Belangrijkste Conclusies
- Dynamic SPF, Auto SPF en Hosted SPF omzeilen allemaal de limiet van 10 lookups uit RFC 7208, maar maken gebruik van fundamenteel verschillende backend-architecturen.
- Dynamic SPF en Auto SPF zijn afhankelijk van momentopnames van statische IP-adressen, die achter kunnen lopen op wijzigingen in de IP-adressen van leveranciers, wat kan leiden tot onverwachte DMARC-bezorgingsfouten.
- Hosted SPF (PowerSPF) maakt gebruik van de RFC 7208-macro-uitbreiding (exists:) om de IP-adressen van afzenders die verbinding maken in realtime te controleren op het exacte moment van aflevering.
- De op macro’s gebaseerde evaluatie beperkt je verzoek tot precies één DNS-opzoeking, terwijl je geautoriseerde verzend-IP-adressen verborgen blijven voor openbare DNS-servers.
- PowerSPF biedt een oplossing op bedrijfsniveau, ondersteund door een SLA met een uptime van 99,995%, conformiteit met SOC 2 Type 2 en geïntegreerd authenticatiebeheer.
Je hebt zojuist een nieuw helpdesk- of marketingautomatiseringsplatform aan je stack toegevoegd, je DNS bijgewerkt, en plotseling worden je transactionele e-mails teruggestuurd. Als je de ruwe e-mailheaders bekijkt, krijg je de foutmelding ‘PermError: te veel DNS-lookups’ te zien.
Als je op zoek gaat naar een oplossing, kom je al snel drie termen tegen die worden aangeprezen als totaaloplossingen: Dynamic SPF, Auto SPF en Hosted SPF. Elke leverancier beweert dat zijn platform ‘onbeperkte lookups’ biedt, maar de namen zeggen vrijwel niets over wat er daadwerkelijk in je openbare DNS wordt gepubliceerd of hoe de authenticatie op het moment van aflevering wordt beoordeeld.
Hier volgt meteen de technische realiteit: deze drie benamingen staan voor twee fundamenteel verschillende mechanismen, niet voor drie naamvarianten van hetzelfde product. Dynamische SPF en Auto SPF zijn afhankelijk van opgeslagen IP-momentopnames die voortdurend opnieuw moeten worden opgelost en bijgewerkt in het DNS. Hosted SPF (met name PowerSPF van PowerDMARC) maakt gebruik van macro-evaluatie op het moment van de query om het IP-adres van de afzender dynamisch op te lossen op het exacte moment van bezorging. Omdat evaluatie op het moment van de query geen statische momentopname creëert, is PowerSPF het enige mechanisme waarbij uw record niet stilletjes verouderd kan raken en legitieme e-mail kan blokkeren wanneer een provider IP-bereiken roteert, terwijl er slechts één enkele DNS-lookup nodig is. Controleer, voordat u een leverancier kiest, hoeveel DNS-lookups uw record momenteel gebruikt om uw huidige risico in kaart te brengen.
Waarom je SPF-record is mislukt: de limiet van 10 opzoekingen en PermError

Om een SPF-record dat de limiet overschrijdt te corrigeren, moet je eerst begrijpen waarom deze limiet in de protocolspecificatie is opgenomen. Volgens RFC 7208 §4.6.4 moet elke ontvangende mail transfer agent (MTA) die een SPF-beleid evalueert, de verwerking stopzetten en een PermError retourneren als de evaluatie meer dan 10 DNS-query’s vereist.
Mechanisme voor het opzoeken van boekhoudgegevens (RFC 7208 §4.6.4)
| Mechanismen die meetellen voor de limiet van 10 opzoekingen | Mechanismen die NIET meetellen voor de limiet |
|---|---|
| • bevat: | • ip4: |
| • a | • ip6: |
| • mx | • alles |
| • bestaat: | • exp |
| • redirect= | |
| • ptr (verouderd) |
Deze limiet is specifiek ontworpen om ontvangende resolvers te beschermen tegen oneindige lussen en DNS-amplificatie-denial-of-service-aanvallen. Het budget raakt echter veel sneller op dan de meeste IT-teams verwachten, omdat `include:`-mechanismen recursief worden genest. Wanneer je de `include`-regel van één SaaS-provider toevoegt, neem je automatisch alle `include:`-, `a`- en `mx`-mechanismen over die in de recordboom van die leverancier zijn opgenomen.
