Handleiding voor het instellen van Twikey SPF, DKIM en DMARC

door

Laatst bijgewerkt:
6 leestijd: 6 minuten
Handleiding voor het instellen van Twikey SPF, DKIM en DMARC

Belangrijkste Conclusies

  • SPF is verplicht voor verzending via Twikey. DKIM is optioneel, maar wordt sterk aanbevolen, aangezien dit record het grootste voordeel oplevert voor de afleverbaarheid.
  • De standaardconfiguratie van Twikey omvat alleen SPF en DKIM. DMARC is een afzonderlijk record op domeinniveau dat je zelfstandig moet configureren; de handleiding van Twikey biedt hiervoor geen stapsgewijze uitleg.
  • Begin elk nieuw DMARC-record met p=none, zodat u geaggregeerde rapporten kunt verzamelen en kunt controleren of elke legitieme afzender zich correct authenticeert, voordat u overgaat tot handhaving.
  • Het kan tot 48 uur duren voordat DNS-wijzigingen voor SPF en DKIM zijn doorgevoerd, dus houd daar rekening mee bij het opstellen van je implementatieschema.

Als je via Twikey betalingsherinneringen, bevestigingen van machtigingen of facturen verstuurt en je verzenddomein nog niet hebt geverifieerd, leidt deze handleiding je door het volledige proces.

Met Twikey kun je deze e-mails versturen via je eigen domein in plaats van via een algemeen Twikey-adres, maar dat gemak werkt alleen als de ontvangende mailservers dit vertrouwen. SPF, DKIM en DMARC zijn de drie records die dat vertrouwen opbouwen. Samen bevestigen ze dat Twikey namens jou mag verzenden, bewijzen ze dat de inhoud van het bericht tijdens het verzenden niet is gewijzigd en geven ze mailboxproviders aan wat ze moeten doen met berichten die beide controles niet doorstaan.

Waarom zou je je domein verifiëren voor Twikey?

Twikey is een platform voor terugkerende facturering en digitale machtigingen dat door bedrijven wordt gebruikt om betalingen te innen, SEPA- en andere machtigingen te beheren en transactiegerelateerde berichten, zoals betalingslinks en facturen, naar hun klanten te versturen. Omdat deze e-mails vaak financiële verzoeken bevatten, vormen ze een voor de hand liggend doelwit voor spoofing, waardoor authenticatie niet zozeer een technische formaliteit is, maar veeleer een maatregel ter voorkoming van fraude.

Als je SPF, DKIM en DMARC correct instelt, levert dat een aantal concrete voordelen op:

  • Minder risico op spoofing: Zonder een SPF-record waarin Twikey als geautoriseerde afzender wordt vermeld, kan een derde partij ongestoord e-mails vervalsen die lijken afkomstig te zijn van uw factureringsdomein.
  • Betere plaatsing in de inbox: E-mailproviders zoals Gmail en Outlook beschouwen niet-geverifieerde bulk- en transactionele e-mails steeds vaker als verdacht, waardoor deze in de spamfolder terechtkomen.
  • Inzicht in uw e-mailverkeer: een correct geconfigureerd DMARC-record waarbij rapportage is ingeschakeld, laat zien wie er e-mail verstuurt via uw domein, inclusief diensten die u misschien uit het oog bent verloren.
  • Een basis voor strenger beleid: zodra uw legitieme afzenders zich correct authenticeren, kunt u DMARC omschakelen van monitoring naar handhaving en vervalste e-mails daadwerkelijk blokkeren voordat ze de inbox bereiken.

De verzendmethode kiezen

Twikey biedt twee manieren om e-mails te versturen, en de instellingsstappen verschillen enigszins, afhankelijk van welke je kiest.

1. Twikey SMTP-server

Twikey regelt de verzending voor je. E-mails worden in een verzendwachtrij geplaatst, dus tijdens drukke periodes, zoals aan het begin van de maand wanneer het aantal facturen sterk toeneemt, kan de verzending enkele minuten vertraging oplopen.

2. Aangepaste SMTP-server

Je koppelt je eigen provider, zoals SendGrid of Combell, waardoor je volledige controle hebt over het verzenden en de wachtrij van Twikey volledig kunt omzeilen. Houd er rekening mee dat Gmail en Office 365 niet worden ondersteund als aangepaste SMTP-providers, aangezien bij beide het FROM-adres moet overeenkomen met de gebruikersnaam van het account en beide het uitgaande verkeer beperken.

