• Handleiding voor het instellen van Cloudblast DKIM, DMARC en SPF

Handleiding voor het instellen van Cloudblast DKIM, DMARC en SPF

door

Laatst bijgewerkt:
8 leestijd: 8 minuten
Handleiding voor het instellen van Cloudblast DKIM, DMARC en SPF

Belangrijkste Conclusies

  • Cloudblast publiceert geen gedeelde SPF-include of DKIM-selector, zoals een e-mailplatform dat wel zou doen. Alles wat je verifieert, is gekoppeld aan het IP-adres van je eigen VPS en de e-mailsoftware die je daarop installeert.
  • Als je je eigen e-mailserver beheert, heb je een voordeel dat de meeste externe afzenders niet hebben: volledige controle over de afzender in de envelop (Return-Path), waardoor het eenvoudig is om de SPF-instellingen correct af te stemmen.
  • De reverse DNS (PTR-record) van uw server heeft op zich niets direct te maken met SPF, DKIM of DMARC, maar een niet-overeenkomend PTR-record is nog steeds een van de meest voorkomende redenen waarom e-mails van een eigen server in de spamfolder terechtkomen.
  • Stel DMARC eerst in op een monitoringbeleid (p=none), zodat je kunt zien wie er e-mail verstuurt onder jouw domeinnaam, voordat je het risico loopt dat je legitieme berichten blokkeert.

Cloudblast is een aanbieder van cloud-VPS-hosting, geen e-maildienst. Je krijgt er een server, een openbaar IP-adres en root-toegang mee, maar er is geen scherm te vinden waarop je je verzenddomein kunt koppelen. Als je die VPS gebruikt om je eigen e-mailserver te draaien – of dat nu via Postfix is, via een configuratiescherm zoals CyberPanel of OpenPanel, of via een andere SMTP-toepassing – dan is het volledig aan jou om SPF, DKIM en DMARC in te stellen. In deze handleiding wordt uitgelegd wat je moet configureren, waar je dat moet doen en hoe je kunt controleren of het daadwerkelijk werkt.

Waarom moet een domein dat bij Cloudblast wordt gehost, worden geverifieerd?

Cloudblast richt zich op pure infrastructuur: VPS-pakketten met AMD EPYC-processoren, ingebouwde DDoS-bescherming en facturering per uur, bedoeld voor ontwikkelaars die hun eigen stack willen beheren. Dit omvat geen beheerde e-mailverzendservice, dus als je een e-mailserver naar je Cloudblast-instantie richt – of dat nu voor een SaaS-product, een support-inbox of transactionele e-mail is – dan is de authenticatie van je domein een handmatige, eenmalige DNS-configuratie in plaats van iets dat de host voor je beheert.

Als je SPF, DKIM en DMARC correct instelt op een zelfgehoste omgeving, krijg je dezelfde resultaten als bij elk ander domein dat correct is geauthenticeerd:

  • Voorkomt identiteitsfraude: het wordt voor anderen moeilijker om vervalste of phishing-e-mails te versturen die lijken afkomstig te zijn van uw domein.
  • Verbetert de plaatsing in de inbox: geeft Gmail, Outlook en andere providers een reden om e-mails te vertrouwen die afkomstig zijn van een VPS-IP-adres zonder bestaande verzendgeschiedenis.
  • Beschermt uw reputatie als afzender: aangezien VPS-IP-adressen opnieuw kunnen worden toegewezen of eerder door iemand anders zijn gebruikt, helpt authenticatie in combinatie met monitoring u om reputatieproblemen in een vroeg stadium op te sporen.
  • Zo zie je wie er werkelijk e-mails verstuurt: uit DMARC-rapportages blijkt welke bronnen je domein gebruiken om e-mails te versturen. Dit is van belang als je Cloudblast-server niet de enige is die onder die naam e-mails verstuurt.

Stappen voor het configureren van SPF en DKIM voor een door Cloudblast gehoste e-mailserver

Hiervoor is er geen schakelaar in het dashboard. Je werkt rechtstreeks via je DNS-provider en via de e-mailsoftware die op de VPS draait.

Stap 1: Wijs je domein naar de server

Kies een hostnaam voor uitgaande e-mail, bijvoorbeeld mail.uwdomein.com, en gebruik deze consequent in uw hele configuratie.

1. Voeg een A-record toe waarmee mail.jouwdomein.com naar het IPv4-adres verwijst dat Cloudblast aan je instantie heeft toegewezen. Voeg ook een AAAA-record toe als je via IPv6 verzendt.

