Waarom komt mail van je TransIP-domein in de spam?
Elke ontvangende mailserver kijkt naar drie regels in de DNS van je domein. SPF zegt welke servers namens jou mogen mailen. DKIM zet een digitale handtekening onder elke mail. DMARC vertelt de ontvanger wat hij moet doen met mail die die twee controles niet haalt.
Sinds februari 2024 eisen Gmail en Yahoo van iedereen die mail naar hun gebruikers stuurt dat SPF of DKIM klopt. Grote verzenders moeten ook DMARC hebben. Microsoft stelt sinds mei 2025 vergelijkbare eisen aan domeinen die meer dan 5.000 mails per dag naar Outlook.com en Hotmail sturen. Ontbreekt er een record of staat er een fout in, dan belandt je mail vaker in de spam of wordt hij geweigerd. Het is niet de enige oorzaak, want ook je reputatie en de inhoud tellen mee. Maar het is wel de eerste die je nakijkt.
De tweede reden is fraude. Zonder DMARC kan iemand anders mailen met jouw adres als afzender. Het NCSC noemt phishing de aanvalsmethode nummer één en raadt aan je domeinnamen daartegen te beschermen.
Waar vind je de DNS-instellingen bij TransIP?
Log in op het controlepaneel van TransIP en ga naar Domein. Klik je domeinnaam aan, open DNS-instellingen en ga naar het onderdeel DNS. Daar staan alle records van je domein, en daar voeg je ook nieuwe toe.
TransIP zet de TTL van een record standaard op 5 minuten. Een wijziging is daardoor meestal snel te zien in een controle.
Weet je niet wat er nu staat? Doe dan eerst de gratis DMARC-check. Die leest in een paar seconden je SPF, DKIM en DMARC uit, herkent aan je MX-record of je mail via TransIP loopt en laat zien wat er ontbreekt.
Wat doet de schakelaar TransIP-instellingen?
Bij je DNS-records staat een schuifje met de naam TransIP-instellingen. Dat is een standaardsjabloon. Staat het aan, dan zet TransIP de records voor zijn eigen mail automatisch goed: het MX-record, het SPF-record, de DKIM-records en de records waarmee mailprogramma's zichzelf instellen (autoconfig en autodiscover).
Mail je alleen via TransIP, laat het schuifje dan aan. SPF en DKIM zijn dan geregeld en alleen DMARC blijft over.
Loopt je mail via Microsoft 365, Google Workspace of een andere partij, dan moeten de TransIP-records plaatsmaken voor die van je nieuwe mailpartij. TransIP schrijft daarover: "zet dan eerst het schuifje uit achter 'TransIP instellingen'". Daarna pas je de records zelf aan.
Let op als je het schuifje later weer aanzet. TransIP beschrijft niet wat er dan met je eigen records gebeurt. Ga er niet van uit dat ze blijven staan. Maak daarom voor elke omzetting een schermafbeelding of kopie van alle records, en loop de lijst daarna regel voor regel na.
Stap 1: het SPF-record goed zetten
Er mag maar één SPF-record zijn. Staan er twee, bijvoorbeeld een oude van TransIP en een nieuwe van Microsoft, dan geeft SPF een fout (permerror). Pas dus het bestaande record aan in plaats van er een tweede naast te zetten.
Mail via TransIP. Met het schuifje aan staat dit record er al. Beheer je de DNS zelf, dan voeg je het zo toe:
Naam: @
Type: TXT
Waarde: v=spf1 include:_spf.transip.email ~all
Mail via Microsoft 365. Verwijder de bestaande regel die met v=spf1 begint en zet in de plaats:
v=spf1 include:spf.protection.outlook.com -all
De hulppagina van TransIP spreekt nog van Office 365, maar het gaat om hetzelfde record.
Mail via Google Workspace. TransIP beschrijft voor Google alleen hoe je je domein verifieert. De SPF-waarde komt van Google zelf:
v=spf1 include:_spf.google.com ~all
Mailen er ook andere diensten namens je domein, zoals een nieuwsbrief, je boekhoudpakket of het formulier op je website, dan komen die in hetzelfde record. Let daarbij op de grens van tien opzoekingen. Elke include, a, mx, exists en redirect telt mee, ip4, ip6 en all niet. Kom je boven de tien, dan zakt je SPF bij internet.nl. Of je afsluit met ~all of -all maakt daar niet uit, want beide keurt internet.nl goed.