Welke optie u ook kiest, de onderstaande SPF- en DKIM-configuratie geldt in beide gevallen op dezelfde manier, aangezien beide gebaseerd zijn op DNS-records en niet op de verzendmethode zelf.

Stap 1: Je SPF-record configureren

SPF geeft aan ontvangende mailservers door welke servers bevoegd zijn om namens uw domein berichten te verzenden. Als er een bericht binnenkomt dat beweert afkomstig te zijn van uw domein, maar afkomstig is van een server die niet in uw SPF-record staat vermeld, heeft de ontvangende server redenen om het bericht te markeren of te weigeren.

Als je al een SPF-record hebt, voeg dan het ‘include’-mechanisme van Twikey daaraan toe in plaats van een tweede record aan te maken. Een domein mag altijd slechts één SPF-TXT-record hebben; meerdere records leiden tot validatiefouten.

Als je huidige record bijvoorbeeld als volgt luidt:

v=spf1 include:_spf.google.com ~all

Pas het aan naar:

v=spf1 include:_spf.google.com include:_spf.twikey.com ~all

Als je nog geen SPF-record hebt, voeg dan een nieuw TXT-record toe:

VeldEen waarde
Naam/Gastheervoorbeeld.com.
TypeTXT
Een waardev=spf1 include:_spf.twikey.com ~al

Een detail dat je aan je IT-team moet melden: Twikey verwerkt geen geneste includes tijdens zijn eigen validatiecontrole. Als je SPF-configuratie dus al een complexe reeks includes bevat, moet je dit zorgvuldig testen nadat je deze hebt toegevoegd.

Als je tegen de limiet voor DNS-opzoekingen aanloopt: volgens de onderliggende specificatie van SPF is het aantal mechanismen dat een DNS-opzoeking activeert beperkt tot tien per record, en elke `include` telt doorgaans als één. Als je die limiet bijna bereikt hebt, biedt Twikey twee alternatieve mechanismen waarmee je een extra opzoeking kunt vermijden:

  • v=spf1 a:mail.twikey.com ~all, wat rechtstreeks naar de e-mailserver van Twikey verwijst en zich automatisch aanpast als het onderliggende IP-adres verandert.
  • v=spf1 ip4:52.29.184.146 ~all, waarmee het IP-adres van Twikey rechtstreeks wordt geautoriseerd. Dit IP-adres is momenteel statisch, hoewel Twikey aangeeft dat het kan veranderen; daarom is het a:-mechanisme op de lange termijn de veiligere keuze.

Als uw SPF-record bij meerdere diensten al de limiet overschrijdt, meld u dan vandaag nog aan voor onze Hosted SPF-oplossing om SPF-fouten en -beperkingen dynamisch op te lossen.

Stap 2: DKIM configureren

DKIM voegt een digitale handtekening toe aan uitgaande berichten, waardoor de ontvangende server kan controleren of de e-mail daadwerkelijk afkomstig is van de infrastructuur van Twikey en onderweg niet is gewijzigd. Twikey stelt dit niet verplicht, maar het is de allerbelangrijkste factor voor de afleverbaarheid, aangezien een geslaagde DKIM-controle doorgaans ook betekent dat aan de DMARC-normen wordt voldaan, zelfs als de SPF-afstemming niet perfect is.

De DKIM-configuratie van Twikey maakt gebruik van twee CNAME-records in plaats van één, omdat hiermee de productie- en testomgevingen van elkaar worden gescheiden:

Naam/GastheerTypeEen waarde
app._domainkey.example.comCNAMEapp._domainkey.twikey.com.
test._domainkey.example.comCNAMEtest._domainkey.twikey.com.

De app-selector is bedoeld voor productieverzendingen, terwijl de testomgeving betrekking heeft op de bèta-omgeving van Twikey. Beide moeten aanwezig zijn om DKIM correct te laten valideren, zelfs als je de testomgeving nog niet actief gebruikt.

Stap 3: De integratie in Twikey configureren

Zodra de DNS-records actief zijn, ga je in je Twikey-dashboard naar Instellingen > Integraties > E-mail en kies je de verzendmethode.

For either method, enter a FROM address with a friendly display name, for example Twikey Support <[email protected]>, so the recipient sees a recognizable name rather than a raw email address. If you added the DKIM records in Step 2, enable the DKIM checkbox before running the test.

Voor een aangepaste SMTP-server heb je bovendien de hostnaam, poort en inloggegevens van je provider nodig. Als je het veld voor de poort leeg laat, gebruikt Twikey standaard poort 25, of 587 als SSL is ingeschakeld.

