SPF & DMARC Checker voor je domein
E-mailbeveiliging automatisch gecontroleerd en beoordeeld met een cijfer van A tot F
Wat controleert de SPF & DMARC Checker?
SPF-record inclusief telling van de DNS-lookups tegen de RFC-limiet van 10
DMARC-beleid – herkent of p=none je bescherming zinloos maakt
DKIM-ondertekeningssleutels over 15 gangbare selectors
Transportversleuteling: STARTTLS, MTA-STS, TLS-RPT en DANE
MX-servers en certificaten inclusief resterende geldigheid en certificaatketen
Een eindcijfer van A tot F met een transparante verdeling van de punten
Zo werkt de e-mailbeveiligingscheck
In 4 stappen naar een volledige beoordeling van je e-mailconfiguratie
-
1 Stap 1
Voer de URL in
Geef het adres van je website op. Het te controleren e-maildomein wordt daar automatisch uit afgeleid.
-
2 Stap 2
De DNS-records uitlezen
InspectWP bevraagt de SPF-, DMARC-, DKIM-, MTA-STS-, BIMI-, TLS-RPT- en MX-records van je domein en controleert elk record op syntaxisfouten.
-
3 Stap 3
De mailservers testen
Voor de belangrijkste MX-servers wordt een echte SMTP-verbinding geopend om STARTTLS, TLS-versie en certificaat te controleren.
-
4 Stap 4
Resultaat en cijfer ontvangen
Je krijgt elk record in gewone taal, een eindcijfer van A tot F en concrete aanwijzingen welke instelling je als volgende moet aanpassen.
Deze e-mailrecords worden gecontroleerd
Elk record heeft zijn eigen taak – alleen samen vormen ze effectieve bescherming
- SPF Basisbescherming
- Bepaalt welke servers e-mail mogen versturen namens je domein. Het record mag niet meer dan 10 DNS-lookups veroorzaken – daarboven behandelen ontvangende servers het als defect en negeren ze het.
- DMARC Hoogste weging
- Vertelt ontvangende servers wat ze moeten doen met berichten die SPF en DKIM niet doorstaan. Zonder DMARC blijven SPF en DKIM grotendeels zonder gevolg.
- DKIM Basisbescherming
- Ondertekent uitgaande berichten cryptografisch, zodat manipulatie onderweg zichtbaar wordt. De selector is niet gestandaardiseerd, daarom controleert InspectWP 15 gangbare namen.
- STARTTLS Transportbeveiliging
- Versleutelt de verbinding tussen de verzendende en de ontvangende mailserver. InspectWP test dit met een echte SMTP-verbinding, niet alleen op basis van DNS-records.
- MTA-STS Transportbeveiliging
- Verplicht verzendende servers om je mail uitsluitend via een versleutelde verbinding af te leveren. Zowel het DNS-record als de bereikbaarheid van het policy-bestand wordt gecontroleerd.
- DANE Geavanceerd
- Verankert het certificaat van je mailserver in DNS en beschermt daarmee tegen omgewisselde certificaten. Alleen zinvol met actieve DNSSEC – zonder DNSSEC telt de controle niet mee.
- TLS-RPT Monitoring
- Zorgt dat je rapportages ontvangt wanneer versleutelde bezorging aan je domein mislukt. Zonder deze rapportages blijven transportproblemen onopgemerkt.
- BIMI Merkbeleving
- Toont je merklogo naast het bericht in de inbox. Het vereist een al afgedwongen DMARC-beleid en geldt daarom als bevestiging van een schone configuratie.