2. Stel in je Cloudblast-configuratiescherm het PTR-record (reverse DNS) voor dat IP-adres in op dezelfde hostnaam, zodat een opzoekactie op het IP-adres terugleidt naar mail.jouwdomein.com.

3. Gebruik diezelfde hostnaam in de SMTP-begroeting (EHLO/HELO) van je mailserver, zodat deze overeenkomt met wat in DNS is gepubliceerd.

OpnemenTypeEen waarde
mail.uwdomein.comA198.51.100.10
198.51.100.10PTRmail.uwdomein.com

Dit wordt allemaal niet rechtstreeks gecontroleerd door SPF, DKIM of DMARC, maar een verkeerd of ontbrekend PTR-record is een veelvoorkomende reden waarom e-mail van een zelfgehoste server wordt geweigerd of gefilterd nog voordat authenticatie überhaupt een rol speelt.

Stap 2: Stel je Cloudblast SPF-record in

Uw SPF-record moet het specifieke IP-adres autoriseren van waaruit uw Cloudblast-server berichten verstuurt, aangezien er geen door Cloudblast aangeboden mechanisme is waarnaar u kunt verwijzen.

1. Geef een overzicht van alle IP-adressen (IPv4 en IPv6) die namens dit domein e-mail versturen. Als je slechts één VPS gebruikt, is dat meestal maar één adres.

2. Controleer of je domein al een SPF-record heeft. Als dat het geval is, voeg dan je Cloudblast-IP-adres hieraan toe. Een domein kan slechts één SPF-record hebben, dus publiceer nooit een tweede TXT-record naast een bestaand record.

3. Stel in je e-mailprogramma de afzender van de envelop (Return-Path) in op een domein waarover je de controle hebt, zoals joudomein.com of een subdomein zoals bounce.joudomein.com. Hierdoor komt SPF overeen met het zichtbare „Van”-adres voor DMARC-doeleinden.

4. Zodra je de volledige lijst met afzenders hebt gecontroleerd, sluit je het record af met -all. Gebruik in de tussentijd ~all als je nog aan het controleren bent of je alles hebt meegenomen.

Voorbeeld van een SPF-record:

jouwdomein.com. TXT “v=spf1 ip4:198.51.100.10 -all”

Als er ook andere tools zijn die e-mail versturen onder uw domein, zoals een CRM-systeem of een marketingplatform, neem dan de instellingen daarvan op in hetzelfde record. SPF staat maximaal 10 DNS-lookups toe voor mechanismen zoals `include`, maar een directe IPv4- of IPv6-vermelding – wat u doorgaans zult gebruiken voor een enkele VPS – telt niet mee voor die limiet.

Als u meerdere verzendbronnen beheert en de limiet bijna bereikt, is onze Hosted SPF-oplossing zeker het overwegen waard. U kunt uw huidige record controleren met de SPF-checker van PowerDMARC.

Cloudblast SPF

Stap 3: Je Cloudblast DKIM-record configureren

DKIM moet binnen uw e-mailprogramma worden gegenereerd, aangezien er geen door Cloudblast verstrekte sleutel is om te kopiëren.

1. Genereer een sleutelpaar met behulp van de ondertekeningsfunctie van je e-mailserver (OpenDKIM wordt vaak gebruikt bij Postfix, en de meeste configuratiepanelen beschikken over een ingebouwde DKIM-manager). Een RSA-sleutel van 2048 bits wordt momenteel aanbevolen, mits je DNS-provider de daaruit voortvloeiende recordlengte ondersteunt.

2. Kies een selectornaam, die onderdeel wordt van het DNS-record. Een herkenbare naam werkt goed, bijvoorbeeld dkim2026.

3. Publiceer de openbare helft van de sleutel als een TXT-record, zonder regeleinden of overgebleven aanhalingstekens die zijn achtergebleven bij het overnemen vanuit een terminal.

Voorbeeld van een DKIM-record:

dkim2026._domainkey.jouwdomein.com. TXT “v=DKIM1; k=rsa; p=[je openbare sleutel]”

4. Stel je e-mailprogramma zo in dat elk uitgaand bericht wordt ondertekend met d=jouwdomein.com en s=dkim2026, precies zoals je hebt gepubliceerd.

