DMARC, DKIM en SPF instellen bij Strato

Bij Strato stel je SPF en DMARC in met vaste keuzes in de klantenlogin, en die doen niet altijd wat je verwacht. Hieronder lees je waar de DNS staat, welke SPF-keuze bij jouw situatie past, wanneer je iets met DKIM moet en hoe je DMARC strenger zet.

E-mail6 min lezen
Een messing hangslot op een stapel enveloppen met touw, op donkere steen

Waarom komt mail van je Strato-domein in de spam?

Bij elke mail kijkt de ontvangende server naar drie regels in de DNS van je domein: SPF, DKIM en DMARC. Sinds februari 2024 eisen Gmail en Yahoo SPF of DKIM van iedereen die naar hun gebruikers mailt. Microsoft volgde in mei 2025 met eisen voor grote verzenders naar Outlook.com en Hotmail. Klopt het niet, dan belandt je mail vaker in de spam of wordt hij geweigerd.

Bij Strato gaat het meestal op één plek mis: de gekozen SPF-instelling past niet bij hoe je echt mailt. Bijvoorbeeld omdat je mail via Microsoft 365 loopt, of omdat je website en je boekhoudpakket ook namens je domein versturen.

Wil je eerst weten hoe je domein er nu voor staat? Doe de gratis DMARC-check. Je ziet in een paar seconden of SPF, DKIM en DMARC kloppen, en welke mailpartij we herkennen.

Waar vind je de DNS-instellingen bij Strato?

  1. Log in op de Klantenlogin van Strato.
  2. Ga naar Domeinen en dan Domeinbeheer.
  3. Klik op het tandwiel achter je domein.
  4. Open het tabblad DNS.
  5. Open bij TXT- en CNAME-records de configuratie.

Hier staan ook de keuzes voor SPF en DMARC. Drie dingen om vooraf te weten. Een CNAME-record kun je alleen op een subdomein zetten. De TTL regelt Strato automatisch. En zet je een eigen MX-record, dan neemt de mail van Strato geen nieuwe berichten meer aan. Dat is precies de bedoeling als je naar Microsoft 365 overstapt, maar een vervelende verrassing als je dat niet wist.

Welke SPF-instelling kies je bij Strato?

Strato geeft je voor SPF geen vrij veld, maar vier vaste keuzes: Geen STRATO SPF-regel, Standaard STRATO mailserver, Fail en Softfail. Fail en softfail zijn SPF-termen: bij fail hoort mail van een onbekende server geweigerd te worden, bij softfail alleen als verdacht gemarkeerd.

De FAQ van Strato zegt: "Meestal is het genoeg om de instelling op 'Geen STRATO SPF-regel' te zetten of te laten staan." Dat vinden wij verwarrend. Met die keuze publiceert Strato zelf geen SPF-regel. Maak je dan ook geen eigen record, dan kan het goed zijn dat je domein helemaal geen SPF heeft. Welke keuze precies wat in je DNS zet, beschrijft Strato niet helder. Controleer daarom na elke wijziging wat er echt staat.

Onze vuistregel:

De SPF-waarde van Strato, en waarom je die niet kunt aanvullen

Mail je via Strato, maar staat de DNS van je domein bij een andere partij (eigen nameservers)? Dan zet je daar zelf dit TXT-record op je hoofddomein:

v=spf1 redirect=_spf.strato.com

Met redirect zeg je: gebruik de SPF-lijst van Strato als mijn hele SPF. Die lijst eindigt op -all. Alles wat niet via Strato verstuurt, faalt dus. Stuurt je website, je nieuwsbriefdienst of Microsoft 365 ook mail namens je domein, dan valt die buiten de boot.

Een tweede SPF-record ernaast zetten lost dat niet op. Een domein mag maar één SPF-record hebben. Staan er twee, dan keurt de ontvanger je SPF helemaal af. Je hebt dan één record nodig met een include per verzender. Voor Strato plus Microsoft 365 ziet dat er zo uit:

v=spf1 include:_spf.strato.com include:spf.protection.outlook.com -all

Dit record hebben we zelf samengesteld uit de regels van Strato en Microsoft. Strato geeft hem niet letterlijk. Voor een andere dienst vervang je de tweede include door die uit de handleiding van die dienst. Let wel op de grens: een SPF-record mag niet meer dan tien keer iets opzoeken. Elke include telt mee, ook de include's in de lijst van een ander. Kom je daarboven, dan faalt je SPF.

Microsoft 365 gebruiken met je domein bij Strato

Staat je domein bij Strato en loopt je mail via Microsoft 365, dan geeft Strato deze stappen:

  1. Activeer geen SPF-regel van Strato. Kies Geen STRATO SPF-regel.
  2. Maak een TXT-record met een leeg prefix en deze waarde:
    v=spf1 include:spf.protection.outlook.com -all
  3. Zet de MX-instelling op Eigen mailserver en vul de gegevens in die Microsoft 365 je geeft. Vanaf dat moment ontvangen de mailboxen bij Strato geen nieuwe mail meer.

DKIM regel je daarna in Microsoft 365 zelf, want je eigen domein wordt daar niet automatisch ondertekend. Microsoft geeft je twee CNAME-records voor selector1._domainkey en selector2._domainkey. Dat zijn subdomeinen, dus Strato accepteert ze als CNAME. Neem de waarden altijd over uit je eigen Microsoft-omgeving, niet uit een voorbeeld. De volledige stappen staan in DMARC, DKIM en SPF instellen bij Microsoft 365.

