Belangrijkste Conclusies
- Het correct configureren van SPF, DKIM en DMARC is van cruciaal belang om aan ontvangende e-mailservers aan te tonen dat QQ Mail en Tencent Enterprise Mail bevoegd zijn om namens u berichten te verzenden.
- Je mag nooit meer dan één SPF TXT-record op je domein publiceren. Als je er al één hebt, voeg dan gewoon de include-instructie van Tencent toe (include:spf.mail.qq.com).
- Door een DKIM-sleutel te genereren en te publiceren via uw Tencent-beheerdersconsole voegt u een extra laag cryptografisch vertrouwen toe aan uw uitgaande e-mails, waardoor wordt gegarandeerd dat er tijdens het verzenden niet mee is geknoeid.
- Begin uw DMARC-traject met een ‘p=none’-beleid om uw e-mailverkeer veilig te observeren en configuratiefouten op te sporen voordat u strengere regels gaat toepassen.
Wanneer uw organisatie QQ Mail of Tencent Enterprise Mail gebruikt voor zakelijke communicatie, worden uw e-mails geadresseerd vanuit uw bedrijfsdomein (bijv. uwdomein.com), maar worden ze fysiek verzonden vanaf de e-mailservers van Tencent.
Zonder de juiste DNS-autorisatie kunnen e-mailproviders deze discrepantie als een risico op spoofing aanmerken. Door SPF, DKIM en DMARC te implementeren, overbrug je deze vertrouwenskloof, waardoor het percentage teruggestuurde e-mails drastisch daalt, domeinspoofing wordt voorkomen en je ervoor zorgt dat je berichten de inbox bereiken.
Waarom zou je je domein verifiëren voor QQ Mail?
Als u uw uitgaande e-mails niet verifieert, brengt dat aanzienlijke operationele risico’s met zich mee. Het configureren van deze protocollen levert onmiddellijke voordelen op:
- Omzeilt spamfilters: Grote e-mailproviders controleren afzenders van bulk- en zakelijke e-mails zeer nauwkeurig. Door SPF en DKIM op elkaar af te stemmen, zorgt u ervoor dat uw campagnes en transactionele e-mails geautomatiseerde spamfilters omzeilen.
- Versterkt het vertrouwen in de afzender: een correct geconfigureerd authenticatiebeleid helpt ontvangende e-mailsystemen om uw geautoriseerde e-mails te onderscheiden van ongeautoriseerde servers die misbruik proberen te maken van uw domein.
- Beschermt uw merk: beschermt uw domeinnaam tegen phishing- en spoofing-aanvallen.
Stappen voor het configureren van SPF voor QQ Mail
SPF geeft aan ontvangende servers door welke IP-adressen en domeinen toestemming hebben om e-mail namens jouw domein te verzenden.
Scenario A: Als je GEEN bestaand SPF-record hebt
Als uw domein nog geen SPF-record heeft, moet u een nieuw TXT-record toevoegen in de beheeromgeving van uw DNS-hostingprovider (bijvoorbeeld Cloudflare, GoDaddy of de DNS-beheerder van uw bedrijf).
- Type: TXT
- Host/Naam: @ (of laat leeg; geldt dan voor het hoofddomein)
- Waarde:
None
v=spf1 include:spf.mail.qq.com ~all
Scenario B: Als je WEL al een SPF-record hebt (meest voorkomend)
Als je domein al een SPF-record heeft (bijvoorbeeld voor een CRM-systeem, marketingplatform of helpdesk), maak dan geen tweede SPF-record aan. Het aanmaken van meerdere SPF-records leidt tot validatiefouten en verstoort de authenticatie van je e-mail.
Bewerk in plaats daarvan je bestaande TXT-record en voeg `include:spf.mail.qq.com` in vlak voor het laatste mechanisme (zoals ~all of -all).
- Voorheen:
None
v=spf1 include:example-mailer.com ~all
- Na:
None
v=spf1 include:spf.mail.qq.com include:example-mailer.com ~all
Pro-tip: Elke keer dat je een `include`-instructie toevoegt, telt dit mee voor de strikte limiet van 10 lookups voor SPF. Als het combineren van `includes` het risico met zich meebrengt dat deze limiet wordt overschreden, gebruik dan PowerDMARC’s Hosted SPF / SPF Flattening om je record compact en foutloos te houden. Je kunt je huidige lookups controleren met de SPF-checker van PowerDMARC.