Zorg ervoor dat de privésleutel uitsluitend wordt gebruikt door het proces dat je e-mail ondertekent, en wissel de selector regelmatig als je vermoedt dat deze is gelekt. Het feit dat een record correct wordt opgelost in DNS, bevestigt alleen dat de openbare sleutel is gepubliceerd; het bevestigt niet dat je server daadwerkelijk ondertekent met de bijbehorende privésleutel. Daarom blijft het belangrijk om te testen met een echt bericht.

Je kunt het record zelf controleren met de DKIM-checker van PowerDMARC.

Cloudblast SPF

Stappen om een DMARC-record in te schakelen op uw Cloudblast-domein

Cloudblast heeft helemaal niets te maken met DMARC; het wordt onafhankelijk op domeinniveau gepubliceerd en geldt voor elke afzender die e-mail verstuurt onder dat domein, niet alleen voor uw VPS. Maak er een aan met behulp van de gratis DMARC-recordgenerator van PowerDMARC, in plaats van de syntaxis met de hand te schrijven.

Cloudblast SPF

1. Maak een e-mailadres aan om geaggregeerde rapporten te ontvangen, als je dat nog niet hebt, bijvoorbeeld [email protected].

2. Begin met de instelling p=none. Dit is wat de drie opties precies doen:

  • p=geen (Monitor): E-mail wordt gewoon bezorgd terwijl je rapporten verzamelt over wie er namens jouw domein e-mails verstuurt.
  • p=quarantaine (fase): E-mail waarvan de afzender niet is geverifieerd, wordt naar de spamfolder doorgestuurd.
  • p=reject (Afdwingen): E-mail zonder authenticatie wordt direct geblokkeerd.

3. Voer uw rapportageadres in het veld „rua“ in.

4. Publiceer de gegenereerde waarde als één TXT-record op _dmarc.yourdomain.com. Als daar al een DMARC-record staat uit een eerdere configuratie, vervang dit dan in plaats van een tweede toe te voegen.

Voorbeeld van een opname in de bewakingsmodus:

_dmarc.jouwdomein.com. TXT “v=DMARC1; p=none; rua=mailto:[email protected]

Aangezien zowel uw ‘envelope sender’ als de DKIM d= waarde in stap 2 en 3 naar uw eigen domein verwijzen, is een zelfgehoste Cloudblast-server over het algemeen goed gepositioneerd om DMARC via beide methoden te doorlaten. Ga echter niet meteen over op p=reject voordat u dit met echte gegevens hebt gecontroleerd. Als uw domein vanwege een eerdere configuratie al op p=quarantine of p=reject staat, laat dat beleid dan van kracht terwijl u de authenticatie specifiek voor de Cloudblast-server aanpast.

Uw installatie controleren

Controleer de DNS-records

Controleer je SPF-, DKIM-, DMARC-, A- en PTR-records om te zien of ze correct zijn gepubliceerd en of er geen typefouten in staan. Met de Domain Analyzer van PowerDMARC kun je SPF, DKIM en DMARC in één keer controleren.

Cloudblast SPF

Een echte test-e-mail versturen

Het feit dat een record in DNS wordt opgelost, betekent nog niet dat je server het ook daadwerkelijk gebruikt. Verstuur een echt bericht via dezelfde applicatie en met dezelfde inloggegevens die je productie-e-mail gebruikt, en niet via een aparte e-mailclient op je desktop, want die zou een heel andere route volgen.

Lees de authenticatieresultaten

Open de berichtheaders en controleer of spf=pass, dkim=pass en dmarc=pass staan vermeld. Controleer of de waarde van `header.from` overeenkomt met zowel `smtp.mailfrom` (SPF) als `header.d` (DKIM). Als u de ruwe headers liever niet zelf wilt analyseren, doet de e-mailheader-analysator van PowerDMARC dit voor u.

Cloudblast SPF

ResultaatWaarschijnlijke oorzaakFix
SPF misluktVerzend-IP ontbreekt in het recordVoeg je Cloudblast-IP-adres toe aan het SPF-record
DKIM: geenOndertekenen is niet ingeschakeldSchakel DKIM-ondertekening in je e-mailprogramma in
DKIM-foutDe openbare en privésleutels komen niet overeenHet sleutelpaar opnieuw genereren en opnieuw publiceren
DMARC misluktSPF noch DKIM komt overeen met het „From“-domeinControleer nogmaals de afzender van de envelop en de d=-waarde

Mocht iets bij de eerste poging niet lukken, geef DNS dan 24 tot 48 uur de tijd om de wijzigingen door te voeren voordat je verder gaat met het oplossen van het probleem; een record dat net is gepubliceerd, is niet meteen overal zichtbaar.

