SPF & DMARC Checker voor je domein

Geef een geldige URL op (https://www.voorbeeld.nl).
HTTP Basic Auth Voor met een wachtwoord beveiligde websites (.htaccess)
Functie van het Premium Plan
Upgraden

E-mailbeveiliging automatisch gecontroleerd en beoordeeld met een cijfer van A tot F

SPF-, DMARC- en DKIM-test – 100% online en gratis
Duizenden website-eigenaren vertrouwen op InspectWP

Wat controleert de SPF & DMARC Checker?

SPF-record inclusief telling van de DNS-lookups tegen de RFC-limiet van 10

DMARC-beleid – herkent of p=none je bescherming zinloos maakt

DKIM-ondertekeningssleutels over 15 gangbare selectors

Transportversleuteling: STARTTLS, MTA-STS, TLS-RPT en DANE

MX-servers en certificaten inclusief resterende geldigheid en certificaatketen

Een eindcijfer van A tot F met een transparante verdeling van de punten

Zo werkt de e-mailbeveiligingscheck

In 4 stappen naar een volledige beoordeling van je e-mailconfiguratie

  1. 1 Stap 1

    Voer de URL in

    Geef het adres van je website op. Het te controleren e-maildomein wordt daar automatisch uit afgeleid.

  2. 2 Stap 2

    De DNS-records uitlezen

    InspectWP bevraagt de SPF-, DMARC-, DKIM-, MTA-STS-, BIMI-, TLS-RPT- en MX-records van je domein en controleert elk record op syntaxisfouten.

  3. 3 Stap 3

    De mailservers testen

    Voor de belangrijkste MX-servers wordt een echte SMTP-verbinding geopend om STARTTLS, TLS-versie en certificaat te controleren.

  4. 4 Stap 4

    Resultaat en cijfer ontvangen

    Je krijgt elk record in gewone taal, een eindcijfer van A tot F en concrete aanwijzingen welke instelling je als volgende moet aanpassen.

Deze e-mailrecords worden gecontroleerd

Elk record heeft zijn eigen taak – alleen samen vormen ze effectieve bescherming

SPF
Basisbescherming
Bepaalt welke servers e-mail mogen versturen namens je domein. Het record mag niet meer dan 10 DNS-lookups veroorzaken – daarboven behandelen ontvangende servers het als defect en negeren ze het.
DMARC
Hoogste weging
Vertelt ontvangende servers wat ze moeten doen met berichten die SPF en DKIM niet doorstaan. Zonder DMARC blijven SPF en DKIM grotendeels zonder gevolg.
DKIM
Basisbescherming
Ondertekent uitgaande berichten cryptografisch, zodat manipulatie onderweg zichtbaar wordt. De selector is niet gestandaardiseerd, daarom controleert InspectWP 15 gangbare namen.
STARTTLS
Transportbeveiliging
Versleutelt de verbinding tussen de verzendende en de ontvangende mailserver. InspectWP test dit met een echte SMTP-verbinding, niet alleen op basis van DNS-records.
MTA-STS
Transportbeveiliging
Verplicht verzendende servers om je mail uitsluitend via een versleutelde verbinding af te leveren. Zowel het DNS-record als de bereikbaarheid van het policy-bestand wordt gecontroleerd.
DANE
Geavanceerd
Verankert het certificaat van je mailserver in DNS en beschermt daarmee tegen omgewisselde certificaten. Alleen zinvol met actieve DNSSEC – zonder DNSSEC telt de controle niet mee.
TLS-RPT
Monitoring
Zorgt dat je rapportages ontvangt wanneer versleutelde bezorging aan je domein mislukt. Zonder deze rapportages blijven transportproblemen onopgemerkt.
BIMI
Merkbeleving
Toont je merklogo naast het bericht in de inbox. Het vereist een al afgedwongen DMARC-beleid en geldt daarom als bevestiging van een schone configuratie.

Zo wordt je cijfer van A tot F berekend

De score is geen schatting maar een gewogen puntenberekening

Controle Punten Puntentoekenning
DMARC 30 p=reject volle punten, p=quarantine twee derde, p=none een derde
SPF 25 Volle punten onder 8 lookups, aftrek vanaf 8, duidelijke aftrek boven de RFC-limiet van 10
DKIM 25 Volle punten zodra er een geldige ondertekeningssleutel wordt gevonden
STARTTLS 15 Volle punten als elke gecontroleerde server versleutelt – naar rato als slechts een deel dat doet
MTA-STS 10 Volle punten bij een afgedwongen policy (modus enforce), 7 punten in de testing-modus, 5 punten voor alleen het DNS-record of modus none
BIMI 10 Volle punten voor een geldig record
DANE 5 Telt alleen mee als DNSSEC actief is voor het domein
TLS-RPT 5 Volle punten voor een geconfigureerd rapportageadres