Klik op ‘Test’, controleer of de testmail is aangekomen en sla vervolgens op. Als de test mislukt, ligt dat bijna altijd aan een van de volgende drie oorzaken: de DNS-wijzigingen zijn nog niet doorgevoerd, er staat een typefout in een van de records, of het ingevoerde domein komt niet overeen met wat er in de DNS staat. Met een DNS-propagatiechecker kun je controleren of de records al actief zijn.

Stap 4: DMARC instellen

Dit is het onderdeel dat niet in de documentatie van Twikey zelf wordt behandeld, omdat DMARC op domeinniveau werkt en niet binnen de instellingen van een specifiek verzendplatform. Het werkt samen met de SPF- en DKIM-records die je zojuist hebt geconfigureerd, maar je stelt het één keer in voor het hele domein, en het geldt voor elke dienst die e-mail namens jou verstuurt, niet alleen voor Twikey.

In plaats van te gissen naar de syntaxis, kun je beter de gratis DMARC-recordgenerator van PowerDMARC gebruiken om het record samen te stellen:

  1. Stel het beleid in op p=none als je nog niet bekend bent met e-mailverificatie. Hierdoor krijgen ontvangende servers de instructie om e-mail zoals gewoonlijk af te leveren, terwijl er toch rapporten worden gegenereerd over wat wel en niet doorgaat. Dit is precies wat je wilt voordat je zeker weet dat elke legitieme afzender de verificatie zonder problemen doorloopt. Zorg ervoor dat je je beleid bijwerkt naar p=reject/quarantine zodra je vertrouwen hebt in je configuratie.
  2. Voeg een rapportageadres toe in het veld „rua“, zodat de geaggregeerde rapporten op een plek terechtkomen die je ook daadwerkelijk bekijkt.
  3. Kopieer de gegenereerde TXT-waarde en voeg deze toe als een nieuw DNS-record:
VeldEen waarde
Naam/Gastheer_dmarc.example.com
TypeTXT
Een waarde[plak het gegenereerde record hier]

twikey spf

Zodra je de rapporten van een paar weken hebt bekeken en hebt gecontroleerd of Twikey en eventuele andere afzenders correct worden geauthenticeerd, kun je het beleid aanpassen naar p=quarantine en uiteindelijk naar p=reject voor volledige DMARC-handhaving. Als je zonder die controleperiode meteen naar ‘reject’ overschakelt, loop je het risico dat je eigen facturen en betalingsherinneringen worden geblokkeerd, wat het doel juist tenietdoet.

Voor meer informatie kun je de officiële handleiding van Twikey voor het instellen van e-mailverificatie raadplegen.

Je configuratie controleren

Naast de ingebouwde test van Twikey is het de moeite waard om de DNS-kant apart te controleren:

  • Controleer je domein met een SPF-checker en kijk of _spf.twikey.com (of het door jou gekozen alternatieve mechanisme) in het resultaat voorkomt.

twikey spf

  • Controleer beide DKIM-selectors, ‘app’ en ‘test’, met behulp van een DKIM-opzoektool. Beide zouden een geldige sleutel moeten opleveren zonder fouten.

twikey spf

  • Controleer met onze DMARC-recordchecker of je DMARC-record is gepubliceerd en leesbaar is, en houd je eerste reeks geaggregeerde rapporten goed in de gaten om eventuele afzenders op te sporen die je over het hoofd hebt gezien.

twikey spf

Als een van deze direct na publicatie geen resultaten oplevert, wacht dan een dag. De DNS-propagatie voor nieuwe records kan enkele minuten tot 48 uur duren, afhankelijk van je registrar en de huidige TTL-instellingen.

Laatste woorden

SPF en DKIM zorgen ervoor dat je e-mails hun bestemming bereiken, en DMARC geeft ontvangende servers aan wat ze moeten doen met berichten die daar niet thuishoren. De configuratie van Twikey zorgt goed voor de eerste twee, maar het is aan jou om het DMARC-record op domeinniveau in te stellen en te controleren. Gezien de grote hoeveelheid financiële en wettelijk verplichte e-mails die via een platform als dit worden verzonden, is het de moeite waard om dit goed te doen.

Als u hulp nodig hebt bij de overstap van een DMARC-beleid dat uitsluitend op monitoring is gericht naar volledige handhaving, of als u continu inzicht wilt hebben in wie er namens uw domein e-mail verstuurt, neem dan contact op met het PowerDMARC-team of boek een demo om het platform in actie te zien.

CTA