Praktijkvoorbeeld van een overschrijding van de limiet
None
v=spf1 include:_spf.google.com include:spf.protection.outlook.com include:mail.zendesk.com include:thirdparty.salesforce.com include:servers.mcsv.net ~all
| Beoordeeld mechanisme voor het opnemen van elementen | Verbruik van geneste DNS-zoekopdrachten | Totaal aantal zoekopdrachten |
|---|---|---|
| _spf.google.com | Primaire zoekopdracht | 1 |
| spf.protection.outlook.com | Primaire zoekopdracht | 2 |
| mail.zendesk.com | Inclusief zendesk1.com en zendesk2.com | 5 |
| thirdparty.salesforce.com | Inclusief salesforce_a en salesforce_b | 8 |
| servers.mcsv.net (Mailchimp) | Inclusief mcsv_a en mcsv_b | 11 (PERMERROR TOEGEPAST) |
Een PermError is geen zachte waarschuwing; het zorgt ervoor dat de SPF-beoordeling onmiddellijk mislukt. Volgens DMARC (RFC 7489) zal het gehele bericht de DMARC-authenticatie niet doorstaan als DKIM niet ook slaagt en strikt is afgestemd op dat exacte verzendende domein.
Naast de limiet van 10 opzoektermen bereiken complexe SPF-records vaak ook de limiet van 512 bytes voor de UDP DNS-payload. Wanneer een DNS-antwoord groter is dan 512 bytes, moeten resolvers terugvallen op TCP, wat de latentie van de handshake vergroot en leidt tot tijdelijke time-outs bij de authenticatie. Het is van cruciaal belang om te begrijpen wat de SPF-include doet en de syntaxis van uw totale SPF-record grondig te analyseren, vooral wanneer u meerdere SPF-records in complexe domeinomgevingen beheert.
Dynamische SPF versus automatische SPF versus gehoste SPF: een korte vergelijking
In de onderstaande tabel wordt uitgelegd hoe elk mechanisme onder de motorkap werkt, waarbij de kernarchitectuur, de opzoekkosten en de operationele beperkingen met elkaar worden vergeleken.
| Kenmerk / Onderscheidend vermogen | Dynamische SPF | Automatische SPF | Hosted SPF (PowerSPF) |
|---|---|---|---|
| Onderliggend mechanisme | Door de leverancier beheerd record wordt bijgewerkt naarmate de afzenders veranderen (momentopname) | Geplande SPF-afvlakking naar statische IP-bereiken (Snapshot) | Macro-evaluatie tijdens het opvragen (bestaat: mechanisme) |
| Aantal DNS-opzoekingen | Meestal 1–2 zoekopdrachten | Meestal 2 opzoekingen | Precies 1 zoekopdracht |
| Kan een opname verouderen? | Ja (als de updatelus achterloopt op wijzigingen in het IP-adres van de provider) | Ja (als de verversingscyclus achterloopt op wijzigingen in het IP-adres van de provider) | Nee (het IP-adres van de verbinding wordt bij levering in realtime gecontroleerd) |
| Blootstelling van het openbare IP-adres | Ja (IP-bereiken die in openbare DNS-servers zijn gepubliceerd) | Ja (volledige lijst met geautoriseerde IP-adressen is zichtbaar in DNS) | Nee (IP-reeksen worden verborgen door macro-evaluatie) |
| Enorm grote druk | Hoog (grote IP-lijsten benaderen de UDP-limiet van 512 bytes) | Hoog (grote IP-lijsten vergroten de lengte van de records) | Geen (de macro-string blijft statisch en kort) |
| DNS-werkzaamheden na de installatie | Geen directe DNS-wijzigingen | Geen directe DNS-wijzigingen | Geen directe DNS-wijzigingen |
| Gebruikersinterface voor meerdere domeinen / MSP | Verschilt per aanbieder | Basisondersteuning voor meerdere domeinen | Gecentraliseerd MSP-dashboard voor meerdere klanten |
| Gedetailleerde IP-analyse | Standaardrapportage via het platform | Logboekregistratie van standaardquery's | Uitsplitsing naar IP-niveau: volume, bron en mechanisme |
