Handleiding voor het instellen van DKIM, DMARC en SPF

door

Laatst bijgewerkt:
6 leestijd: 6 minuten
Handleiding voor het instellen van DKIM, DMARC en SPF

Als je Kit (voorheen ConvertKit) gebruikt om e-mails naar je abonnees te sturen en je hebt de domeinverificatie nog niet ingesteld, dan leidt deze handleiding je door het hele proces.

Het instellen van de juiste e-mailverificatie (SPF, DKIM en DMARC) is van cruciaal belang voor Kit-gebruikers. Deze drie records werken samen om je domein te beschermen tegen spoofing, de afleverbaarheid van e-mails te verbeteren en ervoor te zorgen dat je berichten veilig in de inbox van je abonnees terechtkomen, terwijl tegelijkertijd wordt voldaan aan de strenge eisen van grote e-mailproviders zoals Gmail en Yahoo.

Belangrijkste Conclusies

  • Het instellen van DKIM is het belangrijkste onderdeel van deze configuratie.
  • Kit gebruikt zijn eigen Return-Path-domein wanneer het namens u berichten verstuurt, waardoor SPF een afwijking zal aangeven. Dit is volkomen normaal bij Kit; uw DKIM-overeenstemming is bepalend voor uw DMARC-conformiteit.
  • Begin met een eenvoudig DMARC-monitoringbeleid (p=none) om geaggregeerde rapporten te ontvangen en uw verkeer te analyseren, voordat u overstapt op een DMARC-handhavingsbeleid.
  • Gebruik een DMARC-controleprogramma van een derde partij, zoals PowerDMARC, om direct te controleren of je instellingen actief en correct zijn.

Waarom zou je je domein voor Kit verifiëren?

Kit (voorheen ConvertKit) is een alles-in-één platform voor e-mailmarketing en het opbouwen van een publiek, dat speciaal is ontworpen voor contentmakers, zoals auteurs, podcasters, coaches en uitgevers van nieuwsbrieven. Het stelt gebruikers in staat om gerichte campagnes op te zetten, aangepaste landingspagina’s te bouwen, marketingtrajecten te automatiseren en rechtstreeks via het platform inkomsten te genereren met hun content.

Als je de benodigde protocollen voor Kit correct configureert, merk je direct de voordelen:

  • Betere bescherming: Beschermt uw merk tegen phishing en spoofing, evenals tegen ongeoorloofd misbruik van domeinnamen.
  • Betere afleverbaarheid: zorgt ervoor dat e-mailproviders uw e-mails vertrouwen, zodat uw berichten niet in de spamfolder terechtkomen.
  • Verbeterde reputatie: Verbetert uw afzenderscore en bouwt vertrouwen op bij wereldwijde e-mailnetwerken.
  • Praktisch inzicht: biedt nuttige, transparante informatie over wie er namens uw domein e-mails verstuurt.

Stappen voor het configureren van SPF- en DKIM-records in Kit

Om te beginnen heb je toegang nodig tot twee dingen: je Kit-dashboard en de DNS-beheerconsole van je domein.

Stap 1: Domeinverificatie instellen in Kit

1. Log in op je Kit-account.

Kit-account. 1

2. Klik op je profielpictogram in de rechterbovenhoek en ga naar Instellingen.

Instellingen 2

3. Klik in het menu aan de linkerkant op E-mail.

kit dkim

4. Scroll naar beneden tot je de knop ‘Je geverifieerde verzenddomein instellen’ ziet en klik erop.

4. Stel je geverifieerde verzenddomein in

5. Voer de domeinnaam in waarvanuit je e-mails wilt versturen. Let op: deze moet overeenkomen met het „Van“-adres dat je abonnees te zien krijgen.

kit dkim

6. Kit toont je nu het scherm ‘Je verzenddomein verifiëren’, waarop in totaal vier DNS-records worden weergegeven die je moet toevoegen: één CNAME voor SPF, twee CNAME’s voor DKIM en één TXT-record voor DMARC.

