SPF-afvlakgereedschap

De limiet van 10 zoekopdrachten aanpassen

Onze gratis SPF-omzetter zet elke ‘include’ in je SPF-record om in een platte lijst met IP-adressen, zodat je binnen de limiet van 10 DNS-lookups blijft.

SPF-afvlakkingSPF-afvlakking

Hoe gebruik je de SPF-afvlakkingstool?

Het gebruik van onze SPF-flattening-tool kost slechts een paar muisklikken en biedt u direct inzicht in uw e-mailauthenticatie-infrastructuur. In plaats van te gissen naar het aantal lookups dat uw providers achter de schermen uitvoeren, kunt u het probleem binnen enkele minuten opsporen en oplossen.

1
Plak je domeinnaam of SPF-record

Begin met het invoeren van je domeinnaam of het plakken van je bestaande SPF-record (in onbewerkte vorm) in de tool. Het systeem zal automatisch de openbare DNS raadplegen om het actieve record op te halen.

2
Controleer het aantal zoekopdrachten

De tool analyseert je gegevens en geeft precies weer hoeveel DNS-opzoekingen je momenteel gebruikt. Het aantal wordt per provider uitgesplitst, zodat je precies kunt zien welke providers je limieten opgebruiken.

3
Genereer het afgevlakte record

Met één enkele klik spoort de tool elke geneste include op, haalt de bijbehorende IP-adressen eruit en zet deze samen in een overzichtelijke, platte lijst.

4
Publiceren of automatiseren

U kunt het zojuist samengevoegde record kopiëren en uw DNS-registrar handmatig bijwerken, of overschakelen naar automatische updates. Ons platform houdt uw leveranciers in de gaten en werkt de IP-adressen automatisch bij.

Bekijk je SPF-record in platte tekst voordat je je DNS aanpast

Weet je niet zeker hoe je ‘afgevlakte’ record eruit zal zien? Voeg je e-mailafzenders toe, bekijk hoe het aantal DNS-lookups in realtime toeneemt en bekijk een voorbeeld van de exacte ‘afgevlakte’ uitvoer, voordat je wijzigingen aanbrengt in je live DNS.

Wat is SPF-afvlakking?

SPF-afvlakking is het proces waarbij een complex SPF-record dat meerdere geneste mechanismen bevat, zoals `include:`, `a`, `mx` of `redirect=`, wordt omgezet in een vereenvoudigde versie waarin de opgeloste IP-adressen direct worden vermeld. In plaats van ontvangende mailservers te vragen om recursief op te zoeken welke IP-adressen elk van je e-mailproviders gebruikt, lost een afgevlakt record al die gegevens vooraf op en schrijft het antwoord rechtstreeks in je DNS.

Vergelijking van SPF-waarden
VOOR HET VLAKMAKEN
NA HET VLAKMAKEN
SPF-configuratie

13 DNS-opzoekingen, boven de limiet

v=spf1 include:u538675.wl176.sendgrid.net include:_spf.google.com include:spf.protection.outlook.com include:zoho.com include:amazonses.com include:spf.sendinblue.com ~all
SPF-configuratie

1 DNS-opzoeking, altijd binnen de limiet

v=spf1 include:kfho42w5d9.powerspf.com ~all

Door gebruik te maken van een SPF-flattener kunnen organisaties met veel externe e-mailverzenders hun records samenvoegen. Zonder SPF-flattening loopt u het risico dat authenticatiecontroles mislukken als gevolg van te veel geneste lookups. Een goede SPF-flattening-service automatiseert dit proces om uw domein veilig te houden en te zorgen dat het voldoet aan de authenticatiestandaarden.

Meer informatie

Hoe de limiet van 10 DNS-opzoekingen werkt

Telkens wanneer een ontvangende mailserver je SPF-record controleert, volgt deze elk ‘include’-, ‘a’- of ‘mx’-mechanisme om de geautoriseerde IP-adressen te vinden. Volgens RFC 7208 (de officiële SPF-specificatie) is deze reeks van lookups beperkt tot maximaal 10 DNS-lookups. Als die limiet wordt overschreden, geeft SPF een PermError (permanente fout) terug, waardoor je legitieme e-mails doorgaans de authenticatie niet doorstaan en in de spamfolder terechtkomen of direct worden geweigerd.