| Full-stack beveiliging | Vereist de volledige OnDMARC-suite | Alleen SPF-puntoplossing | Geïntegreerde DMARC, DKIM, BIMI en MTA-STS |
| Conformiteitscertificaten | ISO 27001 | Niet gespecificeerd | SOC 2 Type 2- en ISO 27001-gecertificeerd |
| SLA inzake gegarandeerde beschikbaarheid | 99.99% | Niet gespecificeerd | SLA met een beschikbaarheid van 99,995% |
| Platformafhankelijkheid | Vereist Red Sift OnDMARC | Zelfstandig te gebruiken tool | Verkrijgbaar als zelfstandig systeem of geïntegreerd |
| Gedrag bij stroomuitval | Terugvallen op de laatst bekende geldige DNS-status | Levert een in de cache opgeslagen statisch TXT-record | Redundant wereldwijd edge-netwerk met DNS-fallback |
Hoewel alle drie de oplossingen het aantal DNS-opzoekingen onder de RFC-limiet houden, is Hosted SPF (PowerSPF) de duidelijke winnaar wat betreft het kernmechanisme. Door gebruik te maken van macro-uitbreiding op het moment van de query in plaats van IP-flattening, elimineert PowerSPF het verouderde karakter van de snapshot volledig, in plaats van alleen maar het tijdsbestek tussen database-updates te verkorten.
Wat Dynamic SPF eigenlijk doet
Hoe Het Werkt
Dynamic SPF is een term die voornamelijk door Red Sift (OnDMARC) is geïntroduceerd en door providers zoals DmarcDuty, DMARC Advisor en Dmarcly is overgenomen. De kernarchitectuur is gebaseerd op een door de leverancier gehost DNS-record. Wanneer u een nieuwe verzendservice autoriseert in het dashboard van uw platform, verwerkt de infrastructuur van de leverancier de doel-include:tree en werkt deze het gehoste record bij waarnaar uw hoofddomein verwijst. Red Sift promoot dit door te stellen dat updates plaatsvinden „op het moment van authenticatie“. Cruciaal is dat Dynamic SPF is ontworpen om macro-vrij te zijn, waarbij macro-syntaxis opzettelijk wordt vermeden ten gunste van een overzichtelijk beheer van SPF-inclusies.
Wie gebruikt deze term?
Het label wordt commercieel gebruikt door Red Sift OnDMARC, DmarcDuty, DMARC Advisor en Dmarcly. Hoewel de marketingtaal verschilt, maken al deze implementaties gebruik van backend-tracking-servers om wijzigingen in IP-adressen van derden te monitoren en gehoste records aan te passen.
Sterke punten
Het belangrijkste voordeel van Dynamic SPF is dat het de historische discussie over macro-compatibiliteit volledig omzeilt. Door standaard SPF-mechanismen (zoals `include:`, `ip4:` en `ip6:`) te publiceren, garandeert het naleving, zelfs bij niet-standaard of verouderde ontvangende mailservers. Bovendien beschikken toonaangevende implementaties zoals Red Sift over gedocumenteerde fallback-veerkracht: als er een tijdelijke backend-fout optreedt, gebruikt de dienst de laatst bekende werkende configuratie uit de Google Cloud-infrastructuur, waardoor de e-mailstroom op gang blijft.
Beperkingen
Ondanks de dynamische naam genereert Dynamic SPF nog steeds een beheerde IP-momentopname achter een verwijzingspointer. De nauwkeurigheid van uw record blijft afhankelijk van de pollingfrequentie en de updatelus van de leverancier. Als een cloudprovider een nieuw IP-blok toevoegt aan zijn verzendcluster en onmiddellijk e-mail verstuurt, kan een vertraging in de heroplossingscyclus van de leverancier leiden tot vals-positieve SPF-fouten. Bovendien richten concurrenten zoals AutoSPF zich vaak op deze categorie en wijzen ze erop dat "geplande, niet-realtime" updates nog steeds achter kunnen blijven bij snel veranderende infrastructuurwijzigingen.