kit dkim

Stap 2: Voeg de CNAME-records toe aan je DNS

Ga naar je DNS-provider (bijvoorbeeld Cloudflare, GoDaddy, Namecheap, Route 53) waar je domein wordt beheerd, en open je DNS-instellingen. Je moet drie nieuwe records aanmaken:

  • Eerste record (SPF CNAME):
  • Type: CNAME
  • Host/Naam: [Plak de naam die je uit de Kit hebt gekopieerd]
  • Doel/Waarde: [Plak de waarde die je uit Kit hebt gekopieerd]

kit dkim

  • Tweede record (DKIM 1 CNAME):
  • Type: CNAME
  • Host/Naam: [Plak de naam die je uit de Kit hebt gekopieerd]
  • Doel/Waarde: [Plak de waarde die je uit Kit hebt gekopieerd]

kit dkim

  • Derde record (DKIM 2 CNAME):
  • Type: CNAME
  • Host/Naam: [Plak de naam die je uit de Kit hebt gekopieerd]
  • Doel/Waarde: [Plak de waarde die je uit Kit hebt gekopieerd]

9 DKIM 2 CNAME

Cloudflare-snelkoppeling: Als je domein door Cloudflare wordt beheerd, biedt Kit een optie voor automatische configuratie. Klik gewoon op ‘Dit voor mij instellen’ op het Kit-scherm, waarna deze records automatisch aan je DNS worden toegevoegd, zodat je deze stappen niet handmatig hoeft uit te voeren.

Stappen om het DMARC-record van Kit in te schakelen

Voordat we dieper ingaan op de nieuwe tags, is het belangrijk om op te merken dat Kit weliswaar een standaard DMARC-record biedt, maar dat hier geen rapportage-e-mail aan is gekoppeld. Dit betekent dat je in het duister tast; je weet niet of je domein wordt misbruikt of dat sommige van je legitieme e-mails de authenticatie niet doorstaan.

In plaats van die standaardconfiguratie te gebruiken, gaan we een correct en volledig DMARC-record aanmaken met behulp van de gratis DMARC-recordgenerator van PowerDMARC.

1. Ga naar de gratis DMARC-recordgenerator van PowerDMARC:

10. Tool voor het genereren van DMARC-records

In de bovenstaande schermafbeelding zie je tags die je waarschijnlijk nog niet eerder bent tegengekomen. Dit is wat ze betekenen:

np (Beleid inzake niet-bestaande subdomeinen)

De bestaande sp-tag stelt beleidsregels vast voor alle subdomeinen, maar np richt zich specifiek op subdomeinen die niet bestaan (die een DNS NXDOMAIN-antwoord retourneren).

t (testmodus)

De t-tag is bedoeld ter vervanging van de oudere pct-tag (percentage) en biedt een beter beheersbare manier om strikte beleidsregels te testen. Belangrijk is dat het instellen van t=y je DMARC-beleid niet uitschakelt.

psd (Public Suffix Domain)

Deze tag wordt gebruikt om het organisatiedomein te identificeren tijdens de DMARC-evaluatie, en is vooral van belang voor domeinen met een openbaar achtervoegsel en aangepaste domeinhierarchieën.

2. Selecteer voor het beleid p=none (alleen-monitor-modus). Dit zorgt ervoor dat er in eerste instantie niets wordt geblokkeerd, waardoor u de tijd krijgt om uw e-mailverkeer veilig te controleren voordat u overgaat tot handhaving.

Beleid

Als je niet helemaal begrijpt wat ‘p=none’ inhoudt en wat de andere beleidsregels zijn, volgt hier een beknopte uitleg:

  • p=none (Monitor): Alle e-mail wordt normaal verzonden, maar er worden rapporten gegenereerd waarin wordt weergegeven wie er namens uw domein e-mail verstuurt.
  • p=quarantaine (zachte handhaving): Leidt ongeautoriseerde e-mails rechtstreeks naar de spam-/junkmap van de ontvanger.
  • p=reject (strikte handhaving): Blokkeert ongeautoriseerde e-mails volledig, waardoor ze helemaal niet worden afgeleverd.

