
Je webshop verstuurt keurig een orderbevestiging, maar de klant vindt hem terug in de spammap — of ontvangt hem helemaal niet. Sinds Google en Microsoft hun regels voor afzenders hebben aangescherpt, is dit een van de meest voorkomende problemen bij websites en webshops. De oplossing zit in drie technische afspraken: SPF, DKIM en DMARC. Klinkt droog, maar het principe is goed te begrijpen.
Waarom komt e-mail in spam terecht?
E-mail is van oudsher makkelijk te vervalsen: iedereen kan technisch gezien een mail versturen “namens” jouwdomein.nl. Ontvangende mailservers zijn daarom streng geworden: kun je niet bewijzen dat een e-mail écht namens jouw domein verstuurd mag worden, dan belandt hij in spam of wordt hij geweigerd. Juist e-mails vanaf je website — contactformulieren, orderbevestigingen, wachtwoord-resets — versturen vaak via een route die zonder configuratie niet te verifiëren is.
De drie pijlers: SPF, DKIM en DMARC
SPF: wie mag er namens jouw domein versturen?
SPF (Sender Policy Framework) is een DNS-record waarin je opsomt welke servers e-mail namens jouw domein mogen versturen: je mailprovider, je webserver, je nieuwsbriefdienst. Ontvangers controleren bij elke binnenkomende mail of de verzendende server op dat lijstje staat. Let op: je hebt precies één SPF-record, waarin alle diensten samenkomen — meerdere records naast elkaar maken je SPF ongeldig.
DKIM: een digitale handtekening
DKIM (DomainKeys Identified Mail) voegt aan elke uitgaande e-mail een cryptografische handtekening toe. De ontvangende server controleert die handtekening via een sleutel in jouw DNS. Klopt hij, dan staat vast dat de mail onderweg niet is aangepast en echt bij jouw domein hoort.
DMARC: het beleid dat alles samenbindt
DMARC vertelt ontvangers wat ze moeten doen met e-mail die de SPF- en DKIM-controle niet doorstaat: gewoon afleveren (none), in quarantaine zetten of weigeren. Google en Microsoft eisen inmiddels van vrijwel alle afzenders minimaal een DMARC-record. Begin met beleid “none” en rapportages, en schroef aan naar “quarantine” zodra je zeker weet dat al je legitieme mailstromen goed staan.
En je WordPress-website dan?
Standaard verstuurt WordPress e-mail rechtstreeks vanaf de webserver via PHP — precies het soort route dat bij ontvangers wantrouwen wekt. De betrouwbaarste oplossing is je website te laten versturen via SMTP met een geauthenticeerd e-mailaccount of een transactionele maildienst. Een SMTP-plugin regelt dat in een paar minuten. Controleer daarna of de verzendroute ook in je SPF-record staat en DKIM-ondertekening actief is.
Zo controleer je of het goed staat
Stuur een testmail naar een Gmail-adres en kijk via “Origineel weergeven” of SPF, DKIM en DMARC alle drie op “PASS” staan. Online tools als MXToolbox laten bovendien zien of je DNS-records geldig zijn. Doe deze check ook opnieuw wanneer je overstapt van mailprovider of een nieuwe dienst namens je domein laat mailen.
Conclusie
SPF, DKIM en DMARC vormen samen het bewijs dat jouw e-mail echt van jou komt. Zonder die drie records belandt zelfs volstrekt legitieme mail steeds vaker in spam. Het instellen is eenmalig werk van een uurtje — en het scheelt gemiste offertes, verdwenen orderbevestigingen en frustratie bij je klanten.