← Alle artikelenBezorgbaarheid

E-maildomeinauthenticatie voor Shopify: SPF, DKIM en DMARC

7 min leestijd

Met e-maildomeinauthenticatie kunnen ontvangende systemen controleren wie een bericht heeft verzonden en of die identiteit overeenkomt met het adres dat klanten zien. Voor Shopify-marketingmails betekent dit in de praktijk dat je alle legitieme afzenders in kaart brengt, de DNS-records voor jouw account instelt en een bezorgd testbericht controleert. SPF, DKIM en DMARC hebben elk een andere functie. Geen ervan garandeert dat een bericht in de inbox terechtkomt.

Breng eerst alle legitieme afzenders in kaart

Je domein kan al worden gebruikt voor antwoorden van de klantenservice, berichten van medewerkers en bestelbevestigingen via verschillende diensten. Maak een lijst van die afzenders en noteer wie DNS beheert. Leg de huidige configuratie vast voordat je iets wijzigt, zodat een marketingaanpassing de gewone zakelijke e-mail niet verstoort.

Gebruik exact de records die voor jouw Sendvio-account zijn opgegeven. Neem geen waarden over uit een schermafbeelding of van een andere winkel. SPF identificeert welke verzendinfrastructuur bevoegd is. Met DKIM kunnen ontvangende systemen de handtekening van een bericht controleren. DMARC controleert of de geslaagde authenticatie overeenkomt met het zichtbare Van-domein en geeft aan hoe authenticatiefouten moeten worden behandeld.

Weet welke identiteit elke controle beoordeelt

Het adres dat klanten in het veld Van zien, is niet de enige identiteit die bij de bezorging een rol speelt. SPF controleert het domein in de onderliggende verzendtransactie. DKIM controleert een handtekening die bij een ondertekenend domein hoort. DMARC koppelt een geslaagd authenticatieresultaat via domeinafstemming aan het zichtbare Van-domein. Een bericht kan dus slagen voor een authenticatiecontrole zonder te voldoen aan de afstemming die je nodig hebt.

Vraag je beheerder in de praktijk om bij een echt testbericht drie gegevens vast te leggen: het zichtbare Van-domein, het domein waarvoor SPF slaagt en het domein op een geldige DKIM-handtekening. Laat diegene daarna ook het toepasselijke DMARC-afstemmingsresultaat controleren. Namen die op elkaar lijken of een groen vinkje op een instelscherm vervangen deze controle op berichtniveau niet.

Het antwoordadres heeft een andere functie: het vertelt het e-mailprogramma van de ontvanger waar antwoorden naartoe moeten. Een bruikbaar antwoordadres is belangrijk voor de klantenservice, maar herstelt de afstemming van SPF, DKIM of DMARC niet. Houd het afhandelen van antwoorden en authenticatie als aparte punten op de checklist voor je lancering.

Onderzoek waarom een geslaagd resultaat toch niet is afgestemd

Neem als voorbeeld een bericht met het zichtbare Van-adres updates@sendvio.com. Het bericht slaagt voor DKIM, maar het ondertekenende domein is van een aparte verzenddienst. De geldige handtekening bevestigt een identiteit; daarmee is de afstemming met sendvio.com niet automatisch aangetoond. De verantwoordelijke beheerder moet het daadwerkelijke ondertekenende domein en de toepasselijke afstemmingsregels controleren, niet alleen kijken naar het woord “geslaagd” naast DKIM.

Stel nu dat een andere geldige DKIM-handtekening een passend afgestemd domein gebruikt. Daarmee kan de DKIM-route voor DMARC slagen, ook als de SPF-route niet is afgestemd. Daarom moet de controle elke geauthenticeerde identificatie volgen tot aan het zichtbare Van-domein, in plaats van te eisen dat elk veld in de berichtkop identiek is. Strikte en ontspannen afstemming stellen verschillende eisen, dus de configuratie doet ertoe.

Gebruik dit voorbeeld om een vraag aan de domeinbeheerder te stellen, niet als kant-en-klaar DNS-recept. Vraag welke legitieme verzendstroom wordt geauthenticeerd, welke identificatie is afgestemd en wat een echte ontvangende server rapporteert. Leg het resultaat vast voor marketing, support en andere betrokken verzendstromen. Eén geslaagde marketingtest bewijst niet dat e-mail van medewerkers een beleidswijziging ook zonder problemen doorstaat.

Voer wijzigingen in een gecontroleerde volgorde door

Voeg de vereiste records toe of werk ze bij met de persoon die je domein beheert. Maak geen conflicterende SPF-records voor dezelfde hostnaam aan en verwijder geen vermeldingen die een andere legitieme afzender gebruikt. Het kan even duren voordat DNS-wijzigingen overal zichtbaar zijn. Een controle die direct na de wijziging mislukt, betekent dus niet altijd dat de waarde onjuist is.