Veelgestelde Vragen

In welk opzicht verschilt deze opzet van het configureren van SPF, DKIM en DMARC op een e-mailplatform?

Op een platform als Kit of Twikey genereert de aanbieder de SPF-include- en DKIM-CNAME-waarden voor je, en hoef je deze alleen maar naar de DNS te kopiëren. Op Cloudblast is er geen vergelijkbaar scherm. Je moet zelf het DKIM-sleutelpaar genereren en het verzendende IP-adres opgeven, omdat Cloudblast alleen de server host en er geen e-mailtoepassing op draait.

Ik heb de stap met de omgekeerde DNS (PTR) overgeslagen en alleen SPF, DKIM en DMARC ingesteld. Werkt de authenticatie dan nog wel?

SPF, DKIM en DMARC zullen nog steeds normaal functioneren, aangezien geen van deze drie protocollen PTR-records rechtstreeks controleert. Verschillende e-mailproviders wijzen echter verbindingen af of filteren deze streng af als ze afkomstig zijn van een IP-adres waarvan de reverse DNS niet naar een overeenkomende hostnaam verwijst. Daardoor kan e-mail nog steeds worden gemarkeerd of geblokkeerd in de verbindingsfase, zelfs als alle drie de records correct zijn gepubliceerd.

Ik heb meerdere domeinen op dezelfde Cloudblast VPS staan. Kunnen die allemaal dezelfde DKIM-selector gebruiken?

Selectors hebben in DNS een domeinspecifieke geldigheidssfeer (selector._domainkey.yourdomain.com), dus dezelfde selectornamen kunnen technisch gezien zonder conflicten op verschillende domeinen worden hergebruikt, zolang elk domein zijn eigen bijbehorende openbare sleutel publiceert. Het is van belang dat de d=-waarde in elk ondertekend bericht overeenkomt met het domein waarvan de DNS de sleutel van die selector bevat.

In mijn SPF-record staan al andere diensten vermeld (zoals een CRM- of supporttool). Zal het toevoegen van mijn Cloudblast-IP-adres deze instellingen verstoren?

Nee, zolang je het bestaande record maar aanpast in plaats van een tweede SPF TXT-record bij dezelfde host te publiceren. Voeg je Cloudblast-IP toe als een extra IPv4-mechanisme naast de bestaande mechanismen. Een domein met twee afzonderlijke SPF-records is de oorzaak van een SPF-fout, niet het feit dat er meerdere mechanismen in één record staan.

Hoe snel na het publiceren van mijn DMARC-record zal mijn Cloudblast-IP-adres in de geaggregeerde rapporten verschijnen?

De meeste grote e-mailproviders versturen geaggregeerde (rua) rapporten in batches met een cyclus van ongeveer 24 uur. Houd er dus rekening mee dat het minstens een dag duurt voordat je eerste rapport binnenkomt, en mogelijk langer, afhankelijk van de hoeveelheid e-mail die die provider van jouw domein ontvangt.

Moet ik na de eerste installatie de authenticatie blijven controleren, of is dit een eenmalige handeling?

Het loont de moeite om dit als een continu proces te beschouwen. Een VPS-configuratie kan ongemerkt afwijken: een IP-adres wordt tijdens een migratie opnieuw toegewezen, een DKIM-selector wordt gewijzigd of iemand past een DNS-record handmatig aan, en bij het verzenden leidt dit nergens tot een foutmelding. Door de geaggregeerde DMARC-rapporten regelmatig te controleren, kun je dit soort afwijkingen opsporen voordat ze de afleverbaarheid beïnvloeden.

Laatste woorden

Door e-mail zelf te hosten op een Cloudblast VPS krijgt u volledige controle over uw verzendinfrastructuur, maar dit betekent ook dat u volledig zelf verantwoordelijk bent voor het configureren en in de gaten houden van SPF, DKIM en DMARC. Als u een extra paar ogen wilt voor uw beleid, een traject van monitoring naar handhaving, of doorlopende meldingen wanneer er iets verandert, staat het PowerDMARC-team klaar om u te helpen.

Neem contact met ons op of meld u aan voor een demo met PowerDMARC om te zien hoe continue authenticatiemonitoring werkt bij een zelfbeheerde opstelling zoals deze.

CTA