DMARC, DKIM en SPF instellen bij TransIP

Staat je domein bij TransIP, dan zet je SPF, DKIM en DMARC allemaal in hetzelfde DNS-scherm. Hieronder lees je waar dat scherm zit, wat de schakelaar TransIP-instellingen doet en welke records je precies invult, ook als je mail via Microsoft 365 of Google loopt.

E-mail6 min lezen
Een oude messing sleutel op een gevouwen witte brief op donkere steen

Waarom komt mail van je TransIP-domein in de spam?

Elke ontvangende mailserver kijkt naar drie regels in de DNS van je domein. SPF zegt welke servers namens jou mogen mailen. DKIM zet een digitale handtekening onder elke mail. DMARC vertelt de ontvanger wat hij moet doen met mail die die twee controles niet haalt.

Sinds februari 2024 eisen Gmail en Yahoo van iedereen die mail naar hun gebruikers stuurt dat SPF of DKIM klopt. Grote verzenders moeten ook DMARC hebben. Microsoft stelt sinds mei 2025 vergelijkbare eisen aan domeinen die meer dan 5.000 mails per dag naar Outlook.com en Hotmail sturen. Ontbreekt er een record of staat er een fout in, dan belandt je mail vaker in de spam of wordt hij geweigerd. Het is niet de enige oorzaak, want ook je reputatie en de inhoud tellen mee. Maar het is wel de eerste die je nakijkt.

De tweede reden is fraude. Zonder DMARC kan iemand anders mailen met jouw adres als afzender. Het NCSC noemt phishing de aanvalsmethode nummer één en raadt aan je domeinnamen daartegen te beschermen.

Waar vind je de DNS-instellingen bij TransIP?

Log in op het controlepaneel van TransIP en ga naar Domein. Klik je domeinnaam aan, open DNS-instellingen en ga naar het onderdeel DNS. Daar staan alle records van je domein, en daar voeg je ook nieuwe toe.

TransIP zet de TTL van een record standaard op 5 minuten. Een wijziging is daardoor meestal snel te zien in een controle.

Weet je niet wat er nu staat? Doe dan eerst de gratis DMARC-check. Die leest in een paar seconden je SPF, DKIM en DMARC uit, herkent aan je MX-record of je mail via TransIP loopt en laat zien wat er ontbreekt.

Wat doet de schakelaar TransIP-instellingen?

Bij je DNS-records staat een schuifje met de naam TransIP-instellingen. Dat is een standaardsjabloon. Staat het aan, dan zet TransIP de records voor zijn eigen mail automatisch goed: het MX-record, het SPF-record, de DKIM-records en de records waarmee mailprogramma's zichzelf instellen (autoconfig en autodiscover).

Mail je alleen via TransIP, laat het schuifje dan aan. SPF en DKIM zijn dan geregeld en alleen DMARC blijft over.

Loopt je mail via Microsoft 365, Google Workspace of een andere partij, dan moeten de TransIP-records plaatsmaken voor die van je nieuwe mailpartij. TransIP schrijft daarover: "zet dan eerst het schuifje uit achter 'TransIP instellingen'". Daarna pas je de records zelf aan.

Let op als je het schuifje later weer aanzet. TransIP beschrijft niet wat er dan met je eigen records gebeurt. Ga er niet van uit dat ze blijven staan. Maak daarom voor elke omzetting een schermafbeelding of kopie van alle records, en loop de lijst daarna regel voor regel na.

Stap 1: het SPF-record goed zetten

Er mag maar één SPF-record zijn. Staan er twee, bijvoorbeeld een oude van TransIP en een nieuwe van Microsoft, dan geeft SPF een fout (permerror). Pas dus het bestaande record aan in plaats van er een tweede naast te zetten.

