Een nieuwe klant maakt een account aan in uw webshop en wacht op de bevestiging. Niets. Een bezoeker vraagt een wachtwoordreset aan. Niets. Uw eigen collega vult het contactformulier in als test, en vindt het bericht een dag later tussen de reclame voor loterijen in de spammap. Technisch verstuurt uw website alles keurig. Alleen vertrouwt niemand de afzender.

Dat WordPress mail in spam belandt, komt zelden door de inhoud van het bericht. Het komt doordat de ontvangende mailserver niet kan controleren of uw webserver wel namens uw domein mag mailen. Die controle gebeurt met drie DNS-records en een verzendmethode. In dit artikel zet u ze in de juiste volgorde goed.

Hoe een mailserver beslist wat spam is

Wanneer een bericht binnenkomt bij Gmail, Outlook of de mailserver van uw klant, stelt die server drie vragen. Mag de server die dit verstuurt mailen namens dit domein (SPF)? Is het bericht onderweg niet gewijzigd en draagt het een geldige handtekening van het domein (DKIM)? En wat wil de domeineigenaar dat ik doe als een van beide niet klopt (DMARC)? Daarnaast weegt de reputatie mee van het IP-adres waarvandaan het bericht komt.

Een website op gedeelde hosting scoort op alle vier slecht als u niets regelt. De webserver staat niet in uw SPF, ondertekent niets, er is geen DMARC-beleid, en het IP-adres deelt u met honderden andere sites waarvan er altijd wel een spam verstuurt. Dat de berichten dan in spam belanden, is eerder logisch dan verrassend.

Stap 1: bepaal wie er namens uw domein mailt

Maak een lijstje van alle systemen die e-mail versturen met een afzender op uw domein. Meestal is dat: uw zakelijke mailbox (Microsoft 365, Google Workspace of de mail van uw hoster), uw website, en misschien een nieuwsbriefdienst, een boekhoudpakket en een CRM. Elk van die systemen moet in uw SPF-record staan, anders wordt het geweigerd of gewantrouwd.

Zoek dan uw huidige SPF-record op. Dat is een TXT-record in de DNS van uw domein dat begint met v=spf1. Bij veel ondernemers staat er alleen de mailprovider in, bijvoorbeeld include:spf.protection.outlook.com, en is de website nooit toegevoegd. Meer over hoe DNS werkt leest u in onze uitleg over DNS voor ondernemers.

Stap 2: laat de website via SMTP versturen

De belangrijkste stap. In plaats van de webserver zelf te laten mailen, laat u WordPress het bericht afleveren bij een echte mailserver die al in uw SPF staat en DKIM-handtekeningen zet. U heeft dan de keuze uit:

  • Uw eigen zakelijke mailbox. Prima voor een bedrijfswebsite met een handvol formulierberichten per dag. Bij Microsoft 365 en Google Workspace is de instelling via een koppeling (OAuth) tegenwoordig eenvoudiger dan met een wachtwoord.
  • De mailserver van uw hostingpartij. Werkt goed als uw e-mail ook bij die partij draait. Anders niet: u voegt dan een extra server aan uw SPF toe zonder dat die iets aan reputatie meebrengt.
  • Een transactionele maildienst zoals Brevo, Postmark, Mailgun of Amazon SES. De beste keuze voor webshops en sites met veel berichten. Ze houden precies bij wat is afgeleverd en hebben een eigen, goed bewaakte reputatie.

Installeer een SMTP-plugin (WP Mail SMTP, FluentSMTP of Post SMTP), kies de dienst, vul de gegevens in en verstuur een testbericht. Zet het afzenderadres op een bestaand adres van uw domein, bijvoorbeeld website@uwbedrijf.nl, en zorg dat dat adres ook echt bestaat; sommige ontvangers controleren dat.

Stap 3: SPF en DKIM aanvullen

Nu de website via een fatsoenlijke server mailt, moeten de DNS-records daarbij passen.

  1. SPF. Voeg de gekozen maildienst toe aan uw bestaande record. Elke dienst geeft in de documentatie precies aan welk include:-onderdeel u toevoegt. Er mag maar één SPF-record per domein zijn; maak dus nooit een tweede aan maar breid het bestaande uit. Houd het aantal includes onder de tien, anders wordt het record ongeldig.
  2. DKIM. De maildienst geeft u een of meer CNAME- of TXT-records met een lange sleutel. Zet die in uw DNS en activeer DKIM aan de kant van de dienst. Vanaf dat moment krijgt elk bericht een handtekening die de ontvanger kan controleren.
  3. Wacht en test. DNS-wijzigingen zijn niet direct overal zichtbaar; reken op een uur tot een dag. Verstuur daarna een testbericht naar een Gmail-adres, open het en kies “Origineel weergeven”. Daar staat bij SPF en DKIM of ze PASS geven.

Stap 4: DMARC instellen

DMARC is het record waarmee u tegen ontvangers zegt wat ze moeten doen met berichten die de SPF- en DKIM-controle niet halen, en waar ze rapporten heen sturen. Zonder DMARC behandelen Gmail en Microsoft uw domein steeds vaker met argwaan; sinds 2024 eisen ze het voor grotere verzenders.

Begin voorzichtig met een monitorbeleid: een TXT-record op _dmarc.uwdomein.nl met de waarde v=DMARC1; p=none; rua=mailto:dmarc@uwdomein.nl. U ontvangt dan rapporten (in een onleesbaar XML-formaat; een gratis DMARC-rapportdienst maakt er leesbare overzichten van) zonder dat er iets wordt geblokkeerd. Ziet u na enkele weken dat alle legitieme bronnen goed scoren, dan zet u het beleid op quarantine en later op reject. Dat beschermt uw domein meteen tegen spoofing door anderen.

Wat u zelf doet en wanneer u hulp vraagt

De SMTP-plugin instellen met uw eigen mailbox is voor de meeste ondernemers goed te doen. De DNS-records zijn dat ook, mits u weet waar uw DNS wordt beheerd (bij de domeinregistrar, de hoster, of Cloudflare) en u rustig één record tegelijk aanpast. Een fout in SPF kan er echter voor zorgen dat ook uw gewone zakelijke e-mail wordt geweigerd. Aarzelt u, laat dan iemand meekijken. Een WordPress-specialist voor storingen regelt SMTP, SPF, DKIM en DMARC doorgaans in één sessie en test daarna vanaf meerdere providers.

Een tandartspraktijk in Gouda zag na deze vier stappen het aantal “ik heb geen bevestiging gekregen”-telefoontjes van patiënten binnen een week verdwijnen. De oorzaak was simpel: het afsprakensysteem mailde vanaf de webserver, die nergens in de DNS voorkwam.

Conclusie

E-mail die in spam belandt is een afzenderprobleem, geen tekstprobleem. Laat uw website via SMTP versturen, zet die verzender in SPF, activeer DKIM en voeg een DMARC-record toe. Test daarna via “Origineel weergeven” in Gmail of alles op PASS staat. Het is een middag werk die zich terugbetaalt bij elke wachtwoordreset, orderbevestiging en offerteaanvraag die voortaan gewoon aankomt.