SPF-afvlakking

De limiet van 10 zoekopdrachten automatisch aanpassen

Zet uw complexe SPF-record om naar één enkele include. Wordt automatisch bijgewerkt wanneer uw e-mailproviders hun IP-adressen wijzigen. Volledig automatische aanpak. Geen DNS-aanpassingen. Geen onderhoud.

Bekijk je SPF-record in platte tekst voordat je je DNS aanpast

Weet je niet zeker hoe je ‘afgevlakte’ record eruit zal zien? Voeg je e-mailafzenders toe, bekijk hoe het aantal DNS-lookups in realtime toeneemt en bekijk een voorbeeld van de exacte ‘afgevlakte’ uitvoer, voordat je wijzigingen aanbrengt in je live DNS.

Wat is SPF-afvlakking?

SPF-afvlakking is het proces waarbij een complex SPF-record (dat meerdere `include:`-, `a`-, `mx`- of `redirect=`-mechanismen bevat) wordt omgezet in een vereenvoudigde versie waarin de opgeloste IP-adressen direct worden vermeld. In plaats van ontvangende mailservers te vragen op te zoeken welke IP-adressen elk van je e-mailproviders gebruikt, lost een afgevlakt record dat allemaal vooraf op en schrijft het antwoord rechtstreeks in je DNS.

Vergelijking van SPF-waarden
VOOR HET VLAKMAKEN
NA HET VLAKMAKEN
SPF-configuratie

13 DNS-opzoekingen, boven de limiet

v=spf1 include:u538675.wl176.sendgrid.net include:_spf.google.com include:spf.protection.outlook.com include:zoho.com include:amazonses.com include:spf.sendinblue.com ~all
SPF-configuratie

1 DNS-opzoeking, altijd binnen de limiet

v=spf1 include:kfho42w5d9.powerspf.com ~all

Hoe de limiet van 10 DNS-opzoekingen werkt

Telkens wanneer een ontvangende mailserver je SPF-record controleert, volgt deze elk `include:`, `a`- of `mx`-mechanisme om de geautoriseerde IP-adressen te vinden. Volgens RFC 7208 (de officiële SPF-specificatie) is deze reeks van resoluties beperkt tot maximaal 10 DNS-lookups. Als die limiet wordt overschreden, retourneert SPF een PermError (permanente fout), waardoor je legitieme e-mails doorgaans de authenticatie niet doorstaan en in de spamfolder terechtkomen of direct worden geweigerd.

Wat gebeurt er als je deze waarde overschrijdt (PermError)

Wanneer er meer dan 10 lookups nodig zijn om je record volledig te verwerken, stoppen mailservers met de evaluatie na de 10e lookup, waardoor afzenders die daarna worden vermeld simpelweg niet worden gecontroleerd. SPF retourneert dan een PermError, en afhankelijk van je DMARC-beleid kunnen e-mails van die niet-gecontroleerde afzenders in quarantaine worden geplaatst of worden geweigerd. De fout wordt meestal niet gemeld: je ontvangt geen bouncebericht. Je e-mails komen gewoon niet meer aan.

Service
SPF-mechanisme
Opzoekingen
Microsoft 365
include:spf.protection.outlook.com
1 (+3 geneste)
Google Werkruimte
include:_spf.google.com
1 (+3 geneste)
Mailchimp / Mandrill
include:spf.mandrillapp.com
1 (+1 genest)
Salesforce
include:_spf.salesforce.com
1 (+1 genest)
SendGrid
include:sendgrid.net
1 (+1 genest)
Zendesk
include:mail.zendesk.com
1
Totaal
~11 — boven de limiet ×

Het kernprobleem bij statische SPF-afvlakking

Door het ‘afvlakken’ worden al die ‘include:’-mechanismen omgezet naar hun onderliggende IP-adressen en rechtstreeks in je record geschreven. In theorie worden hierdoor de geneste lookups volledig geëlimineerd. In de praktijk heeft een statisch afgevlakt record een voorspelbare levensduur: zodra een van je e-mailproviders zijn IP-bereiken wijzigt, is uw afgevlakte record onjuist.