⚠️ Belangrijk: als je meteen overgaat tot handhaving, loop je het risico dat je eigen legitieme zakelijke e-mails (zoals facturen of marketingmateriaal) worden geblokkeerd.

Het is essentieel om te beginnen met p=none, zodat je je e-mailverkeer in kaart kunt brengen en eventuele authenticatieproblemen veilig kunt oplossen. Zodra je hebt gecontroleerd of alle legitieme afzenders correct zijn geconfigureerd, kun je stapsgewijs overschakelen naar quarantaine en afwijzing om je domein volledig te beschermen tegen spoofing.

3. Voer uw speciale e-mailadres in het veld ‘Rapportage’ in om uw DMARC-overzichtsrapporten (rua) te ontvangen.

12 Rapportageveld

4. Zo zou het resultaat eruit moeten zien:

kit dkim

5. U moet het DNS-TXT-record kopiëren en in uw DNS-beheerconsole plakken:

14 DNS TXT-record

6. Log in op je DNS-beheerconsole en voeg een nieuw record toe:

  • Type: TXT
  • Host/Naam: _dmarc (of _dmarc.uwdomein.com)
  • Waarde: [Plak de gegenereerde DMARC TXT-waarde]

kit dkim

7. Sla het record op.

kit dkim

Uw installatie controleren

Stap 1: Controleer in de Kit

Ga terug naar je Kit-account, zoek het domein dat je zojuist hebt geconfigureerd en klik op ‘Valideren’.

kit dkim

Als het in eerste instantie niet lukt, raak dan niet in paniek! DNS-propagatie kan enkele minuten tot 24 uur duren. Vernieuw de pagina of kom even later terug, dan zou je status moeten zijn bijgewerkt naar ‘Geverifieerd’.

kit dkim

Stap 2: Voer een laatste controle uit met PowerDMARC

Volg deze controleprocedure om er zeker van te zijn dat uw configuratie volledig correct en actief is:

Meld je aan of log in bij PowerDMARC en ga in het menu aan de linkerkant naar Dashboard > Analysetools > PowerToolbox > Opzoektools. Selecteer binnen de Opzoektools de DMARC Record Checker (of Domain Analyzer).

kit dkim

Wat u kunt verwachten in de resultaten van uw domeingezondheidscontrole:

  • DKIM: Geslaagd / In overeenstemming
  • DMARC: Beleid gedetecteerd
  • SPF: Afwijking gedetecteerd. Zoals eerder opgemerkt, is dit volkomen normaal voor Kit en hoeft dit niet te worden verholpen. Aangezien DMARC vereist dat ofwel SPF ofwel DKIM overeenkomt om te slagen, zorgt uw afgestemde DKIM-record ervoor dat uw domein voldoet aan de DMARC-vereisten.

Opmerking: Als de totale gezondheidsscore van uw domein lager lijkt dan verwacht, komt dat waarschijnlijk doordat u nog geen aanvullende beveiligingsprotocollen zoals BIMI, MTA-STS of DNSSEC hebt geïmplementeerd.

Laatste woorden

Als u de beveiliging van uw e-mail nog verder wilt verbeteren – door op een veilige manier over te stappen van p=none naar DMARC-handhaving, BIMI zo te configureren dat uw logo in de inbox van uw abonnees wordt weergegeven en uw geautomatiseerde rapporten naadloos te monitoren – staat het PowerDMARC-team klaar om u te helpen.

Neem contact met ons op of meld u aan voor een demo met PowerDMARC om zelf de kracht van veiligere e-mailcommunicatie te ervaren!

kit dkim