Wat gebeurt er als je deze waarde overschrijdt (PermError)

Wanneer er meer dan 10 lookups nodig zijn om je record volledig te verwerken, stoppen mailservers met de evaluatie na de 10e lookup, waardoor alle diensten die vanaf dat punt worden vermeld, simpelweg niet meer worden gecontroleerd. SPF retourneert dan een PermError, en afhankelijk van je DMARC-beleid kunnen e-mails van die niet-gecontroleerde diensten onbereikbaar zijn of worden geweigerd. De fout verloopt meestal onopgemerkt: je krijgt geen bouncebericht, maar je e-mails zullen gewoon niet meer aankomen.

Service
SPF-mechanisme
Opzoekingen
Microsoft 365
include:spf.protection.outlook.com
1 (+3 geneste)
Google Werkruimte
include:_spf.google.com
1 (+3 geneste)
Mailchimp / Mandrill
include:spf.mandrillapp.com
1 (+1 genest)
Salesforce
include:_spf.salesforce.com
1 (+1 genest)
SendGrid
include:sendgrid.net
1 (+1 genest)
Zendesk
include:mail.zendesk.com
1
Totaal
~11 — boven de limiet ×

Moet je je SPF-record eigenlijk wel verlagen?

Voordat u uw SPF-record afvlakt, moet u eerst nagaan of u dit daadwerkelijk nodig hebt. De limiet van 10 DNS-lookups voor SPF wordt vaak overschreden vanwege verouderde of overbodige vermeldingen, en niet omdat er daadwerkelijk behoefte is aan afvlakking.

Begin met een SPF-audit:

Controleer je huidige SPF-record en zoek alle `include:`-vermeldingen op.

Verwijder vermeldingen van marketingplatforms, CRM-tools en externe leveranciers die u niet meer gebruikt.

Controleer of je record na deze opschoning onder de limiet van 10 zoekopdrachten komt.

Als je na een grondige controle nog steeds de limiet overschrijdt, kun je SPF-flattening of een gehoste SPF-oplossing overwegen.

Waarom een gehoste SPF-oplossing vaak de betere keuze is:

Bij handmatig afvlakken worden `include:`-instructies vervangen door statische IP-adressen, die verouderd kunnen raken wanneer leveranciers hun infrastructuur aanpassen.

Statische gegevens moeten voortdurend worden gecontroleerd en bijgewerkt om accuraat te blijven.

Hosted SPF beheert uw SPF-record en opzoekvereisten dynamisch op serverniveau.

Dit maakt gehoste SPF een beter schaalbare optie voor organisaties die gebruikmaken van meerdere clouddiensten en externe afzenders.

Het kernprobleem bij statische SPF-afvlakking

Door het ‘afvlakken’ worden al die ‘include:’-mechanismen omgezet naar hun onderliggende IP-adressen en rechtstreeks in je record geschreven. In theorie worden de geneste opzoekacties hiermee volledig geëlimineerd. In de praktijk heeft een statisch ‘afgevlakt’ record echter een voorspelbare levensduur: zodra een van je e-mailproviders zijn IP-adressen wijzigt, is je ‘afgevlakte’ record niet meer correct.

Beperkingen op de recordlengte

DNS TXT-records hebben praktische groottebeperkingen (255 bytes per tekenreeks). Een volledig uitgewerkt record met veel IP-bereiken kan deze limieten overschrijden, wat tot validatiefouten leidt.

De doorlopende onderhoudslast

Elke keer dat je een nieuwe e-maildienst toevoegt, voer je een re-flatten uit. Elke keer dat je er een verwijdert, voer je een re-flatten uit. Naarmate de infrastructuur groeit, wordt dit onhoudbaar.

Stille IP-wijzigingen

De SPF-standaard voorziet niet in een meldingsmechanisme. Wanneer een provider IP-adressen verplaatst, merk je dat pas als de bezorgbaarheid al is afgenomen.