Wat de cijfers betekenen

  • A 85% en hoger

    Voorbeeldige configuratie – bescherming tegen spoofing en transportversleuteling zijn van kracht

  • B 70–84%

    Solide basis, enkele aanvullende functies ontbreken nog

  • C 50–69%

    Basisbescherming aanwezig, maar met merkbare gaten

  • D 28–49%

    Alleen fragmenten geconfigureerd – misbruik van het domein is een reëel vooruitzicht

  • F onder 28%

    Geen effectieve bescherming – je domein kan praktisch naar believen worden vervalst

Controles die technisch niet uitvoerbaar waren, gaan überhaupt niet mee in de berekening. Als je mailservers bijvoorbeeld verbindingen vanaf ons test-IP weigeren, verlaagt dat je cijfer niet – de punten vallen dan simpelweg aan beide kanten weg.

De drie DMARC-beleidsregels vergeleken

De meest gemaakte fout is niet een ontbrekend record, maar een record zonder effect

  • p=none

    Ontvangende servers bezorgen vervalste berichten gewoon en sturen je alleen rapportages. Nuttig als tussenstand tijdens de uitrol – als permanente toestand biedt het geen bescherming.

    Alleen geschikt als startpunt
  • p=quarantine

    Berichten die de controle niet doorstaan, belanden in de spammap. Een goede tussenstap zodra de rapportages je laten zien dat je eigen verzendpaden schoon zijn.

    Zinvolle tussenstap
  • p=reject

    Vervalste berichten worden al bij de acceptatie geweigerd en bereiken de ontvanger nooit. Dit is het doel van elke DMARC-uitrol en levert volle punten op in de score.

    Aanbevolen einddoel
E-mailbeveiligingscheck – SPF-, DMARC- en DKIM-test voor een domein

E-mailspoofing voorkomen met de SPF & DMARC Checker

Zonder correct geconfigureerde SPF-, DKIM- en DMARC-records kan praktisch iedereen e-mail versturen namens je domein. Ontvangers zien jouw afzendernaam terwijl het bericht van een vreemde server komt – het klassieke uitgangspunt voor phishing en factuurfraude. De InspectWP e-mailcheck leest elk relevant DNS-record van je domein uit, valideert de syntaxis en vertelt je in gewone taal welk gat een aanvaller zou kunnen misbruiken. Een bijzonder veelvoorkomend geval: er bestaat wel een DMARC-record, maar het staat op p=none en draagt ontvangende servers daarmee uitdrukkelijk op om vervalste berichten toch te bezorgen.

Transportversleuteling en de beveiligingsscore

SPF, DKIM en DMARC beantwoorden de vraag wie er namens jou mag verzenden. Of het bericht onderweg meegelezen kan worden, wordt bepaald door de transportversleuteling. Om dat te testen opent InspectWP een echte SMTP-verbinding naar je mailservers en controleert of zij STARTTLS aanbieden, welke TLS-versie ze spreken en hoe lang hun certificaat nog geldig is. Daarnaast worden MTA-STS, TLS-RPT en DANE beoordeeld. Alle afzonderlijke resultaten samen vormen een score met een cijfer van A tot F – waarbij controles die technisch niet uitvoerbaar waren de beoordeling noch verbeteren noch verslechteren.

E-mailbeveiligingsscore – beoordeling van de domeinconfiguratie

Duizenden website-eigenaren vertrouwen op InspectWP

De cijfers spreken voor zich

0+
Geanalyseerde websites
0+
Gedetecteerde plugins
0+
Gedetecteerde thema's

Veelgestelde vragen over de SPF & DMARC Checker

Alles wat je moet weten over de e-mailbeveiligingstest

De drie vullen elkaar aan: SPF bepaalt welke servers namens jou mogen verzenden. DKIM ondertekent elk bericht cryptografisch, zodat wijzigingen onderweg zichtbaar worden. DMARC koppelt beide aan elkaar en vertelt de ontvanger wat te doen als een controle mislukt. Zonder DMARC blijven SPF en DKIM grotendeels zonder gevolg, omdat geen enkele ontvanger weet hoe te reageren.
Uw aanmelding kon niet worden opgeslagen. Probeer het opnieuw.
Uw aanmelding is geslaagd.

Nieuwsbrief

Abonneer u op onze nieuwsbrief om op de hoogte te blijven.

Wij gebruiken Sendinblue als ons marketingplatform. Door het formulier in te vullen en te verzenden, erkent u dat de door u verstrekte informatie wordt doorgestuurd naar Sendinblue voor verwerking conform de Gebruiksvoorwaarden.