Waarom dit in de DNS zit
De meeste problemen met e-mail zijn geen mailproblemen maar DNS-problemen. Post die in de spambox belandt, facturen die uit uw naam worden verstuurd, een nieuwsbriefdienst die plotseling niet meer aankomt: in vrijwel al die gevallen staat er iets niet goed in de DNS van uw domein.
Het lastige eraan is niet dat het ingewikkeld is, maar dat het precies moet. Eén ontbrekende punt in een MX-record, of een SPF-regel met een spatie op de verkeerde plek, en het werkt niet — zonder foutmelding. Daarom zit er in de editor een preset per mailconfiguratie: die zet de hele set in één keer goed.
Wat een preset precies neerzet
Er zijn twee presets. Beide vervangen de MX-records en het SPF-record op uw hoofddomein en zetten er een DMARC-record bij. Aanbieders die per domein een eigen sleutel of token uitgeven — Proton Mail bijvoorbeeld — staan er bewust niet bij: die waarden verschillen per klant en zijn dus niet automatisch te zetten.
Hostage e-mail
| Type | Naam | Waarde |
|---|---|---|
| MX | @ | mx1.hostage.nl (prioriteit 10) |
| MX | @ | mx2.hostage.eu (prioriteit 20) |
| TXT | @ | v=spf1 include:_spf.hostage.nl ~all |
| TXT | _dmarc | v=DMARC1; p=reject; sp=reject; aspf=s; adkim=r; |
Let op de p=reject: deze preset zet DMARC meteen op handhaven. Lees hieronder
waarom dat op een bestaand domein niet altijd verstandig is.
Soverin
| Type | Naam | Waarde |
|---|---|---|
| MX | @ | mx.soverin.net. (prioriteit 10) |
| MX | @ | mx02.soverin.net. (prioriteit 20) |
| MX | @ | mx03.soverin.net. (prioriteit 30) |
| TXT | @ | v=spf1 include:soverin.net ~all |
| CNAME | soverin1._domainkey | soverin1._domainkey.soverin.net. |
| CNAME | soverin2._domainkey | soverin2._domainkey.soverin.net. |
| CNAME | soverin3._domainkey | soverin3._domainkey.soverin.net. |
| CNAME | _dmarc | reject._dmarc.soverin.net. |
Bij Soverin zit DKIM in de preset, omdat Soverin met vaste selectors werkt die naar hun eigen zone verwijzen. Daardoor is dit de enige preset die uw drie DKIM-records meteen goed zet.
Wat u ziet voordat er iets verandert
Een preset toepassen gaat in twee stappen. In de eerste kiest u de aanbieder. In de tweede krijgt u geen samenvatting maar het werkelijke plan te zien:
- Wat erbij komt — alle records uit de tabel hierboven, met hun exacte waarden en prioriteiten.
- Wat wordt vervangen — uw bestaande MX- en SPF-records worden bij naam genoemd, met hun huidige waarde erbij, zodat u ziet wat u kwijtraakt.
- Wat blijft staan — uw DKIM-records worden apart benoemd, zodat u niet hoeft te gokken of die de wijziging overleven.
Daaronder staat een waarschuwing die wij er bewust in hebben gelaten: gaat de configuratie mis, dan kunt u geen post meer ontvangen, en post die niet aankomt is niet terug te halen. De knop om toe te passen blijft grijs tot u expliciet aanvinkt dat u dat weet.
Dat vinkje is geen formaliteit. Een DNS-wijziging op uw MX-records is de enige handeling in het portaal waarbij een fout stille gevolgen heeft: er komt geen storingsmelding, u merkt het pas als iemand zegt dat u niet reageert.
Waarom uw DKIM-records blijven staan
DKIM-sleutels zijn uniek per domein en worden buiten de DNS-editor om uitgegeven. Zou een
preset ze opruimen omdat hij ze zelf niet noemt, dan breekt de ondertekening van uw
uitgaande post en is er geen weg terug — de sleutel is weg en moet opnieuw worden
uitgegeven. Daarom raakt geen enkele preset een record onder *._domainkey aan.
Eén uitzondering, en die is logisch: noemt een preset zo'n record wél expliciet, zoals Soverin met zijn eigen drie selectors, dan wint die definitie gewoon.
Wanneer u een preset beter niet gebruikt
Op een nieuw domein is een preset de snelste goede keuze. Op een domein dat al jaren in gebruik is, is er één ding om eerst uit te zoeken: wie er allemaal namens u mailt. Het SPF-record uit de preset dekt alleen de mailservers van die ene aanbieder. Verstuurt uw boekhoudpakket, uw webshop, uw nieuwsbriefdienst of het contactformulier op uw site ook post met uw domein als afzender, dan staan die er niet in.
In combinatie met de p=reject uit de Hostage-preset is dat geen kleinigheid:
post van die vergeten verzenders wordt daarna geweigerd, zonder dat u er bericht van krijgt.
Vrijwel elke organisatie die dit voor het eerst inricht, blijkt zo'n verzender te zijn
vergeten.
Praktisch: pas de preset toe, en vul daarna het SPF-record met de hand aan met de
diensten die u gebruikt. Weet u niet zeker wie er allemaal mailt, zet DMARC dan tijdelijk
op p=none, lees een paar weken de rapporten, en zet hem daarna terug op
reject. Twijfelt u, meld het dan bij ons — wij kijken met u mee voordat u de
knop omzet.
Controleren doet u met deze drie tools
De editor zet records neer, maar hij beoordeelt ze niet. Wilt u weten of het klopt, dan gebruikt u onze publieke tools. Die zijn gratis, hebben geen account nodig en werken ook voor domeinen die niet bij ons staan.
- SPF-record controleren — resolvet uw hele include-keten en telt het echte aantal DNS-lookups. Hier ziet u of het aanvullen van uw SPF-record u niet over de grens van tien heeft geduwd.
- DMARC-rapport lezen — laat per verzender zien wie er namens uw domein mailt en wat er uitlijnt. Dit is de tool waarmee u die vergeten verzenders vindt.
- Bouncemelding uitleggen — als er post terugkomt met een foutcode, leest u hier wat die betekent.
Wat de editor niet doet
Hij controleert uw records niet en geeft geen adviezen. Er verschijnt geen melding als u twee SPF-records heeft staan, als uw DMARC-record geen rapportadres bevat of als uw DKIM-sleutel ontbreekt. De editor toont wat er in uw zone staat en zet neer wat u kiest; het beoordelen laten wij aan de tools hierboven en aan onszelf.
Hij leest ook uw DMARC-rapporten niet voor u en houdt geen historie bij van wie er namens uw domein heeft gemaild. Heeft u tientallen systemen die uit uw naam mailen, dan is een gespecialiseerde DMARC-dienst een betere keuze dan wat wij bieden. Dat zeggen we liever nu dan nadat u het zelf ontdekt.
Twee voorwaarden
De presets werken alleen als uw domein op onze nameservers staat, omdat wij de zone dan zelf beheren. Staat uw DNS elders, dan kunt u de records met de hand overnemen uit de tabellen hierboven — ze zijn niet geheim en werken overal hetzelfde. En u heeft bewerkrechten op het domein nodig; bij een reseller-account regelt u dat vanuit de omgeving van uw klant.