Naar inhoud springen

MX-controle:
reageert uw mailserver wel?

Voer een domein in — de tool somt elke MX-host op naar prioriteit, lost ze stuk voor stuk op en controleert of hun reverse DNS terugwijst naar hetzelfde IP-adres. Daarna maakt hij verbinding op poort 25, leest de banner en test STARTTLS. DNS vertelt u alleen welke host er vermeld staat; de verbinding vertelt u of die host ook echt mail aanneemt.

Elke host opgelost + reverse-gecontroleerd Provider herkend Live SMTP- + STARTTLS-test
Geavanceerd een e-mailadres werkt ook — we gebruiken het domein na de @ echt gesprek op poort 25 — banner, EHLO, STARTTLS, certificaat JSON API — lees het laatste resultaat per domein
Voorbij het DNS-antwoord

Wanneer een geldige MX toch mail verliest

Alle vier de situaties hieronder leveren MX-records op en komen probleemloos door een checker die alleen naar de lijst kijkt — en kosten u toch afleverbaarheid, afzenderreputatie, of allebei.

De PTR die naar een ISP-pool wijst

Forward-DNS zegt mail.caldmont.com; reverse-DNS zegt cust-45.pool.example.net. Grote ontvangers rekenen die mismatch mee bij elke verbinding die deze machine maakt — eerst greylisting, later de map ongewenste e-mail.

FCrDNS: mislukt

De backup die niemand patcht

Prioriteit 20 wijst naar een machine die al jaren niet is bijgewerkt — zwakkere filtering, oudere TLS. Spammers mikken bewust op de backup-MX, want dat is de deur waar niemand op let.

backup-MX · minder filtering

Een IP-adres waar een hostnaam moet staan

Een storing, een paniekerige wijziging, en nu staat MX 20 203.0.113.45 in uw zone. MX-data moet een hostnaam zijn — conforme ontvangers slaan het record over, waardoor de backup die u denkt te hebben niet bestaat.

RFC 5321 — geen hostnaam

Poort 25, geen STARTTLS

De server antwoordt, versleuteling wordt nooit aangeboden, en elk bericht steekt het internet in cleartext over. Partijen die TLS verplicht stellen, stellen uit of sturen een bounce — en mailclients waarschuwen uw ontvangers ervoor.

geen TLS aangeboden op poort 25
De oordelen

Null MX, IP-literals en kapotte PTR's

Sommige van deze antwoorden zien er kapot uit en zijn toch correct — een null MX en gelijke prioriteiten hebben allebei een functie. Andere lossen probleemloos op en verliezen toch mail.

1 aspmx.l… · 5 alt1, alt2 · 10 alt3, alt4

Een providerset: een eerste deur, een load-balanced paar, backups erachter. Gelijke prioriteiten zijn round-robin met opzet — een functie, geen probleem. Zo ziet gezond eruit.

→ controleer of FCrDNS + STARTTLS nog kloppen
0 .

Null MX (RFC 7505): „dit domein doet niet aan e-mail — bounce meteen.” Het bewuste, correcte record voor domeinen die alleen een website hebben en voor geparkeerde domeinen: afzenders krijgen direct antwoord in plaats van dagenlang opnieuw te proberen.

→ combineer met SPF -all en DMARC reject
helemaal geen MX-record

Ontvangers vallen terug op de impliciete MX-regel (RFC 5321): ze bezorgen aan uw A/AAAA-record — de webserver. Dat werkt totdat u de website verplaatst.

→ publiceer een echt MX-record — of 0 . als er geen mail bedoeld is
MX 20 203.0.113.45

Een IP-literal waar een hostnaam moet staan. Sommige ontvangers proberen het adres stilletjes toch; conforme ontvangers beschouwen het record als onbruikbaar. Of uw mail aankomt, hangt nu af van wie er verzendt.

→ geef het IP-adres een naam en laat MX naar die naam wijzen
PTR ≠ forward-record

FCrDNS mislukt: het reverse-record wijst naar een ISP-pool of naar niets. Ontvangers lezen dat als „geen echte mailserver” — en juist deze machine verstuurt elke bounce en auto-reply die u genereert.

