten over je domein heen sturen. Google adviseert om SPF en DKIM minstens 48 uur te laten werken voordat je DMARC aanzet.
Google geeft in zijn handleiding dit voorbeeld:
v=DMARC1; p=none; rua=mailto:postmaster@example.com; pct=100; adkim=s; aspf=s
Wij raden een kortere versie aan. Maak een TXT-record met host _dmarc en deze waarde:
v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
Waarom zonder adkim=s en aspf=s? Die twee zetten alignment op strikt. Het domein van de handtekening en van de SPF-controle moet dan exact gelijk zijn aan het domein in je afzenderadres. Laat je ze weg, dan geldt de soepele stand, waarin ook een subdomein van je eigen domein meetelt. Stuurt een dienst namens jou mail via bijvoorbeeld nieuwsbrief.jouwdomein.nl, dan faalt die mail met strikte alignment voor DMARC, ook als verder alles klopt. Strikt kan, maar alleen als je precies weet welke afzenders je hebt.
pct=100 kun je ook weglaten: de nieuwe DMARC-standaard uit 2026 (RFC 9989) heeft pct geschrapt. Het adres achter rua ontvangt de rapporten. Daaruit lees je welke diensten namens je domein mailen en of ze slagen.
Wanneer ga je van p=none naar quarantine?
p=none houdt niets tegen. Het is een meekijkstand: je krijgt rapporten, maar vervalste mail komt gewoon aan. Daarom keurt internet.nl p=none af als niet voldoende strikt. In deze fase is dat normaal.
Google adviseert om eerst een week op p=none te draaien en daarna geleidelijk naar quarantine te gaan. Wij kijken liever naar de rapporten dan naar de kalender. Zie je daarin alleen nog diensten die je kent en die slagen, dan zet je het record om:
v=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl
Mail die niet klopt, belandt dan in de spam. De laatste stap is p=reject: dan wordt zulke mail geweigerd. Google noemt die stap optioneel. Het NCSC adviseert hem wel, omdat phishing de meest gebruikte aanvalsmethode is.
Waar zet je de records bij je DNS-host?
Alle drie de records zet je waar de DNS van je domein staat. Bij drie bekende Nederlandse hosters werkt dat zo:
- TransIP: Controlepaneel > Domein > je domein > DNS-instellingen. Staat de schakelaar TransIP-instellingen aan, dan zet TransIP zijn eigen standaardrecords neer. Zet hem uit voordat je eigen records toevoegt. Wat er met je eigen records gebeurt als je hem later weer aanzet, beschrijft TransIP niet, dus controleer dan alles opnieuw.
- Strato: Klantenlogin > Domeinen > Domeinbeheer > tandwiel > tabblad DNS > TXT- en CNAME-records. Kies bij SPF Geen STRATO SPF-regel en maak je eigen TXT-record. DMARC staat bij Strato standaard al aan; voor je eigen record kies je Geen STRATO DMARC-regel. Meer in DMARC instellen bij Strato.
- Vimexx: heb je hosting, dan beheer je de DNS in DirectAdmin onder DNS Management. Een record bewerken gaat daar niet: verwijder het oude en maak een nieuw. Vimexx zegt zelf: gebruik voor Google
v=spf1 include:_spf.google.com ~allen haal de oude SPF-regel weg.
Veelgemaakte fouten
- Twee SPF-records. Het oude van je hoster blijft naast het nieuwe voor Google staan. Dan faalt SPF helemaal. Voeg ze samen tot één record.
- Tikfouten in SPF.
include=in plaats vaninclude:, of een spatie na de dubbele punt. - Afzenders vergeten. Je websiteformulier, Mailchimp of je boekhoudpakket mailt ook namens je domein. Staan die niet goed, dan valt hun mail straks onder je DMARC-regel.
- DKIM gepubliceerd, maar niet gestart. Pas na Start authentication gaat Google je mail met die sleutel ondertekenen.
- Meteen op
p=reject. Dan kan mail van je contactformulier, factuursoftware of nieuwsbrief worden geweigerd. - Het voorbeeld van Google letterlijk overnemen, met
adkim=s; aspf=senpostmaster@example.comerin. - Rapporten naar een ander domein zonder dat dat domein het record
jouwdomein.nl._report._dmarcmetv=DMARC1;publiceert.
Controleren met de DMARC-check en internet.nl
Controleer na elke stap of het record goed staat. Onze DMARC-check leest SPF, DKIM en DMARC van je domein, herkent Google Workspace aan je MX-record en vertelt wat er nog moet gebeuren. De selector google is een van de namen die hij probeert.
De mailtest van internet.nl kijkt breder, onder meer naar DNSSEC en versleutelde verbindingen tussen mailservers. Reken erop dat die test p=none afkeurt; dat verdwijnt pas bij quarantine of reject. Bij DKIM kijkt internet.nl alleen of _domainkey bij je domein antwoordt.
Liever uitbesteden?
Geen zin om zelf in DNS-records te zitten, of twijfel je welke diensten allemaal namens je domein mailen? Wij regelen het voor een vaste prijs die je vooraf weet. We zetten SPF, DKIM en DMARC goed, lopen na wie er namens je domein mailt en schakelen DMARC stap voor stap op, zonder dat er echte mail verloren gaat. Neem contact op en we kijken mee.