Wat Auto SPF eigenlijk doet (SPF-afvlakking)

Hoe Het Werkt
Auto SPF solutions typically offer a hybrid approach, providing both scheduled SPF flattening and dynamic macro-based resolution. When operating in flattening mode, the system recursively queries all include:, a, and mx mechanisms, extracts the underlying IP blocks, and writes them into hosted sub-records on a scheduled loop. When operating in macro mode, tools like AutoSPF utilize %{ir} macro-flattening to evaluate connecting IPs dynamically at run-time, similar to Hosted SPF solutions.
SPF-architectuur voor afvlakking
1. Oorspronkelijk record: v=spf1 include:_spf.google.com include:sendgrid.net ~all
2. Verwerking door de Flattening Engine:
- Verwijst _spf.google.com naar 35.190.247.0/24, 172.217.0.0/19…
- Resolves sendgrid.net → 167.89.0.0/17, 208.117.48.0/20…
3. Gepubliceerd vereenvoudigd openbaar register: v=spf1 ip4:35.190.247.0/24 ip4:167.89.0.0/17 ~all
Sterke punten
Auto SPF maakt het handmatig schrijven en uitvoeren van lokale Python-scripts om records te vereenvoudigen volledig overbodig. Het is leveranciersonafhankelijk, betaalbaar en ideaal voor organisaties die één enkele SPF-opzoekfout willen oplossen zonder zich aan te melden bij een breder cyberbeveiligingsplatform.
Beperkingen
Het afvlakken brengt een aantal duidelijke operationele nadelen met zich mee:
1. Veroudering van de momentopname: Een afgevlakte record is een momentopname op een bepaald tijdstip. Wanneer een e-mailprovider zijn IP-reeksen zonder voorafgaande kennisgeving uitbreidt, is uw record onnauwkeurig totdat de volgende geplande poll is voltooid.
2. Zoekefficiëntie: Bij het afvlakken zijn doorgaans 2 zoekopdrachten nodig (één voor de CNAME-omleiding en één voor de afgevlakte TXT-keten), terwijl oplossingen op basis van macro’s slechts 1 zoekopdracht vereisen.
3. Te grote recordgrootte: Door ‘includes’ te vervangen door honderden onbewerkte CIDR-blokken komt de recordlengte direct in de buurt van de UDP-limiet van 512 bytes.
4. Openbaarmaking van de openbare IP-infrastructuur: Bij ‘flattening’ wordt uw volledige geautoriseerde verzendstack in leesbare tekst weergegeven in het openbare DNS-systeem, waardoor kwaadwillenden een exact overzicht krijgen van uw externe leveranciers. Deskundigen uit de sector hebben consequent afgeraden om puur ‘flattening’ toe te passen vanwege juist deze structurele risico’s.
De nuance in de berichtgeving
Hoewel AutoSPF vooral wordt gepromoot vanwege de geautomatiseerde ‘flattening’-mogelijkheden voor gebruikers die statische, leesbare IP-lijsten in hun DNS willen, is het belangrijk om op te merken dat hun platform ook standaard realtime macro-resolutie ondersteunt voor organisaties die updates zonder enige vertraging nodig hebben.
Wat Hosted SPF (PowerSPF) anders doet: macro’s op het moment van de query
"Hosted" is een leveringsmodel, geen mechanisme
Om deze producten objectief te beoordelen, moet u zich realiseren dat de term ‘hosted’ verwijst naar de manier waarop het record wordt geleverd, en niet naar de technologie die erachter schuilgaat. Dynamic SPF, Auto SPF en PowerSPF zijn allemaal ‘hosted’; u publiceert één statische verwijzing in de DNS van uw domein, en de leverancier beheert de inhoud die daarachter schuilgaat. Wat de Hosted SPF (PowerSPF) van PowerDMARC onderscheidt, is de engine achter die verwijzing: macro-evaluatie op het moment van de query.
PowerSPF-pijplijn voor macro-evaluatie
1. IP-adres van de verzendende MTA: 192.0.2.45
2. Receiver Queries Domain SPF Policy: v=spf1 exists:%{i}.abcde12345.macrospf.powerspf.com -all
3. Receiver Expands Macro %{i} to Connecting IP: 192.0.2.45.abcde12345.macrospf.powerspf.com
4. De ontvanger voert 1 DNS-opzoeking uit op de uitgebreide hostnaam:
- De query komt binnen bij de PowerDMARC edge-DNS.