Hoe onze automatische SPF-afvlakking werkt

De SPF-flattening-tool van PowerDMARC maakt deel uit van de door PowerSPF gehoste SPF-dienst en regelt het volledige proces automatisch, waardoor uw record up-to-date blijft naarmate uw e-mailinfrastructuur verandert.

1
Voeg je domein toe

Meld je aan en voeg je domein toe. PowerDMARC detecteert je huidige SPF-record direct automatisch, zonder dat je iets handmatig hoeft in te voeren.

2
Analyseer je zoekopdrachten

Bekijk precies hoeveel DNS-lookups je record gebruikt, welke diensten hier het meest aan bijdragen en of je risico loopt op een PermError.

3
Met één klik platmaken

Alle `include`-opdrachten worden omgezet naar hun huidige IP-adressen en samengevoegd tot één geoptimaliseerde `include`. Je aantal daalt naar 1.

4
Implementeer en blijf op de hoogte

Publiceer het nieuwe record. PowerDMARC houdt uw leveranciers in de gaten en past de gegevens automatisch aan wanneer IP-adressen veranderen, zodat deze nooit verouderd raken.

Handmatig vlakmaken

Operationele knelpunten en verborgen wrijving als gevolg van handmatige registratie.

De opzoeklimieten worden vaak overschreden

Als je diensten van derden handmatig toevoegt, overschrijdt je DNS al snel de limiet van 10 opzoekingen, waardoor de e-mailbezorging zonder waarschuwing wordt verstoord.

Onopgemerkte SPF-fouten

Wanneer leveranciers hun onderliggende IP-adressen bijwerken, raakt uw handmatig aangemaakte statische record ongemerkt verouderd, totdat u merkt dat de bezorging niet meer goed verloopt.

Onbegrensde karakterontwikkeling

Door subrecords handmatig uit te vouwen, worden de tekenreeksen snel veel langer, waardoor de strikte limiet van 255 tekens voor afzonderlijke DNS-tekenreeksen gemakkelijk wordt overschreden.

Gevoelig voor menselijke fouten

Typefouten, onjuiste opmaak of het verkeerd overnemen van lange reeksen IP-adressen leiden tot ernstige problemen op het gebied van beveiliging en afleverbaarheid.

Moeilijk te onderhouden en te controleren

Er zijn voortdurende handmatige controles, monitoring via spreadsheets en ontwikkeltijd nodig, alleen al om standaard bedrijfsapplicaties bij te houden.

VS
Dynamische SPF-afvlakking van PowerDMARC

Een geautomatiseerde, efficiënte beveiligingsinfrastructuur binnen uw eigen omgeving.

Blijft automatisch binnen de grenzen

Geavanceerde dynamische toewijzing zorgt ervoor dat talrijke opzoekacties automatisch en op veilige wijze worden teruggebracht tot onder de maximale drempel van 10 opzoekacties die het protocol toestaat.

Wordt automatisch opnieuw uitgevlakt wanneer IP-adressen veranderen

Achtergrond: geautomatiseerde controlescripts detecteren wijzigingen door systeemleveranciers onmiddellijk en zorgen ervoor dat netwerkupdates binnen enkele minuten naadloos worden bijgewerkt.

Tot de minimale grootte gecomprimeerd

Door middel van intelligente algoritmische tekstblokomloop worden overbodige syntaxisruimtes verwijderd, waardoor records worden gecomprimeerd om het aantal tekens te minimaliseren.

Volledig geautomatiseerd, geen handmatige bewerkingen

Maakt een einde aan risicovolle, handmatige aanpassingen aan de structuur, waardoor softwareregels de configuraties van uw platform systematisch en foutloos kunnen controleren.

Eenmaal geconfigureerd, altijd actief

Implementeer één permanente, statische configuratie-handle voor de engine en zorg ervoor dat de authenticatieparameters voor het digitale domein op de lange termijn continu worden beveiligd.

SPF: risico’s bij het afvlakken en aanbevolen werkwijzen

SPF-flattening is een legitieme techniek, maar er zijn risico’s aan verbonden die je goed moet begrijpen voordat je erop vertrouwt, vooral als je van plan bent het record handmatig bij te houden.