Mail via TransIP. Met het schuifje aan staat dit record er al. Beheer je de DNS zelf, dan voeg je het zo toe:

Naam:   @
Type:   TXT
Waarde: v=spf1 include:_spf.transip.email ~all

Mail via Microsoft 365. Verwijder de bestaande regel die met v=spf1 begint en zet in de plaats:

v=spf1 include:spf.protection.outlook.com -all

De hulppagina van TransIP spreekt nog van Office 365, maar het gaat om hetzelfde record.

Mail via Google Workspace. TransIP beschrijft voor Google alleen hoe je je domein verifieert. De SPF-waarde komt van Google zelf:

v=spf1 include:_spf.google.com ~all

Mailen er ook andere diensten namens je domein, zoals een nieuwsbrief, je boekhoudpakket of het formulier op je website, dan komen die in hetzelfde record. Let daarbij op de grens van tien opzoekingen. Elke include, a, mx, exists en redirect telt mee, ip4, ip6 en all niet. Kom je boven de tien, dan zakt je SPF bij internet.nl. Of je afsluit met ~all of -all maakt daar niet uit, want beide keurt internet.nl goed.

Stap 2: DKIM met de drie TransIP-records

Heb je webhosting of een VPS met de mailservice van TransIP, dan regelt TransIP DKIM zelf zolang het schuifje aan staat. Beheer je de DNS zelf en loopt je mail wel via TransIP, dan voeg je drie CNAME-records toe:

Naam                   Type    Waarde
transip-A._domainkey   CNAME   _dkim-A.transip.email.
transip-B._domainkey   CNAME   _dkim-B.transip.email.
transip-C._domainkey   CNAME   _dkim-C.transip.email.

Let op de punt aan het eind van elke waarde. Volgens TransIP eindigt de waarde altijd op een punt. Zonder die punt kan het paneel je eigen domeinnaam erachter plakken, en dan wijst het record naar een adres dat niet bestaat.

Microsoft 365 en Google Workspace gebruiken hun eigen DKIM-records. Bij Microsoft zijn dat twee CNAMEs op selector1._domainkey en selector2._domainkey, met waarden die je uit je eigen Microsoft-omgeving kopieert. Microsoft ondertekent je eigen domein pas als je DKIM daar zelf aanzet. Bij Google maak je in de Admin console een sleutel aan en zet je die als TXT-record op google._domainkey. Neem die waarden nooit over uit een voorbeeld, want ze zijn voor elk domein anders. De stappen staan in onze handleidingen voor Microsoft 365 en Google Workspace.

Stap 3: DMARC zelf toevoegen

Voor DMARC heeft TransIP geen wizard. Je voegt zelf een TXT-record toe:

Naam:   _dmarc
Type:   TXT
Waarde: v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl

TransIP noemt v=DMARC1; p=none; als standaardwaarde. Dat is een goed begin. De stand p=none houdt nog geen mail tegen, dus je kunt niets kapotmaken. Met het rua-adres erbij sturen ontvangende mailservers je rapporten over welke servers namens je domein mailen. Zonder dat adres krijg je niets te zien.

Gebruik voor de rapporten een adres op je eigen domein. Een adres op een ander domein werkt alleen als dat andere domein daar in zijn eigen DNS toestemming voor geeft. Laat extra's als adkim=s en aspf=s weg, tenzij je precies weet wat ze doen. Google raadt verder aan om SPF en DKIM minstens 48 uur te laten staan voordat je DMARC toevoegt.

Stap 4: van p=none naar quarantine

Blijf niet op p=none staan. Internet.nl keurt die stand af als "niet voldoende strikt". Alleen quarantine en reject gelden daar als goed. En zolang je op none staat, houdt DMARC ook echt niets tegen.