Stappen voor het configureren van DKIM voor QQ Mail
Terwijl SPF de server authenticeert, zorgt DKIM voor een cryptografische handtekening die aantoont dat de e-mail tijdens het verzenden niet is gewijzigd. Achter de schermen worden je uitgaande berichten versleuteld met behulp van de unieke privésleutel van je domein om een DKIM-handtekening te genereren, die vervolgens in de header van je e-mail wordt opgenomen. De e-mailserver van de ontvanger haalt vervolgens je openbare sleutel op via DNS om de geldigheid van de handtekening te verifiëren en de integriteit van de inhoud van je e-mail te waarborgen.
Stap 1: Genereer de sleutels in het Tencent Admin Portal
- Meld u aan bij de beheerdersinterface van Tencent Enterprise Mail.
- Ga direct naar het gedeelte ‘Toolbox’.
- Kies ‘DKIM-verificatie’ uit de beschikbare tools.
- Het systeem geeft automatisch de gegenereerde naam van het hostrecord (uw selector) en de TXT-waarde (de reeks van de cryptografische openbare sleutel) weer.
- Kopieer deze twee configuratiewaarden.
Stap 2: Publiceer het DKIM-record in je DNS
Log in op je DNS-beheerconsole (zoals Cloudflare, GoDaddy of DNSPod) en maak een nieuw record aan:
- Type: TXT
- Hostrecord / Naam: [selector]._domainkey (bijvoorbeeld: als de selector s1 is, voer dan s1._domainkey in)
- TXT-waarde: (Plak de volledige tekenreeks van de openbare sleutel die je hebt ontvangen; deze begint met v=DKIM1; k=rsa; p=…)
Stap 3: Valideren en inschakelen
- Ga terug naar de Tencent Enterprise Mail Admin Backend > Toolbox > het gedeelte DKIM-verificatie.
- Klik op ‘Nu verifiëren’ (of op de verificatieknop) om Tencent te vragen je DNS-instellingen te controleren.
- Zodra de verificatie is geslaagd, begint Tencent automatisch met het ondertekenen van alle uitgaande e-mails die vanaf uw domein worden verzonden. U kunt zelf controleren of uw sleutel actief is en de juiste indeling heeft met behulp van de DKIM-checker van PowerDMARC.

Stappen voor het configureren van uw DMARC-record
Nu SPF en DKIM zijn ingesteld, bent u klaar om DMARC te configureren. Dit protocol fungeert als een handleiding voor ontvangende servers: het geeft aan wat ze moeten doen als een e-mail de SPF- of DKIM-controle niet doorstaat. Stel veilig een volledig conform record op met de gratis DMARC Record Generator van PowerDMARC.

- Open de gratis tool ‘DMARC Record Generator’.
- Kies p=none (alleen-monitor-modus) voor je beleid. Dit is een veilig uitgangspunt waarmee je voorkomt dat e-mail wordt geblokkeerd terwijl je je verkeer op fouten analyseert.
Hier volgt een kort overzicht van de beschikbare polissen:
- p=none (Monitor): Hiermee blijft de normale e-mailbezorging gewaarborgd, terwijl er waardevolle rapporten worden gegenereerd over de verzendactiviteiten van uw domein.
- p=quarantaine (zachte handhaving): E-mails die de authenticatie niet doorstaan, worden rechtstreeks naar de spamfolder van de ontvanger gestuurd.
- p=reject (strikte handhaving): Weigert e-mails die niet aan de criteria voldoen zonder meer, zodat ze de ontvanger nooit bereiken.
Important: Do not jump straight to an enforcement policy (quarantine or reject). Doing so could block legitimate communications. A monitoring policy helps you fix underlying issues safely.
1. Voer een speciaal e-mailadres in het veld ‘Rapportage’ in, zodat u uw geaggregeerde (rua) rapporten kunt ontvangen.
2. Open je DNS-instellingen en maak een nieuw record aan:
- Type: TXT
- Host/Naam: _dmarc
- Waarde: v=DMARC1; p=none; rua=mailto:[email protected];
3. Sla je nieuwe TXT-record op.
Uw installatie controleren
Om er absoluut zeker van te zijn dat uw QQ Mail-infrastructuur is geauthenticeerd, kunt u uw gepubliceerde records controleren met de gratis DMARC Record Checker van PowerDMARC.

Als de controle succesvol is, wordt het volgende weergegeven:
- DKIM: Geslaagd / Conform
- DMARC: Beleid gedetecteerd
- SPF: Geslaagd
Als je totaalscore wat aan de lage kant is, betekent dit meestal dat je nog geavanceerde beveiligingsmaatregelen zoals BIMI of MTA-STS moet implementeren.
Laatste woorden
Klaar om de beveiliging van uw e-mail te optimaliseren? Het PowerDMARC-team kan u helpen om met vertrouwen over te stappen op DMARC-handhaving, SPF-opzoeklimieten te omzeilen met automatische ‘flattening’ en uw merklogo in de inboxen van uw klanten weer te geven met BIMI.
Neem vandaag nogcontact op met ons team of boek een PowerDMARC-demo om uw zakelijke communicatie te beveiligen!
- Handleiding voor e-mailverificatie van Simply.com: SPF, DKIM en DMARC - 1 september 2026
- Handleiding voor authenticatie van QQ Mail en Tencent Enterprise Mail: SPF, DKIM en DMARC - 1 september 2026
- Handleiding voor e-mailverificatie in Marketo: SPF, DKIM en DMARC - 28 augustus 2026