→ vraag uw hostingprovider of ISP om de PTR in te stellen
STARTTLS niet aangeboden

Poort 25 antwoordt, maar versleuteling komt nooit ter sprake. Alles gaat in cleartext over de lijn, en partijen die TLS verplicht stellen, stellen uit of sturen een bounce. Eén configuratieregel verwijderd van een oplossing.

→ schakel TLS in — controleer daarna welke versies
Hoe FCrDNS werkt

De reputatiecontrole binnen reverse DNS

Forward-confirmed reverse DNS is een rondje heen en terug: neem het IP-adres van de mailserver, zoek de PTR op, los die naam voorwaarts weer op — en kom uit op hetzelfde IP-adres. Eén kapotte schakel en het rondje mislukt. Ontvangers voeren dit voortdurend uit:

  • Het rondje: IP → PTR → hostnaam → A/AAAA → zelfde IP. We lopen dit na voor elke MX-host, in beide richtingen.
  • Googles richtlijnen voor afzenders maken een kloppende PTR een harde eis om Gmail te bereiken; Microsoft weegt het mee in de filtering van verbindingen.
  • „Maar MX is toch inkomend” — uw MX-machine is nooit alleen maar inkomend. Bounces, afwezigheidsmeldingen en doorstuurmail vertrekken er allemaal vanaf. Zijn reputatie is uw reputatie.
  • Managed providers houden dit voor u vlekkeloos in orde. Zelf hosten betekent dat u de PTR zelf regelt — één supportticket bij uw ISP of hostingprovider.

Providervingerafdrukken

wat het MX-patroon ons vertelt
aspmx.l.google.comGoogle Workspace — de klassieke set van vijf records (google.com zelf publiceert nu één smtp.google.com — beide geven dezelfde vingerafdruk).
*.mail.protection.outlook.comMicrosoft 365 — één host, gegenereerd uit uw domeinnaam.
*.pphosted.comProofpoint — een filtergateway: de MX die u ziet, is niet waar de mail uiteindelijk landt.
*.mimecast.comMimecast — zelfde opzet: eerst de gateway, de mailboxen erachter.
mx.zoho.eu · *.messagingengine.comZoho / Fastmail — en nog een tiental dat we direct herkennen, van Proton tot Cloudflare.
mail.yourdomain.comSelf-hosted — elke controle op deze pagina is nu uw taak.
Een tiental providerpatronen dat we direct herkennen — van Google tot Cloudflare, gateway of self-hosted.
Voor terminalgebruikers

Wat u zelf kunt controleren

De records zijn een dig-commando verwijderd. Het gesprek niet — consumenten-ISP's blokkeren uitgaand verkeer op poort 25, dus moet het aankloppen gebeuren vanaf een netwerk waarmee mailservers wél praten.

MX-records op prioriteit tonendig +short MX google.com | sort -n
Een host opzoeken (beide stacks)dig +short A smtp.google.com; dig +short AAAA smtp.google.com
Reverse DNS voor het IP-adresdig +short -x 172.217.76.27
STARTTLS handmatig testenopenssl s_client -starttls smtp -connect smtp.google.com:25
Dit alles vanaf een netwerk dat wél op poort 25 mag praten# uw ISP blokkeert uitgaand verkeer op 25 — ↑ dat is deze tool
FAQ

Veelgestelde vragen over MX-records

Typ uw domein hierboven in. We vragen de MX-records op, sorteren ze op prioriteit, lossen elke hostnaam op naar IPv4 en IPv6, laten de FCrDNS-rondgang lopen voor elk adres, herkennen de mailprovider aan het patroon, en maken vervolgens vanaf ons probe-netwerk verbinding met elke server op poort 25 — waarbij we de SMTP-banner lezen en STARTTLS testen. Gratis, geen registratie, in enkele seconden klaar.