Lees daarom eerst de rapporten. Zie je een dienst die namens je domein mailt maar niet in je SPF staat of niet ondertekent, zet die dan eerst goed. Google houdt in zijn uitrolschema ongeveer een week aan op p=none. Microsoft noemt geen vaste termijn. Klopt alles, dan pas je het record aan:

v=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl

Mail die de controle niet haalt, gaat dan naar de spammap in plaats van naar de inbox. De laatste stap is p=reject: dan wordt zulke mail geweigerd. Het NCSC raadt die stand aan, ook voor domeinen die helemaal niet mailen. Ga er niet in één keer naartoe, want dan kan echte mail van je contactformulier, factuursoftware of nieuwsbrief geweigerd worden.

Controleren met de DMARC-check en internet.nl

Controleer na elke wijziging het resultaat. Onze DMARC-check kijkt of er één SPF-record is met niet meer dan tien opzoekingen, zoekt naar een DKIM-sleutel, ook onder de drie TransIP-namen, en laat zien in welke stand je DMARC staat. Hij herkent je mailpartij en wijst je het stappenplan dat daarbij hoort.

De mailtest van internet.nl is de tweede controle. Die kijkt breder, onder meer naar DNSSEC en versleutelde verbindingen tussen mailservers, en keurt DMARC pas goed vanaf quarantine. Bij DKIM kijkt internet.nl alleen of er onder _domainkey iets antwoordt. Beide testen zijn gratis. Groen bij allebei betekent dat je DNS klopt, niet dat elke mail aankomt.

Liever uitbesteden?

Heb je geen zin om zelf met DNS-records te werken, of mailen er meer diensten namens je domein dan je kunt overzien? Dan regelen wij het, voor een vaste prijs die je vooraf weet. We zetten SPF, DKIM en DMARC goed, lopen na welke diensten namens je domein mailen en zetten DMARC stap voor stap naar de sterkste stand, zonder dat er echte mail verloren gaat. Je praat met Nick of Remko, de mensen die het ook doen. Laat het ons regelen.

Klopt jouw mail al?

Check in een paar seconden of SPF, DKIM en DMARC voor je domein goed staan. Gratis, zonder account, en we sturen niets naar je adres.

Check je domein

Veelgestelde vragen

Wat is het SPF-record voor TransIP?

Voor mail via TransIP is dat een TXT-record op je domein met de waarde v=spf1 include:_spf.transip.email ~all. Staat het schuifje TransIP-instellingen aan, dan zet TransIP dit record zelf. Er mag maar één SPF-record zijn, dus extra verzenders zet je in datzelfde record.

Waarom moet er een punt achter de DKIM-records van TransIP?

TransIP schrijft dat de waarde van de drie DKIM-records altijd op een punt eindigt, bijvoorbeeld _dkim-A.transip.email. met een punt aan het eind. Zonder die punt kan het paneel je eigen domeinnaam achter de waarde plakken. Dan wijst het record naar een adres dat niet bestaat en wordt je mail niet goed ondertekend.

Is p=none genoeg voor DMARC?

Als begin wel, als eindstand niet. Met p=none krijg je rapporten, maar houdt DMARC nog niets tegen, en internet.nl keurt die stand af als niet voldoende strikt. Lees een tijd de rapporten, zet alle diensten die namens je domein mailen goed en stap dan over naar p=quarantine.

Mijn mail loopt via Microsoft 365, maar mijn domein staat bij TransIP. Wat moet ik doen?

Maak eerst een kopie van al je DNS-records en zet dan het schuifje TransIP-instellingen uit. Vervang het SPF-record door v=spf1 include:spf.protection.outlook.com -all, voeg de twee DKIM-CNAMEs toe die Microsoft je in je eigen omgeving geeft en zet daarna zelf een DMARC-record op _dmarc.

Hoe lang duurt het voordat een wijziging zichtbaar is?

TransIP zet de TTL standaard op 5 minuten, dus een gewijzigd record is meestal snel te zien. Bij Microsoft 365 kan het van een paar minuten tot 48 uur duren voordat je DKIM kunt aanzetten, en ook Google rekent voor DKIM met maximaal 48 uur.