Stap 2: DKIM met de drie TransIP-records
Heb je webhosting of een VPS met de mailservice van TransIP, dan regelt TransIP DKIM zelf zolang het schuifje aan staat. Beheer je de DNS zelf en loopt je mail wel via TransIP, dan voeg je drie CNAME-records toe:
Naam Type Waarde
transip-A._domainkey CNAME _dkim-A.transip.email.
transip-B._domainkey CNAME _dkim-B.transip.email.
transip-C._domainkey CNAME _dkim-C.transip.email.
Let op de punt aan het eind van elke waarde. Volgens TransIP eindigt de waarde altijd op een punt. Zonder die punt kan het paneel je eigen domeinnaam erachter plakken, en dan wijst het record naar een adres dat niet bestaat.
Microsoft 365 en Google Workspace gebruiken hun eigen DKIM-records. Bij Microsoft zijn dat twee CNAMEs op selector1._domainkey en selector2._domainkey, met waarden die je uit je eigen Microsoft-omgeving kopieert. Microsoft ondertekent je eigen domein pas als je DKIM daar zelf aanzet. Bij Google maak je in de Admin console een sleutel aan en zet je die als TXT-record op google._domainkey. Neem die waarden nooit over uit een voorbeeld, want ze zijn voor elk domein anders. De stappen staan in onze handleidingen voor Microsoft 365 en Google Workspace.
Stap 3: DMARC zelf toevoegen
Voor DMARC heeft TransIP geen wizard. Je voegt zelf een TXT-record toe:
Naam: _dmarc
Type: TXT
Waarde: v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
TransIP noemt v=DMARC1; p=none; als standaardwaarde. Dat is een goed begin. De stand p=none houdt nog geen mail tegen, dus je kunt niets kapotmaken. Met het rua-adres erbij sturen ontvangende mailservers je rapporten over welke servers namens je domein mailen. Zonder dat adres krijg je niets te zien.
Gebruik voor de rapporten een adres op je eigen domein. Een adres op een ander domein werkt alleen als dat andere domein daar in zijn eigen DNS toestemming voor geeft. Laat extra's als adkim=s en aspf=s weg, tenzij je precies weet wat ze doen. Google raadt verder aan om SPF en DKIM minstens 48 uur te laten staan voordat je DMARC toevoegt.
Stap 4: van p=none naar quarantine
Blijf niet op p=none staan. Internet.nl keurt die stand af als "niet voldoende strikt". Alleen quarantine en reject gelden daar als goed. En zolang je op none staat, houdt DMARC ook echt niets tegen.
Lees daarom eerst de rapporten. Zie je een dienst die namens je domein mailt maar niet in je SPF staat of niet ondertekent, zet die dan eerst goed. Google houdt in zijn uitrolschema ongeveer een week aan op p=none. Microsoft noemt geen vaste termijn. Klopt alles, dan pas je het record aan:
v=DMARC1; p=quarantine; rua=mailto:dmarc@jouwdomein.nl
Mail die de controle niet haalt, gaat dan naar de spammap in plaats van naar de inbox. De laatste stap is p=reject: dan wordt zulke mail geweigerd. Het NCSC raadt die stand aan, ook voor domeinen die helemaal niet mailen. Ga er niet in één keer naartoe, want dan kan echte mail van je contactformulier, factuursoftware of nieuwsbrief geweigerd worden.
Controleren met de DMARC-check en internet.nl
Controleer na elke wijziging het resultaat. Onze DMARC-check kijkt of er één SPF-record is met niet meer dan tien opzoekingen, zoekt naar een DKIM-sleutel, ook onder de drie TransIP-namen, en laat zien in welke stand je DMARC staat. Hij herkent je mailpartij en wijst je het stappenplan dat daarbij hoort.
De mailtest van internet.nl is de tweede controle. Die kijkt breder, onder meer naar DNSSEC en versleutelde verbindingen tussen mailservers, en keurt DMARC pas goed vanaf quarantine. Bij DKIM kijkt internet.nl alleen of er onder _domainkey iets antwoordt. Beide testen zijn gratis. Groen bij allebei betekent dat je DNS klopt, niet dat elke mail aankomt.
Liever uitbesteden?
Heb je geen zin om zelf met DNS-records te werken, of mailen er meer diensten namens je domein dan je kunt overzien? Dan regelen wij het, voor een vaste prijs die je vooraf weet. We zetten SPF, DKIM en DMARC goed, lopen na welke diensten namens je domein mailen en zetten DMARC stap voor stap naar de sterkste stand, zonder dat er echte mail verloren gaat. Je praat met Nick of Remko, de mensen die het ook doen. Laat het ons regelen.