- 192.0.2.45 is geautoriseerd in het dashboard → Geeft 127.0.0.2 weer (er bestaat een A-record).
- SPF-beoordelingsresultaat: GOEDGEKEURD
Hoe PowerSPF de afzender identificeert
In plaats van een lijst met omgezette IP-adressen in je DNS op te slaan, maakt PowerSPF gebruik van officiële RFC 7208-macro’s. Wanneer je PowerSPF implementeert, wordt je openbare DNS-record geconfigureerd met een ‘exists:’-mechanisme dat als volgt is opgebouwd:
v=spf1 exists:%{i}.abcde12345.macrospf.powerspf.com -all
When a receiving mail server processes an incoming message, it evaluates the macro %{i}, which the SPF specification defines as the connecting sender’s IP address. The receiver automatically inserts the sender’s IP into the string and executes a single DNS query:
192.0.2.45.abcde12345.macrospf.powerspf.com
Het wereldwijde DNS-netwerk van PowerDMARC ontvangt deze query. Als het IP-adres 192.0.2.45 is geautoriseerd in uw PowerDMARC-dashboard, retourneert de DNS-server een A-record-antwoord (127.0.0.2). De ontvangende server constateert dat het domein bestaat en valideert de SPF-controle als ‘Geslaagd’.
Wat je daarvoor krijgt
1. Altijd 1 DNS-lookup: of je nu 3 of 50 verzendtools autoriseert, je record verbruikt precies 1 DNS-lookup. Uit interne benchmarktests van PowerDMARC blijkt dat het omzetten van een standaardrecord met 5 lookups naar de werkwijze van SPF-macro’s de lookup-kosten terugbrengt tot 1, terwijl ‘flattening’ dit aantal doorgaans terugbrengt tot 2.
2. Geen verouderde momentopnames: Omdat het IP-adres van de verbinding op het moment van levering in realtime wordt gecontroleerd, is er geen in de cache opgeslagen lijst met IP-adressen die verouderd kan raken.
3. Volledige IP-privacy: Uw geautoriseerde IP-bereiken worden nooit in leesbare vorm in openbare DNS-records gepubliceerd.
4. Geen omvangtoename: De DNS-recordstring blijft klein en statisch, en is volledig immuun voor 512-byte UDP-afkappingsfouten.
Installatie en werkzaamheden op dag twee
Voor het instellen van Hosted SPF (PowerSPF) hoeft u slechts één CNAME-record aan uw DNS toe te voegen; dit duurt minder dan vijf minuten. Zodra de configuratie is voltooid, hoeft uw IT-team zich nooit meer met DNS-records bezig te houden. Afzenders worden rechtstreeks vanuit het PowerDMARC-dashboard geautoriseerd of geblokkeerd, met onmiddellijke wereldwijde doorvoering.
Mogelijkheden op het gebied van bedrijfsbestuur
Puntoplossingen verwerken records afzonderlijk, maar PowerSPF maakt deel uit van een compleet beveiligingsplatform. Het biedt:
- Gedetailleerde SPF-analyses met informatie over het verzendvolume per bron, mechanisme en individueel IP-adres.
- Automatische detectie van PermError, ongeldige opzoekingen en syntaxisfouten, met inline instructies voor het verhelpen ervan.
- SSO/SAML-integratie voor bedrijven, ondersteund door SOC 2 Type 2- en ISO 27001-certificeringen.
- Een SLA met een uptime van 99,995% op een edge-infrastructuur met hoge beschikbaarheid.
- Volledige integratie in combinatie met DMARC-handhaving, DKIM-beheer, BIMI-merkweergave en MTA-STS-beleidsbeheer.
De faalmodus die niemand op zijn prijspagina vermeldt
Om te begrijpen waarom het kernmechanisme van belang is, kun je eens kijken naar een standaard operationeel scenario:
Een middelgroot bedrijf configureert een SPF-flattening-tool om zes clouddiensten te beheren, waaronder een groot CRM-systeem en een aanbieder van transactionele e-mail. Alle authenticaties verlopen vlekkeloos en het aantal lookups daalt van 13 naar 2.
