SPF mag maar tien DNS-lookups doen. Elke include van Microsoft, Google of een ESP telt mee — en hun records bevatten vaak zelf weer includes. Managed SPF flatten: wij lossen die keten eenmalig op tot ip4/ip6 en publiceren dat als hosted record. Op jullie domein blijft één lookup over.
DNS-verwijzing
In SPF Beheer kies je Managed SPF. dmarcs neemt het huidige record als bron, vouwt het uit en vraagt je dit op het apex-domein te zetten:
@v=spf1 include:_spf.julliedomein.nl.dmarcpolicy.nl -allHet hosted record bevat de echte IP-ranges, bijvoorbeeld v=spf1 ip4:… ip4:… ip6:… -all. Is het te lang voor één TXT, dan splitst dmarcs intern in meerdere hosted delen; jij houdt één include.
Er mag maar één SPF-TXT op het domein staan. Vervang het oude record; plak de include er niet naast als tweede TXT.
Bronrecord versus live record
Ná de overstap is het live apex-record alleen nog onze include. De bron van waarheid is het bronrecord in dmarcs: de includes, IP’s en namen die jij onder Mechanismes bijhoudt. Opnieuw flattenen mag nooit het live include-record als input nemen — dan zou de keten in zichzelf draaien.
- Voeg een verzender toe in de mechanismelijst (include, IP, enz.).
- Kies Publiceren — dmarcs flatten en schrijft het hosted TXT.
- Opnieuw flattenen haalt de actuele IP’s van bestaande includes op (als een leverancier ranges wijzigt).
Tot je publiceert, staan wijzigingen alleen in de portal. Daarvoor toont SPF Beheer een melding dat er nog iets niet live staat.
Wat flattening wel en niet doet
- Wel: includes,
aenmxomzetten naar IP’s, lookuplimiet ontwijken,-all(of jullie qualifier) behouden. - Niet: nieuwe diensten raden. Een CRM dat je niet toevoegt, mag na
-allniet mailen — terecht, tot je hem in de lijst zet. - Niet: SPF aligned maken met From. Daarvoor moet de envelope van die dienst jullie domein gebruiken. Flattenen maakt het record alleen geldig en houdbaar.
Zelf beheren
Zonder Managed SPF bouw je het record in dezelfde lijst en kopieer je de TXT naar DNS. Handig bij weinig includes. Kom je bij tien lookups, schakel dan over: de mechanismes gaan mee, alleen de publicatie verandert.
Bewaking
We controleren dagelijks of het apex-record onze include nog bevat. Ontbreekt die, dan werkt flattening niet meer voor ontvangers. Notificaties gaan naar de adressen onder Managed DNS.