Gebruik je Google Workspace, dan werkt het net zo: Geen STRATO SPF-regel en een eigen TXT-record v=spf1 include:_spf.google.com ~all. De DKIM-sleutel maak je in de Admin console van Google en zet je als TXT-record op google._domainkey.

Moet je DKIM zelf instellen bij Strato?

Mail je via de mailservers van Strato, dan hoef je niets te doen. Strato schrijft: "Bij klanten die alleen de e-mailservers van STRATO gebruiken (dus verzenden via smtp.strato.com of smtp.strato.de) ondertekenen we al jaren alle uitgaande e-mails met DKIM."

Alleen als je domein eigen nameservers heeft, zet je daar zelf twee CNAME-records:

strato-dkim-0002._domainkey   CNAME   strato-dkim-0002._domainkey.rzone.de.
strato-dkim-0003._domainkey   CNAME   strato-dkim-0003._domainkey.rzone.de.

De eerste verwijst naar een RSA-sleutel, de tweede naar een ed25519-sleutel. Omdat het CNAMEs zijn, wijzen ze naar sleutels die Strato zelf beheert. Strato kan bij een sleutelwissel wel overstappen op nieuwe namen. Controleer dus af en toe of je DKIM nog klopt.

DMARC bij Strato: standaard aan, maar in welke stand?

Volgens Strato is DMARC "bij STRATO al geactiveerd". Welke waarde die standaardregel publiceert, staat nergens beschreven. Kijk dus zelf wat er voor jouw domein staat. Wil je een eigen, strengere DMARC-regel:

  1. Zet DMARC op Geen STRATO DMARC-regel.
  2. Maak een TXT-record met prefix _dmarc en deze waarde:
    v=DMARC1; p=quarantine; pct=100
  3. Controleer daarna dat er precies één DMARC-record staat.

Let op de typfout in de Nederlandse FAQ van Strato. Daar staat p=quarantaine, op zijn Nederlands gespeld. Dat is geen geldige waarde, ontvangers herkennen hem niet. Het moet p=quarantine zijn.

Wil je later terug naar de standaardregel van Strato? Dat kan alleen als er geen eigen _dmarc-TXT-record meer staat. Verwijder dat dus eerst.

Strato raadt aan om geen rapporten te ontvangen. Dat scheelt mail, maar dan zie je ook niet welke diensten er nog meer namens je domein versturen. Twijfel je daarover, begin dan met p=none en een adres voor rapporten, lees een paar weken mee, en ga daarna naar quarantine:

v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl

Zo controleer je of het klopt

Bij Strato zijn de keuzes niet altijd duidelijk, dus kijk na elke wijziging wat er echt in de DNS staat.

Wat je wilt zien: één SPF-record, een DKIM-handtekening en DMARC op quarantine of reject. Het NCSC adviseert uiteindelijk p=reject, ook voor domeinen die helemaal niet mailen.

Liever uitbesteden?

Wij zetten SPF, DKIM en DMARC bij Strato goed voor een vaste prijs die je vooraf weet. We lopen na welke diensten namens je domein mailen en zetten DMARC stap voor stap strenger, zonder dat er echte mail verloren gaat. Je praat met Nick of Remko, de mensen die het ook doen. Laat het ons regelen.

Staat je Strato-domein goed?

Doe de gratis DMARC-check. Je ziet in een paar seconden of SPF, DKIM en DMARC kloppen, en wat je nog moet aanpassen.

Check je domein

Veelgestelde vragen

Welke SPF-instelling moet ik kiezen bij Strato?

Mail je alleen via Strato, dan ligt Standaard STRATO mailserver het meest voor de hand. Mailt er ook een andere dienst namens je domein, zoals Microsoft 365, Google Workspace of je boekhoudpakket, kies dan Geen STRATO SPF-regel en maak zelf één TXT-record met alle verzenders erin. Controleer in beide gevallen daarna wat er echt in je DNS staat.

Kan ik de SPF-regel van Strato aanzetten en er een eigen SPF-record naast zetten?

Beter niet. Een domein mag maar één SPF-record hebben, en bij twee keurt een ontvanger je SPF af. Wil je een eigen record, kies dan Geen STRATO SPF-regel, zoals Strato zelf voorschrijft, en zet alle verzenders in dat ene record.

Moet ik bij Strato zelf iets doen voor DKIM?

Niet als je via smtp.strato.com of smtp.strato.de verstuurt, want dan ondertekent Strato je mail al. Alleen als je domein eigen nameservers heeft, zet je twee CNAME-records voor strato-dkim-0002 en strato-dkim-0003. Loopt je mail via Microsoft 365 of Google Workspace, dan regel je DKIM bij die partij.

Wat is het verschil tussen p=quarantine en p=reject?

Met quarantine zetten ontvangers mail die SPF en DKIM niet haalt in de spam. Met reject weigeren ze die mail helemaal. Strato gebruikt quarantine in zijn voorbeeld, het NCSC adviseert uiteindelijk reject. Ga pas naar reject als je zeker weet dat al je afzenders goed staan.

Moet pct=100 in mijn DMARC-record blijven staan?

Het mag. Het betekent dat de regel voor al je mail geldt. De nieuwe DMARC-standaard uit 2026 (RFC 9989) heeft dat onderdeel geschrapt, dus je kunt het ook weglaten.