Zes weken later wijst de aanbieder van transactionele e-mail een nieuw blok IP-adressen toe aan zijn verzendcluster om de toename in verkeer op te vangen. De aanbieder werkt zijn eigen primaire SPF-record (_spf.vendor.com) bij. Uw flattening-tool werkt externe records echter slechts volgens een vast schema van 4 of 12 uur opnieuw op.
Analyse van de timingkloof bij het afvlakken
| Chronologische volgorde | Systeemgebeurtenis | Impact van authenticatie |
|---|---|---|
| Tijd 00:00 | De leverancier stelt een nieuw IP-bereik beschikbaar en werkt _spf.vendor.com bij. | De leverancier verstuurt onmiddellijk e-mails vanuit het nieuwe IP-blok. |
| Tijd 00:01 – 05:59 (tussenperiode) | De flattening-service heeft de cron-cyclus van 6 uur nog niet bereikt. | Legitieme transactiemails slagen niet voor de SPF-controle. |
| Gevolgen van DMARC | Als DKIM ontbreekt of niet klopt, voldoet het bericht niet aan de DMARC-vereisten. | E-mail wordt geweigerd of direct naar de spammap doorgestuurd. |
| Tijd 06:00 | De vernieuwingscyclus wordt afgevlakt en de bijgewerkte CIDR-blokken worden gepubliceerd. | De SPF-authenticatie werkt weer. |
Gedurende die tussenliggende periode worden legitieme transactieberichten, factuurmeldingen, wachtwoordresets en orderbevestigingen verzonden vanaf de nieuwe IP-adressen van de provider. Wanneer ontvangende servers je vereenvoudigde SPF-record controleren, ontbreekt het nieuwe IP-adres daarin.
De SPF-controle mislukt. Als DKIM niet werkt, niet is afgestemd of door een tussenliggende relay is verwijderd, voldoet het bericht niet aan DMARC. Ontvangende servers handhaven uw DMARC-beleid, waardoor legitieme bedrijfsmail in de spamfolder terechtkomt of helemaal wordt geweigerd.
Omdat deze storingsvorm gedeeltelijk is en afhankelijk van de bron, leidt dit zelden tot onmiddellijke netwerkwaarschuwingen. Je reguliere e-mailverkeer blijft gewoon doorlopen, maar een cruciale transactiestroom valt onopgemerkt uit.
Het verschil: bij macro-evaluatie op het moment van de query is er geen momentopname van de IP-database die verouderd kan raken. Wanneer de leverancier een e-mail verstuurt via een nieuw geautoriseerde verzendservice, toetst PowerSPF het IP-adres van de verbinding in realtime aan het beleid op uw dashboard, precies op het moment van aflevering.
De eerlijke technische afweging: geen enkele beveiligingsarchitectuur is volledig risicovrij. Bij ‘flattening’ verschuift je afhankelijkheid op het gebied van beveiliging naar de frequentie waarmee de database van de leverancier wordt bijgewerkt; aangezien de ‘afgevlakte’ IP-adressen echter in standaard DNS TXT-records worden opgeslagen, blijft je e-mailverificatie intact, zelfs als de backend van de leverancier offline gaat. Bij macro-evaluatie verschuift je afhankelijkheid naar de bereikbaarheid van de macro-DNS-dienst van de leverancier op het moment van de query. Als een op macro’s gebaseerde leverancier te maken krijgt met een storing in de autoritatieve DNS, zullen inkomende SPF-controles een TempError retourneren of volledig mislukken totdat de dienst is hersteld. Hoogwaardige providers pakken dit aan door wereldwijd verspreide edge-netwerken te onderhouden met een SLA-uptime van 99,995%.
Twee bezwaren die je van concurrenten zult horen
1. „Een op macro’s gebaseerde evaluatie leidt tot een enkel zwak punt.”
Concurrenten die uitsluitend gebruikmaken van traditionele ‘flattening’ wijzen er vaak op dat voor de evaluatie van macro’s op het moment van de query bij elke afzonderlijke e-mailverzending een live DNS-opzoeking naar de server van de leverancier nodig is.