Lager getal = wordt als eerste geprobeerd. Afzenders werken de lijst pas verder af als de hosts met een betere prioriteit niet antwoorden. Gelijke prioriteiten zijn geen fout — het is round-robin load balancing, en grote providers gebruiken het (Googles klassieke set heeft twee hosts op 5 en twee op 10). Het probleem bij een opzet met meerdere lagen zit niet in de getallen — de backup-laag draait vaak oudere software met losere filtering, en precies daarom mikken spammers erop.

Forward-confirmed reverse DNS: het IP-adres van uw mailserver moet een PTR-record hebben, en de naam in die PTR moet weer teruglossen naar hetzelfde IP-adres. Het is goedkoop bewijs dat wie het IP-adres beheert, ook de naam beheert — spamkanonnen op gekaapte adresreeksen krijgen dat meestal niet voor elkaar. Googles richtlijnen voor afzenders maken een geldige, kloppende PTR een harde eis om bij Gmail af te leveren, en de meeste filters wegen het mee. En voordat u dit wegzet als „alleen uitgaand”: uw MX-host verstuurt ook — elke bounce, elke afwezigheidsmelding, elke doorstuurmail. Een kapotte rondgang op de inkomende machine drukt in stilte op dat alles.

Eén MX-record met preference 0 en de root als host — 0 . — vastgelegd in RFC 7505. Het is de standaardmanier om te verklaren: „dit domein accepteert geen mail.” Afzenders zien het en sturen binnen seconden een permanente bounce, in plaats van terug te vallen op de impliciete MX-regel en uw webserver dagenlang te bestoken met nieuwe pogingen. Het is het juiste record voor geparkeerde domeinen en domeinen die alleen een website hebben — gecombineerd met v=spf1 -all en een DMARC-reject-beleid, zodat ook niemand namens het domein kan verzenden.

Verrassend genoeg wel. De impliciete MX-regel uit RFC 5321 zegt dat afzenders, als er geen MX bestaat, het A/AAAA-record van het domein behandelen als een MX met preference 0 — de mail wordt dus bezorgd bij wat er ook antwoordt op het IP-adres van uw webserver. Als daar toevallig een MTA draait, stroomt de mail gewoon door; sommigen draaien jarenlang productie-e-mail op dit toeval. Het is kwetsbaar — verplaats de website en de mail is weg — en zelden opzettelijk. Publiceer expliciete MX-records voor echte mail, of 0 . als er geen mail bedoeld is.

Nee — en dat is een veelvoorkomend misverstand. MX beantwoordt de vraag „waar gaat mail naar dit domein heen”; uw uitgaande reputatie zit in het verzendende IP-adres, SPF, DKIM en DMARC, die onze bijbehorende tools stuk voor stuk beoordelen. Twee uitzonderingen: als u self-hosted, is de MX-machine zelf de verzendende machine, dus tellen de FCrDNS en TLS-hygiëne daarvan dubbel mee; en sommige ontvangers controleren of een domein dat mail verstuurt, ook mail kan ontvangen — een kapotte MX-set faalt die test in stilte.

De probe opent een TCP-verbinding naar elke MX-host op poort 25, leest de begroetingsbanner, stuurt EHLO, en controleert of STARTTLS wordt aangeboden — en onderhandelt het vervolgens, waarbij de TLS-versie en het certificaat worden vastgelegd. Er wordt geen mail verstuurd: het gesprek stopt vóór MAIL FROM. U kunt dit niet vanaf een thuisverbinding doen, omdat consumenten-ISP's uitgaand verkeer op poort 25 blokkeren om botnet-spam tegen te gaan. Eén kanttekening om te kennen: STARTTLS op poort 25 is opportunistisch — een aanvaller die zich tussen de verbinding plaatst, kan het aanbod eruit filteren. MTA-STS is het slot; onze TLS-versiecontrole loopt elke protocolversie na die uw server zal spreken.

Gratis tools zijn pas het begin.
Uptimia houdt uw sites gezond.

Uptime, SSL, Vervaldatum domein, paginasnelheid, transacties — gemonitord vanuit 171+ locaties wereldwijd. 30 dagen gratis.

30 dagen gratis geen kaart Altijd opzegbaar gratis plan na de proefperiode
100.000+ gemonitorde websites · AVG-conform