Hoe Managed SPF werkt

Op het domein blijft één include staan. dmarcs vouwt verzenders uit tot IP-ranges, blijft onder de lookuplimiet en publiceert het hosted record.

SPF mag maar tien DNS-lookups doen. Elke include van Microsoft, Google of een ESP telt mee — en hun records bevatten vaak zelf weer includes. Managed SPF flatten: wij lossen die keten eenmalig op tot ip4/ip6 en publiceren dat als hosted record. Op jullie domein blijft één lookup over.

DNS-verwijzing

In SPF Beheer kies je Managed SPF. dmarcs neemt het huidige record als bron, vouwt het uit en vraagt je dit op het apex-domein te zetten:

Bij jullie DNS (apex / @)
TypeTXT
Naam@
Waardev=spf1 include:_spf.julliedomein.nl.dmarcpolicy.nl -all

Het hosted record bevat de echte IP-ranges, bijvoorbeeld v=spf1 ip4:… ip4:… ip6:… -all. Is het te lang voor één TXT, dan splitst dmarcs intern in meerdere hosted delen; jij houdt één include.

Er mag maar één SPF-TXT op het domein staan. Vervang het oude record; plak de include er niet naast als tweede TXT.

Bronrecord versus live record

Ná de overstap is het live apex-record alleen nog onze include. De bron van waarheid is het bronrecord in dmarcs: de includes, IP’s en namen die jij onder Mechanismes bijhoudt. Opnieuw flattenen mag nooit het live include-record als input nemen — dan zou de keten in zichzelf draaien.

  • Voeg een verzender toe in de mechanismelijst (include, IP, enz.).
  • Kies Publiceren — dmarcs flatten en schrijft het hosted TXT.
  • Opnieuw flattenen haalt de actuele IP’s van bestaande includes op (als een leverancier ranges wijzigt).

Tot je publiceert, staan wijzigingen alleen in de portal. Daarvoor toont SPF Beheer een melding dat er nog iets niet live staat.

Wat flattening wel en niet doet

  • Wel: includes, a en mx omzetten naar IP’s, lookuplimiet ontwijken, -all (of jullie qualifier) behouden.
  • Niet: nieuwe diensten raden. Een CRM dat je niet toevoegt, mag na -all niet mailen — terecht, tot je hem in de lijst zet.
  • Niet: SPF aligned maken met From. Daarvoor moet de envelope van die dienst jullie domein gebruiken. Flattenen maakt het record alleen geldig en houdbaar.

Zelf beheren

Zonder Managed SPF bouw je het record in dezelfde lijst en kopieer je de TXT naar DNS. Handig bij weinig includes. Kom je bij tien lookups, schakel dan over: de mechanismes gaan mee, alleen de publicatie verandert.

Bewaking

We controleren dagelijks of het apex-record onze include nog bevat. Ontbreekt die, dan werkt flattening niet meer voor ontvangers. Notificaties gaan naar de adressen onder Managed DNS.