Bekijk het DMARC-beleid en de rapportages voordat je de handhaving aanscherpt. Een streng beleid kan e-mail van legitieme afzenders verstoren als nog niet al hun domeinen zijn afgestemd. Laat een domeinbeheerder of bevoegde specialist het bestaande e-mailverkeer beoordelen; zie handhaving niet als een oplossing voor bezorgbaarheid met één klik.

Wijs elke instelfout aan een verantwoordelijke toe

De DNS-beheerder hoort de records te wijzigen; de marketingverantwoordelijke kiest de afzenderidentiteit en test de campagne; Sendvio Support kan helpen bij het onderzoeken van de verzendconfiguratie. Spreek die verantwoordelijkheden af voordat je een campagne met een groot bereik lanceert, zodat meerdere mensen niet onafhankelijk records aanpassen wanneer er iets misgaat.

Mislukt een controle, vergelijk dan de gevraagde hostnaam en waarde met wat DNS daadwerkelijk publiceert. Veelvoorkomende fouten zijn een volledige hostnaam invullen in een veld dat de domeinnaam er zelf achter plaatst, publiceren op het verkeerde subdomein of een conflicterend record laten staan. Komen de waarden overeen maar is de wijziging recent, houd dan rekening met DNS-caching en voer de controle opnieuw uit voordat je iets anders aanpast.

Bewaar een gedateerde kopie van de vorige configuratie en noteer waarom de wijziging nodig was. Begint gewone supportmail daarna te mislukken, dan kan een beheerder met die gegevens de gevolgen onderzoeken. Verwijder bij een terugdraaiing niet blindweg alle nieuwe records: een andere legitieme dienst kan inmiddels van dezelfde configuratie afhankelijk zijn.

Gebruik rapportages om te bepalen wat je hierna controleert

Is DMARC-rapportage ingesteld, bekijk dan de beschikbare samengevoegde gegevens om verzendbronnen en authenticatiepatronen te herkennen. Een onbekende bron vraagt om onderzoek: misschien is het een vergeten legitieme dienst, ongeoorloofde activiteit of een verzendroute waarvan het gedrag nader moet worden beoordeeld. Autoriseer die bron niet alleen om het rapport overzichtelijker te maken.

De dekking en timing van rapportages verschillen, en een samengevoegd rapport garandeert geen plaatsing in de inbox. Gebruik het samen met tests op berichtniveau en de inventaris van legitieme afzenders. Los vóór strengere handhaving belangrijke problemen bij legitieme verzenders op met de verantwoordelijke beheerders en begrijp de mogelijke gevolgen. Blijf na een beleidswijziging controleren; het publiceren van een record is niet het einde van het werk.

Houd rekening met toekomstige wijzigingen. Een nieuwe supportdienst of een dienst die je uitfaseert, is aanleiding om de relevante machtigingen en afstemming opnieuw te bekijken. Zo voorkom je dat een configuratie die ooit klopte verandert in een ongedocumenteerde verzameling records die niemand veilig durft aan te passen.

Controleer een echt bericht, niet alleen het instelscherm

Verstuur een gecontroleerd testbericht en bekijk de authenticatieresultaten. Bevestig het zichtbare Van-domein, de geauthenticeerde domeinen en de verwachte afstemming. Test vervolgens een normale campagne-instelling, inclusief antwoordadres en links, voordat je naar een grotere doelgroep verzendt.

Houd authenticatie gescheiden van lijstkwaliteit. Een correct geauthenticeerd bericht kan nog steeds ongewenst, misleidend of te vaak verstuurd zijn. De validatie- en opwarmtools van Sendvio ondersteunen het verzendproces; toestemming, een herkenbare afzender en nuttige inhoud blijven jouw verantwoordelijkheid. Controleer de configuratie opnieuw wanneer je van domein of verzenddienst verandert en bewaar het resultaat op je checklist voor de lancering.

Een afgeronde configuratiecontrole levert bewijs op, niet alleen een aangevinkt vakje: de recordwaarden die voor het account zijn opgegeven, de domeinen in het verzonden bericht, een geslaagde afstemming waar die vereist is en een werkend antwoordadres. Bewaar dit bewijs bij de operationele notities van de campagne, zodat een toekomstige migratie of domeinwijziging eraan kan worden getoetst.

Blijft de bezorging tegenvallen terwijl authenticatie slaagt, onderzoek dan iets anders: toestemming van de doelgroep, klachtgeschiedenis, verzendvolume, inhoud en reacties van ontvangende systemen. DNS herhaaldelijk aanpassen terwijl het bericht al authenticeert, kan een nieuw probleem veroorzaken zonder het oorspronkelijke op te lossen. Authenticatie maakt een identiteit controleerbaar; een gewenste relatie met ontvangers zorgt ervoor dat die identiteit vertrouwen verdient.