Zo wordt je cijfer van A tot F berekend
De score is geen schatting maar een gewogen puntenberekening
| Controle | Punten | Puntentoekenning |
|---|---|---|
| DMARC | 30 | p=reject volle punten, p=quarantine twee derde, p=none een derde |
| SPF | 25 | Volle punten onder 8 lookups, aftrek vanaf 8, duidelijke aftrek boven de RFC-limiet van 10 |
| DKIM | 25 | Volle punten zodra er een geldige ondertekeningssleutel wordt gevonden |
| STARTTLS | 15 | Volle punten als elke gecontroleerde server versleutelt – naar rato als slechts een deel dat doet |
| MTA-STS | 10 | Volle punten bij een afgedwongen policy (modus enforce), 7 punten in de testing-modus, 5 punten voor alleen het DNS-record of modus none |
| BIMI | 10 | Volle punten voor een geldig record |
| DANE | 5 | Telt alleen mee als DNSSEC actief is voor het domein |
| TLS-RPT | 5 | Volle punten voor een geconfigureerd rapportageadres |
Wat de cijfers betekenen
-
A 85% en hoger
Voorbeeldige configuratie – bescherming tegen spoofing en transportversleuteling zijn van kracht
-
B 70–84%
Solide basis, enkele aanvullende functies ontbreken nog
-
C 50–69%
Basisbescherming aanwezig, maar met merkbare gaten
-
D 28–49%
Alleen fragmenten geconfigureerd – misbruik van het domein is een reëel vooruitzicht
-
F onder 28%
Geen effectieve bescherming – je domein kan praktisch naar believen worden vervalst
Controles die technisch niet uitvoerbaar waren, gaan überhaupt niet mee in de berekening. Als je mailservers bijvoorbeeld verbindingen vanaf ons test-IP weigeren, verlaagt dat je cijfer niet – de punten vallen dan simpelweg aan beide kanten weg.
De drie DMARC-beleidsregels vergeleken
De meest gemaakte fout is niet een ontbrekend record, maar een record zonder effect
-
p=none
Ontvangende servers bezorgen vervalste berichten gewoon en sturen je alleen rapportages. Nuttig als tussenstand tijdens de uitrol – als permanente toestand biedt het geen bescherming.
Alleen geschikt als startpunt -
p=quarantine
Berichten die de controle niet doorstaan, belanden in de spammap. Een goede tussenstap zodra de rapportages je laten zien dat je eigen verzendpaden schoon zijn.
Zinvolle tussenstap -
p=reject
Vervalste berichten worden al bij de acceptatie geweigerd en bereiken de ontvanger nooit. Dit is het doel van elke DMARC-uitrol en levert volle punten op in de score.
Aanbevolen einddoel
E-mailspoofing voorkomen met de SPF & DMARC Checker
Zonder correct geconfigureerde SPF-, DKIM- en DMARC-records kan praktisch iedereen e-mail versturen namens je domein. Ontvangers zien jouw afzendernaam terwijl het bericht van een vreemde server komt – het klassieke uitgangspunt voor phishing en factuurfraude. De InspectWP e-mailcheck leest elk relevant DNS-record van je domein uit, valideert de syntaxis en vertelt je in gewone taal welk gat een aanvaller zou kunnen misbruiken. Een bijzonder veelvoorkomend geval: er bestaat wel een DMARC-record, maar het staat op p=none en draagt ontvangende servers daarmee uitdrukkelijk op om vervalste berichten toch te bezorgen.
Transportversleuteling en de beveiligingsscore
SPF, DKIM en DMARC beantwoorden de vraag wie er namens jou mag verzenden. Of het bericht onderweg meegelezen kan worden, wordt bepaald door de transportversleuteling. Om dat te testen opent InspectWP een echte SMTP-verbinding naar je mailservers en controleert of zij STARTTLS aanbieden, welke TLS-versie ze spreken en hoe lang hun certificaat nog geldig is. Daarnaast worden MTA-STS, TLS-RPT en DANE beoordeeld. Alle afzonderlijke resultaten samen vormen een score met een cijfer van A tot F – waarbij controles die technisch niet uitvoerbaar waren de beoordeling noch verbeteren noch verslechteren.
Duizenden website-eigenaren vertrouwen op InspectWP
De cijfers spreken voor zich
Veelgestelde vragen over de SPF & DMARC Checker
Alles wat je moet weten over de e-mailbeveiligingstest
Meer handige checks
Deze tools dekken verwante onderwerpen