Je stuurt een offerte en je hoort niets. Dat kan betekenen dat ze nadenken. Het kan ook betekenen dat je mail in de spam ligt, en dan hoor je het nooit: een afgewezen bericht komt bij de ontvanger niet in beeld en bij jou meestal ook niet.
Drie regels, drie vragen
SPF, DKIM en DMARC zijn drie stukjes tekst in de DNS van je domein. Ze beantwoorden elk een andere vraag van de ontvangende mailserver.
SPF zegt welke servers namens jouw domein mogen versturen. Eén regel op het domein zelf, met daarin de provider die je mail verstuurt. Twee dingen gaan hier vaak mis: er staan er twee (dat mag niet, dan is de hele controle ongeldig) of hij verwijst via include naar zoveel partijen dat hij over de grens van tien DNS-opzoekingen gaat. Sluit af met -all als je zeker weet dat alles erin staat, en met ~all zolang je dat nog uitzoekt.
DKIM zet een handtekening onder elk bericht. Je mailserver ondertekent met een geheime sleutel, de openbare helft staat in je DNS, en de ontvanger rekent na of het bericht onderweg is veranderd. Dit is de belangrijkste van de drie, want een handtekening blijft geldig als je mail wordt doorgestuurd. SPF niet: die kijkt naar de server die het aanlevert, en dat is na doorsturen een andere.
DMARC zegt wat de ontvanger moet doen als de eerste twee niet kloppen, en waar hij zijn rapporten naartoe stuurt. Zonder DMARC mag elke ontvanger zelf iets verzinnen; met DMARC vertel je het hem.
; SPF, op het domein zelf
jouwdomein.nl. TXT "v=spf1 include:_spf.jouwmailprovider.nl -all"
; DKIM, op de selector die je mailserver ondertekent
selector._domainkey.jouwdomein.nl. TXT "v=DKIM1; k=rsa; p=MIIBIjAN..."
; DMARC, om te beginnen op none, met rapporten naar jezelf
_dmarc.jouwdomein.nl. TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
Het stuk dat bijna iedereen overslaat
SPF of DKIM mag niet alleen slagen, hij moet ook over hetzelfde domein gaan als wat er in de afzenderregel staat die jij ziet. Dat heet uitlijning, en het is de reden dat mail met een keurige SPF-regel tóch in de spam belandt: de controle slaagt op het domein van de verzendende partij en niet op dat van jou.
De fout die ik het vaakst tegenkom
Een contactformulier dat het e-mailadres van de bezoeker in de afzenderregel zet. Dat lijkt handig, want dan kun je meteen antwoorden. Maar je server verstuurt dan een bericht namens gmail.com, en dat mag hij niet. Gmail ziet dat, en gooit het weg of zet het in de spam.
Zet in de afzender altijd je eigen domein, en het adres van de bezoeker in Reply-To. Antwoorden werkt dan precies hetzelfde, en de mail komt aan. Dit is in elk formulierpakket één instelling, en het is de reden dat een halve dag zoeken in DNS soms helemaal niet nodig is.
Hoe je begint zonder je eigen mail eruit te gooien
Zet DMARC eerst op p=none met een rapportadres erbij. Dan verandert er niets aan de aflevering en krijg je wel elke dag te zien wie er namens jouw domein verstuurt. Vrijwel iedereen ontdekt daar partijen die hij vergeten was: de boekhouding, een nieuwsbriefpakket, het formulier op de site.
Zet die er één voor één goed bij. Pas als de rapporten een paar weken schoon zijn ga je naar quarantine, en daarna naar reject. Andersom beginnen is de manier om je eigen facturen tegen te houden.
Wat je zelf kunt doen
Doe de test op internet.nl: die kijkt naar alle drie tegelijk en zegt in gewone taal wat er mist. Wil je het met de hand: dig TXT jouwdomein.nl voor SPF en dig TXT _dmarc.jouwdomein.nl voor DMARC. Voor DKIM moet je de selector weten, en die staat bij je mailprovider.
Krijg je er geen hoogte van, bel dan even. Dit is meestal een kwestie van drie regels en één instelling in het formulier.