Google, Microsoft, Mailchimp en SendGrid werken allemaal hun verzendinfrastructuur bij zonder de domeineigenaren die hiervan afhankelijk zijn hiervan op de hoogte te stellen.

Beperkingen op de recordlengte

DNS TXT-records hebben praktische groottebeperkingen (255 bytes per tekenreeks). Een volledig uitgewerkt record met veel IP-bereiken kan deze limieten overschrijden, wat tot validatiefouten leidt.

De doorlopende onderhoudslast

Elke keer dat je een nieuwe e-maildienst toevoegt, voer je een re-flatten uit. Elke keer dat je er een verwijdert, voer je een re-flatten uit. Naarmate de infrastructuur groeit, wordt dit onhoudbaar.

Stille IP-wijzigingen

De SPF-standaard voorziet niet in een meldingsmechanisme. Wanneer een provider IP-adressen verplaatst, merk je dat pas als de bezorgbaarheid al is afgenomen.

Hoe onze automatische SPF-afvlakking werkt

De SPF-flattening-tool van PowerDMARC maakt deel uit van de door PowerSPF gehoste SPF-dienst en voert het volledige proces automatisch uit, waarbij uw record up-to-date blijft naarmate uw e-mailinfrastructuur verandert.

1
Voeg je domein toe

Meld je aan en voeg je domein toe. PowerDMARC detecteert je huidige SPF-record direct automatisch, zonder dat je iets handmatig hoeft in te voeren.

2
Analyseer je zoekopdrachten

Bekijk precies hoeveel DNS-lookups je record gebruikt, welke diensten hier het meest aan bijdragen en of je risico loopt op een PermError.

3
Met één klik platmaken

Alle `include`-opdrachten worden omgezet naar hun huidige IP-adressen en samengevoegd tot één geoptimaliseerde `include`. Je aantal daalt naar 1.

4
Implementeer en blijf op de hoogte

Publiceer het nieuwe record. PowerDMARC houdt uw leveranciers in de gaten en past de gegevens automatisch aan wanneer IP-adressen veranderen, zodat deze nooit verouderd raken.

Handmatig afvlakken versus geautomatiseerd SPF-afvlakken

Handmatig vlakmaken

Operationele knelpunten en verborgen wrijving als gevolg van handmatige registratie.

De opzoeklimieten worden vaak overschreden

Als je diensten van derden handmatig toevoegt, overschrijdt je DNS al snel de limiet van 10 opzoekingen, waardoor de e-mailbezorging zonder waarschuwing wordt verstoord.

Onopgemerkte SPF-fouten

Wanneer leveranciers hun onderliggende IP-adressen bijwerken, raakt uw handmatig aangemaakte statische record ongemerkt verouderd, totdat u merkt dat de bezorging niet meer goed verloopt.

Onbegrensde karakterontwikkeling

Door subrecords handmatig uit te vouwen, worden de tekenreeksen snel veel langer, waardoor de strikte limiet van 255 tekens voor afzonderlijke DNS-tekenreeksen gemakkelijk wordt overschreden.

Gevoelig voor menselijke fouten

Typefouten, onjuiste opmaak of het verkeerd overnemen van lange reeksen IP-adressen leiden tot ernstige problemen op het gebied van beveiliging en afleverbaarheid.

Moeilijk te onderhouden en te controleren

Er zijn voortdurende handmatige controles, monitoring via spreadsheets en ontwikkeltijd nodig, alleen al om standaard bedrijfsapplicaties bij te houden.

VS
Dynamische SPF-afvlakking van PowerDMARC

Een geautomatiseerde, efficiënte beveiligingsinfrastructuur binnen uw eigen omgeving.

Blijft automatisch binnen de grenzen

Geavanceerde dynamische toewijzing zorgt ervoor dat talrijke opzoekacties automatisch en op veilige wijze worden teruggebracht tot onder de maximale drempel van 10 opzoekacties die het protocol toestaat.

Wordt automatisch opnieuw uitgevlakt wanneer IP-adressen veranderen

Achtergrond: geautomatiseerde controlescripts detecteren wijzigingen door systeemleveranciers onmiddellijk en zorgen ervoor dat netwerkupdates binnen enkele minuten naadloos worden bijgewerkt.