De feitencheck: Dit is een geldig architectonisch onderscheid. Als de DNS-infrastructuur van een macro-aanbieder offline gaat, kan de ontvanger de macro niet uitvouwen, wat leidt tot een SPF TempError. Bij traditionele ‘flattening’ wordt dit voorkomen omdat standaard TXT-records wereldwijd in de cache worden bewaard. Om dit risico te beperken, maken macro-SPF-aanbieders voor bedrijven (zoals PowerSPF) gebruik van sterk redundante, wereldwijd verspreide Anycast DNS-netwerken om reactietijden van minder dan een milliseconde en maximale uptime te garanderen.
2. “SPF-macro’s werken niet op oudere e-mailservers.”
Competitors using traditional flattening often claim that macro syntax (exists:%{i}) breaks compatibility with legacy email gateways.
De feitencheck: Macro-uitvoering en het ‘exists’-mechanisme zijn kernonderdelen van RFC 7208 §7, gepubliceerd in 2014 (en eerder RFC 4408 in 2006). Het gaat hier niet om eigen uitbreidingen van leveranciers. Elke RFC-conforme ontvangende e-mailserver op het internet, waaronder Microsoft 365, Google Workspace, Proofpoint, Cisco Secure Email en Mimecast, ondersteunt macro-uitbreiding standaard.
Hoewel een uiterst zeldzame, niet-conforme verouderde gateway macro's mogelijk niet correct kan parseren, moet dit marginale risico worden afgewogen tegen het gegarandeerde dagelijkse risico dat statische IP-snapshots verouderd raken als gevolg van traditionele ‘flattening’.
Welke oplossing moet je kiezen?
Beslissingsmatrix
| Profiel: Milieu en infrastructuur | Aanbevolen aanpak | Belangrijkste technisch voordeel |
|---|---|---|
| Minder dan 10 opzoekacties & stabiele stack | DNS handmatig opschonen (zonder betaalde tool) | Geen softwarekosten, naleving van het native protocol |
| 5–30 SaaS-tools en wisselende IP-adressen | PowerSPF (macro's op query-tijdstip) | Geen veroudering van de snapshot, precies 1 opzoekactie |
| MSP’s en multidomeinportfolio’s | Volledige PowerDMARC-suite | Gecentraliseerde gebruikersinterface voor meerdere tenants en volledige authenticatiestack |
Scenario 1: Je hebt 2–3 stabiele cloudverzenders en minder dan 10 zoekopdrachten
Als je domein uitsluitend gebruikmaakt van Google Workspace en één helpdesk, hoef je wellicht geen SPF-beheersoftware aan te schaffen. Controleer je records met behulp van een opzoektool, verwijder ongebruikte `include:`-regels en vervang overbodige MX- of A-records door overzichtelijke regels. Zolang je onder de 10 lookups blijft, kun je je standaard DNS-configuratie behouden.
Scenario 2: Je beheert 5 tot 30 cloudtools met actieve IP-rotaties
Als uw organisatie gebruikmaakt van een moderne stack voor marketing, verkoop en HR, vormt traditionele afvlakking een voortdurend risico voor de leverbaarheid. Macro-evaluatie op het moment van de query via PowerSPF is de optimale technische keuze: hiermee wordt veroudering van snapshots voorkomen, wordt uw interne IP-topologie beschermd en wordt het aantal opzoekacties beperkt tot 1.
Scenario 3: MSP’s en bedrijfsteams die portefeuilles met meerdere domeinen beheren
Als u de e-mailverificatie voor tientallen klantdomeinen beheert, leidt het afzonderlijk evalueren van afzonderlijke tools tot complexiteit in het beheer. U hebt een multi-tenant dashboard, op rollen gebaseerde toegangscontroles, gedetailleerde IP-analyses en een compleet verificatiepakket nodig. Het verkennen van alternatieven voor AutoSPF zal bedrijfsteams naar geïntegreerde platforms zoals PowerDMARC leiden.