Risico’s die je moet kennen voordat je begint

Wijzigingen in IP-adressen — Grote providers wijzigen regelmatig hun reeksen uitgaande IP-adressen; wanneer dat gebeurt, voldoet e-mail vanaf de nieuwe IP-adressen onmiddellijk niet meer aan de SPF-controle, en je merkt het pas als de bezorgbaarheid afneemt.

Record-opblazing en DNS-limieten — Een afgevlakt record voor een organisatie met veel diensten kan uitgroeien tot honderden IP-vermeldingen, waardoor praktische groottelimieten worden overschreden en een Permerror ontstaat.

Onderhoudslast — Een handmatige registratie is geen eenmalige oplossing. Als je een dienst toevoegt, een dienst verwijdert of een leverancier de infrastructuur laat bijwerken, moet je de gegevens opnieuw op een plat niveau brengen en opnieuw publiceren.

Beste praktijken

Geef alleen actieve, legitieme afzenders toestemming — Controleer vóór het afvlakken je gegevensbestand en verwijder verwijzingen naar diensten die je niet meer gebruikt. Elke overbodige vermelding draagt bij aan het aantal zoekopdrachten en vergroot het aanvalsoppervlak.

Houd de slagings- en mislukkingspercentages van SPF bij in DMARC-rapporten — Geaggregeerde rapporten laten precies zien welke bronnen slagen en welke mislukken. Onverklaarbare mislukkingen na het ‘flatten’ duiden meestal op een verouderd IP-bereik.

Gebruik SPF in combinatie met DKIM en DMARC — SPF alleen is niet voldoende om spoofing te voorkomen. Voor een goede authenticatie zijn alle drie nodig: SPF en DKIM om de gegevens op elkaar af te stemmen, en DMARC om vast te leggen wat er gebeurt als deze twee falen.

Controleer de geldigheid opnieuw na elke wijziging in de infrastructuur — Telkens wanneer je een e-maildienst toevoegt of verwijdert, moet je je record controleren met een SPF-checker voordat je ervan uitgaat dat het nog steeds geldig is.

Voor geavanceerde toepassingen: SPF-macro’s

Voor complexe opstellingen met meerdere verzenddomeinen, infrastructuur voor grote volumes en regelmatig wisselende IP-adressen van leveranciers maken SPF-macro’s gebruik van dynamische variabelen die op het moment van evaluatie worden omgezet, waardoor de limiet van 10 lookups wordt omzeild zonder dat uw DNS ooit hoeft te worden bijgewerkt. PowerSPF ondersteunt zowel ‘flattening’ als macro’s: geautomatiseerde ‘flattening’ is geschikt voor de meeste organisaties; macro’s zijn de duurzamere keuze voor grote ondernemingen.

Vergelijking van benaderingen voor het afvlakken van SPF-waarden

Het beheer van de limiet voor DNS-opzoekingen kan op verschillende manieren worden aangepakt. Hieronder volgt een vergelijking van de vier belangrijkste methoden die momenteel beschikbaar zijn.

Aanpak
Wie onderhoudt het?
Wanneer een leverancier van IP-adres verandert
Veiligheid bij het opzoeken van limieten
Risico van recordlengte
Inzet op grote schaal
Handmatig bewerken
Jij
Het werkt niet totdat je het opmerkt en de DNS handmatig bijwerkt.
Hoog risico
Hoog risico
Niet-duurzaam
Hulpmiddelen voor het vlak maken van statische elementen
Jij (via de tool)
De fout blijft bestaan totdat je een nieuw record aanmaakt en publiceert.
Veilig
Hoog risico
Vervelend
Gehoste (dynamische) SPF
De dienstverlener
Wordt automatisch op de achtergrond bijgewerkt.
Veilig
Veilig
Moeiteloos
SPF-macro's
De dienstverlener
Wordt dynamisch bepaald op het moment van evaluatie.
Veilig
Veilig
Moeiteloos

Wat maakt een goed SPF-gereedschap voor het vlak maken van oppervlakken?