Tot de minimale grootte gecomprimeerd

Door middel van intelligente algoritmische tekstblokomloop worden overbodige syntaxisruimtes verwijderd, waardoor records worden gecomprimeerd om het aantal tekens te minimaliseren.

Volledig geautomatiseerd, geen handmatige bewerkingen

Maakt een einde aan risicovolle, handmatige aanpassingen aan de structuur, waardoor softwareregels de configuraties van uw platform systematisch en foutloos kunnen controleren.

Eenmaal geconfigureerd, altijd actief

Implementeer één permanente, statische configuratie-handle voor de engine en zorg ervoor dat de authenticatieparameters voor het digitale domein op de lange termijn continu worden beveiligd.

SPF: risico’s bij het afvlakken en aanbevolen werkwijzen

SPF-flattening is een legitieme techniek, maar er zijn risico’s aan verbonden die je goed moet begrijpen voordat je erop vertrouwt, vooral als je van plan bent het record handmatig bij te houden.

Risico’s die je moet kennen voordat je begint

Wijzigingen in IP-adressen — Grote providers wijzigen regelmatig hun reeksen uitgaande IP-adressen; wanneer dat gebeurt, voldoet e-mail vanaf de nieuwe IP-adressen onmiddellijk niet meer aan de SPF-controle, en je merkt het pas als de bezorgbaarheid afneemt.

Record-opblazing en DNS-limieten — Een afgevlakt record voor een organisatie met veel diensten kan uitgroeien tot honderden IP-vermeldingen, waardoor praktische groottelimieten worden overschreden en een Permerror ontstaat.

Onderhoudslast — Een handmatige registratie is geen eenmalige oplossing. Als je een dienst toevoegt, een dienst verwijdert of een leverancier de infrastructuur laat bijwerken, moet je de gegevens opnieuw op een plat niveau brengen en opnieuw publiceren.

Beste praktijken

Geef alleen actieve, legitieme afzenders toestemming — Controleer vóór het afvlakken je gegevensbestand en verwijder verwijzingen naar diensten die je niet meer gebruikt. Elke overbodige vermelding draagt bij aan het aantal zoekopdrachten en vergroot het aanvalsoppervlak.

Houd de slagings- en mislukkingspercentages van SPF bij in DMARC-rapporten — Geaggregeerde rapporten laten precies zien welke bronnen slagen en welke mislukken. Onverklaarbare mislukkingen na het ‘flatten’ duiden meestal op een verouderd IP-bereik.

Gebruik SPF in combinatie met DKIM en DMARC — SPF alleen is niet voldoende om spoofing te voorkomen. Voor een goede authenticatie zijn alle drie nodig: SPF en DKIM om de gegevens op elkaar af te stemmen, en DMARC om vast te leggen wat er gebeurt als deze twee falen.

Controleer de geldigheid opnieuw na elke wijziging in de infrastructuur — Telkens wanneer je een e-maildienst toevoegt of verwijdert, moet je je record controleren met een SPF-checker voordat je ervan uitgaat dat het nog steeds geldig is.

Voor geavanceerde toepassingen: SPF-macro’s

Voor complexe opstellingen met meerdere verzenddomeinen, infrastructuur voor grote volumes en regelmatig wisselende IP-adressen van leveranciers maken SPF-macro’s gebruik van dynamische variabelen die op het moment van evaluatie worden omgezet, waardoor de limiet van 10 lookups wordt omzeild zonder dat uw DNS ooit hoeft te worden bijgewerkt. PowerSPF ondersteunt zowel ‘flattening’ als macro’s: geautomatiseerde ‘flattening’ is geschikt voor de meeste organisaties; macro’s zijn de duurzamere keuze voor grote ondernemingen.

Vertrouwd door duizenden wereldwijd

Jennifer Heisel

Jennifer Heisel

Systeembeheerder

★★★★★

“PowerDMARC heft de limiet op het aantal SPF-opzoekingen voor onze domeinen op dankzij de gehoste SPF; we hoeven slechts één SPF-record in onze DNS te publiceren.”