Conclusie
Dynamic SPF, Auto SPF en Hosted SPF zullen vandaag allemaal het aantal DNS-opzoekingen met succes terugbrengen tot onder de drempel van 10 opzoekingen volgens RFC 10. Alleen de evaluatie van macro’s op het moment van de query garandeert echter dat uw record morgen niet stilletjes uit de pas raakt.
Door de autorisatie van de afzender in realtime te controleren op het moment van verzending, voorkomt Hosted SPF (PowerSPF) dat snapshotgegevens verouderd raken, verbergt het uw interne IP-voetafdruk en verlaagt het uw DNS-lookupkosten tot 1, en dit alles binnen een platform van enterprise-kwaliteit dat wordt ondersteund door een SLA met een uptime van 99,995%.
Volgende stappen:
1. Gebruik onze gratis SPF-opzoektool om het huidige aantal opzoekingen voor uw domein te controleren en geneste includes op te sporen.
2. Als uw record meer dan 10 zoekopdrachten bevat, start dan een proefperiode van PowerSPF (Hosted SPF) om uw record binnen vijf minuten te corrigeren.
3. Beheert u een bedrijfs- of MSP-portfolio? Maak dan een afspraak voor een technische demo met ons engineeringteam om ons multi-tenant authenticatiedashboard te bekijken.
Veelgestelde Vragen
Is dynamische SPF hetzelfde als SPF-afvlakking?
'Dynamic SPF' is een bredere categorie, terwijl 'SPF-flattening' een specifiek mechanisme is. Veel aanbieders van 'Dynamic SPF' maken achter de schermen gebruik van geautomatiseerde SPF-flattening, waarbij 'include:'-ketens periodiek worden omgezet in statische IP-adressen die in gehoste records worden gepubliceerd.
Wat is het verschil tussen gehoste SPF en SPF-flattening?
SPF-afvlakking haalt IP-bereiken eruit en publiceert deze als statische IP-blokken in uw DNS. Gehoste SPF (met name PowerSPF van PowerDMARC) maakt gebruik van macro-evaluatie op het moment van de query om het IP-adres van de afzender live te controleren op het moment van bezorging, waardoor het opslaan van statische IP-adressen wordt vermeden en verouderde momentopnames worden voorkomen.
Werken SPF-macro's met Microsoft 365 en Google Workspace?
Ja. Macro-uitbreiding en het ‘exists:’-mechanisme zijn volledig gestandaardiseerd volgens RFC 7208 §7. Zowel Microsoft 365 als Google Workspace verwerken SPF-evaluatie op basis van macro’s native, zonder compatibiliteitsproblemen.
Bestaat er echt zoiets als „onbeperkte SPF-lookups“?
Geen enkel record kan tijdens de evaluatie de limiet van 10 lookups uit RFC 7208 omzeilen. Platforms die „onbeperkte lookups“ aanbieden, optimaliseren uw recordarchitectuur door middel van „flattening“ of macro’s, zodat de ontvangende server, ongeacht het aantal afzenders dat u toevoegt, maximaal 1 of 2 lookups uitvoert.
Wat gebeurt er met mijn e-mail als mijn SPF-provider een storing heeft?
Toonaangevende aanbieders zoals PowerDMARC maken gebruik van gedistribueerde edge-netwerken met een SLA die een uptime van 99,995% garandeert. In het geval van een storing blijven redundante DNS-knooppunten reageren en voorkomen fallback-regels dat authenticatie mislukt.
Hoe los ik het probleem ‘te veel DNS-lookups’ in mijn SPF-record op?
Je kunt een overschrijding van de limiet verhelpen door verouderde `include:`-instructies te controleren en te verwijderen, bepaalde afzenders naar speciale subdomeinen te verplaatsen of een gehoste macro-oplossing zoals PowerSPF te implementeren om je evaluatiekosten terug te brengen tot één opzoekactie.

- Dynamische SPF versus automatische SPF versus gehoste SPF: welke oplossing zorgt er nu echt voor dat je SPF-record correct is? - 25 augustus 2026
- 'Beantwoorden' versus 'Allen beantwoorden': omgangsvormen en veiligheidsrisico’s - 14 augustus 2026
- DMARC-foutmeldingen (RUF): wat ze zijn, hoe ze werken en hoe je ze veilig kunt inschakelen - 11 augustus 2026