Een goede tool voor het afvlakken van SPF-waarden moet het beheer van SPF-waarden vereenvoudigen en tegelijkertijd ervoor zorgen dat uw gegevens nauwkeurig en betrouwbaar blijven. Let op de volgende belangrijke functies:

Automatische updates

Worden IP-adressen bijgewerkt wanneer leveranciers hun infrastructuur aanpassen? Dit voorkomt verouderde gegevens en herhaalde handmatige updates.

Waarschuwingen bij recordlengte

Krijg je een waarschuwing voordat je SPF-record de 512 bytes overschrijdt? Vroegtijdige waarschuwingen helpen om te grote DNS-records en configuratieproblemen te voorkomen.

Zichtbaarheid van opzoekingen

Wordt er aangegeven welke `include:`-vermeldingen je SPF-opzoekingen belasten? Zo kun je gemakkelijker onnodige of veelgebruikte vermeldingen opsporen.

Ondersteuning voor meerdere domeinen

Kunt u SPF-records voor meerdere domeinen vanuit één dashboard beheren? Gecentraliseerd beheer is handig voor organisaties met een grotere domeinportefeuille.

Gratis testen

Is er een gratis versie of proefperiode waarmee je de tool kunt testen? Zo kun je de oplossing toetsen aan je daadwerkelijke SPF-configuratie.

DMARC-integratie

Kan het worden geïntegreerd met DMARC-rapportages en gegevens over de afleverbaarheid? Hiermee kun je de impact van SPF-wijzigingen op e-mailauthenticatie meten.

Waarom zou je kiezen voor de SPF Flattening Tool van PowerDMARC?

Onze SPF-flattening-tool maakt van een complex, handmatig proces een eenvoudigere, geautomatiseerde workflow.

Houd je aan de zoeklimiet: zet complexe SPF-configuraties om in één geoptimaliseerde include.

Automatische updates: Houd wijzigingen in de IP-adressen van leveranciers in de gaten en houd uw SPF-record up-to-date.

Minder onderhoud: profiteer van de voordelen van SPF-afvlakking zonder dat u handmatig statische IP-lijsten hoeft te beheren.

Gecentraliseerd overzicht: Beheer SPF samen met DMARC-rapportages en andere tools voor e-mailbeveiliging.

Vertrouwd door duizenden wereldwijd

Jennifer Heisel

Jennifer Heisel

Systeembeheerder

★★★★★

"PowerDMARC heft de limiet op het aantal SPF-opzoekingen voor onze domeinen op dankzij de gehoste SPF; we hoeven slechts één SPF-record in onze DNS te publiceren."

David Spigelman

David Spigelman

Voorzitter

★★★★★

"PowerDMARC biedt met name veel hulp bij SPF-fouten, doordat het 'SPF Folding' eenvoudig maakt. Dit is vaak nodig voor klanten die meer SPF-includes nodig hebben dan technisch gezien is toegestaan."

Dylan Bouterse

Dylan Bouterse

Consultant op het gebied van technologiebeveiliging

★★★★★

"Dankzij SPF-flattening konden we de SPF-includes eenvoudig uitbreiden om de details van het record te controleren."