David Spigelman

David Spigelman

Voorzitter

★★★★★

"PowerDMARC helpt veel met SPF-fouten, in het bijzonder door het gemakkelijk te maken om "SPF Folding" te doen, wat vaak nodig is voor klanten die meer SPF includes nodig hebben dan anders technisch is toegestaan."

Dylan Bouterse

Dylan Bouterse

Consultant op het gebied van technologiebeveiliging

★★★★★

"Met SPF-afvlakking konden we de SPF gemakkelijk uitbreiden om de specifieke kenmerken van het record te inspecteren."

Veelgestelde Vragen

Wat gebeurt er als mijn SPF-record meer dan 10 lookups overschrijdt?
E-mailproviders hebben moeite om je SPF te controleren na de tiende opvraging, dus als je SPF-record deze limiet overschrijdt, leidt dit meestal tot een PermError, waardoor je legitieme e-mails mogelijk worden geweigerd of in de spamfolder terechtkomen.
Verhoogt SPF-afvlakking de veiligheid?
Flattening maakt SPF niet veiliger; het helpt je alleen om binnen de limiet van 10 lookups te blijven, waardoor de nauwkeurigheid van je SPF-configuratie wordt verbeterd. Echte bescherming komt nog steeds van SPF + DKIM + DMARC die samenwerken.
Moet ik records van Google/Microsoft afvlakken?
Grote e-mailproviders zoals Google en Microsoft werken hun IP-adressen vaak bij, waardoor een handmatig afgevlakte record snel verouderd kan raken, tenzij u deze voortdurend vernieuwt. Een dynamische oplossing zoals PowerDMARC lost dit probleem op.
Hoe weet ik wanneer ik opnieuw moet afvlakken?
Bij handmatig afvlakken is het een goed moment om uw record opnieuw af te vlakken wanneer u een e-maildienst toevoegt of verwijdert, of wanneer uw provider zijn IP-reeksen bijwerkt. Als u plotseling SPF-fouten in rapporten ziet, is dat een ander teken dat het tijd is. Met onze SPF-afvlakkingstool gebeurt dit automatisch en zonder gedoe.
Wordt afvlakken in 2026 nog steeds aanbevolen?
Traditionele flattening is in bepaalde gevallen nog steeds nuttig, maar biedt geen oplossing voor de lange termijn. Nu leveranciers vaker van IP-adres veranderen en automatisering de norm wordt, worden dynamische SPF-oplossingen zoals PowerSPF snel de meest betrouwbare aanpak.
Wat is het verschil tussen SPF-flattening en SPF-macro’s?
SPF-flattening zet al uw `include:`-mechanismen om in directe IP-adressen en schrijft deze in uw record. Dit vermindert het aantal lookups, maar levert een statische momentopname op die moet worden bijgewerkt telkens wanneer de IP-adressen van leveranciers veranderen. SPF-macro’s maken gebruik van dynamische variabelen die op het moment van evaluatie worden omgezet, waardoor het record nooit hoeft te worden bijgewerkt, zelfs niet wanneer de infrastructuur van leveranciers verandert. Macro’s zijn technisch superieur, maar vereisen een gehoste SPF-dienst om correct te kunnen worden geïmplementeerd. Voor de meeste organisaties is geautomatiseerde flattening voldoende; voor bedrijfsomgevingen met complexe opstellingen met meerdere domeinen zijn macro’s de duurzamere oplossing op de lange termijn.
Kan ik twee SPF-records op hetzelfde domein hebben?
Nee. RFC 7208 verbiedt expliciet het gebruik van meerdere SPF-records op hetzelfde domein. Als een ontvangende server meer dan één SPF-TXT-record aantreft, geeft deze een PermError terug en worden beide records genegeerd. Je moet precies één SPF-record hebben dat correct is geconfigureerd en binnen de limiet van 10 lookups valt.

Klaar om je SPF-record aan te passen?

SPF-vervorming hoeft geen terugkerend probleem te zijn. Met onze tool is het een fluitje van een cent!

  • SPF PermError direct verhelpen
  • Automatische updates wanneer IP-adressen van leveranciers veranderen
  • Eén exemplaar, voor altijd bewaard
  • Geïntegreerd met DMARC-monitoring
  • Geen technische kennis vereist
  • 15 dagen gratis, geen creditcard nodig