Veelgestelde Vragen

Wat gebeurt er als mijn SPF-record meer dan 10 lookups overschrijdt?
E-mailproviders hebben moeite om je SPF te controleren na de tiende opvraging, dus als je SPF-record deze limiet overschrijdt, leidt dit meestal tot een PermError, waardoor je legitieme e-mails mogelijk worden geweigerd of in de spamfolder terechtkomen.
Verhoogt SPF-afvlakking de veiligheid?
Door het afvlakken wordt SPF niet veiliger; het helpt je alleen om binnen de limiet van 10 lookups te blijven, waardoor de nauwkeurigheid van je SPF-configuratie wordt verbeterd. Echte bescherming komt nog steeds voort uit de combinatie van SPF, DKIM en DMARC.
Moet ik records van Google/Microsoft afvlakken?
Grote e-mailproviders zoals Google en Microsoft werken hun IP-adressen vaak bij, waardoor een handmatig afgevlakte record snel verouderd kan raken, tenzij u deze voortdurend vernieuwt. Een dynamische oplossing zoals PowerDMARC lost dit probleem op.
Hoe weet ik wanneer ik opnieuw moet afvlakken?
Bij handmatig ‘flatten’ is elk moment waarop u een e-maildienst toevoegt of verwijdert, of wanneer uw provider zijn IP-bereiken bijwerkt, een goed moment om uw record opnieuw te ‘flatten’. Als u plotselinge SPF-fouten in rapporten ziet, is dat een ander teken dat het tijd is. Met onze SPF-flatten-tool gebeurt dit automatisch en zonder gedoe.
Wordt afvlakken in 2026 nog steeds aanbevolen?
Traditionele flattening is in bepaalde gevallen nog steeds nuttig, maar biedt geen oplossing voor de lange termijn. Nu leveranciers vaker van IP-adres veranderen en automatisering de norm wordt, worden dynamische SPF-oplossingen zoals PowerSPF snel de meest betrouwbare aanpak.
Wat is het verschil tussen SPF-flattening en SPF-macro’s?
SPF-flattening zet al uw `include:`-mechanismen om in directe IP-adressen en schrijft deze in uw record. Dit vermindert het aantal lookups, maar levert een statische momentopname op die moet worden bijgewerkt telkens wanneer de IP-adressen van leveranciers veranderen. SPF-macro’s maken gebruik van dynamische variabelen die op het moment van evaluatie worden omgezet, waardoor het record nooit hoeft te worden bijgewerkt, zelfs niet wanneer de infrastructuur van leveranciers verandert. Macro’s zijn technisch superieur, maar vereisen een gehoste SPF-dienst om correct te kunnen worden geïmplementeerd. Voor de meeste organisaties is geautomatiseerde flattening voldoende; voor bedrijfsomgevingen met complexe opstellingen met meerdere domeinen zijn macro’s de duurzamere oplossing op de lange termijn.
Kan ik twee SPF-records op hetzelfde domein hebben?
Nee. RFC 7208 verbiedt expliciet het gebruik van meerdere SPF-records op hetzelfde domein. Als een ontvangende server meer dan één SPF-TXT-record aantreft, geeft deze een PermError terug en worden beide records genegeerd. Je moet precies één SPF-record hebben dat correct is geconfigureerd en binnen de limiet van 10 lookups valt.
Bestaat er een gratis tool om SPF-bestanden te comprimeren?
Ja, er zijn gratis tools beschikbaar die je huidige record analyseren en een statisch afgevlakte lijst met IP-adressen genereren. Bij een gratis statische tool moet je echter zelf handmatig in de gaten houden of er bij je leveranciers IP-wijzigingen plaatsvinden en je DNS-records zelf bijwerken wanneer die wijzigingen zich voordoen.
Wat is het verschil tussen een SPF-flattener en gehoste SPF?
Een standaard SPF-flattener zorgt voor een eenmalige omzetting van uw geneste includes naar een statische lijst met IP-adressen. U publiceert deze lijst en onderhoudt deze handmatig. Hosted SPF, ook wel bekend als geautomatiseerd SPF-beheer, host uw record dynamisch op de servers van de provider. De dienst volgt wijzigingen in de IP-adressen van leveranciers en werkt uw configuratie in realtime bij.
Hoe vaak moet ik mijn SPF-record opnieuw flatten?
Als je een tool voor statische afvlakking gebruikt, moet je je record telkens opnieuw afvlakken wanneer je een nieuwe e-maildienst toevoegt, een oude verwijdert of wanneer een bestaande leverancier zijn backend-IP-bereiken bijwerkt. Dit kan betekenen dat je meerdere keren per jaar opnieuw moet afvlakken om onverwachte storingen bij de e-mailbezorging te voorkomen.

Klaar om je SPF-record aan te passen?

SPF-vervorming hoeft geen terugkerend probleem te zijn. Met onze tool is het een fluitje van een cent!

  • SPF PermError direct verhelpen
  • Automatische updates wanneer IP-adressen van leveranciers veranderen
  • Eén exemplaar, voor altijd bewaard
  • Geïntegreerd met DMARC-monitoring
  • Geen technische kennis vereist
  • 15 dagen gratis, geen creditcard nodig