Mail deliverability na hosting-overstap: zo blijf je in de inbox

Na een hosting-overstap blijf je in de inbox door drie dingen vooraf te regelen: één bijgewerkt SPF-record met de nieuwe verzendserver, DKIM en DMARC die op de nieuwe host zijn ingesteld, en een rustige start van je verzendvolume. Je domeinreputatie gaat mee naar de nieuwe host, de IP-reputatie niet: die erf je van de nieuwe provider. Een mailbox kopiëren via IMAP verstuurt geen e-mail en kan je deliverability dus niet beschadigen; de risico's zitten in de DNS-wissel.

# Waarom kan je mail na een hosting-overstap in de spam belanden?

Mail belandt na een overstap in de spam doordat de ontvanger je verzendserver niet meer herkent als legitiem: het IP-adres is nieuw en je SPF-, DKIM- en DMARC-gegevens kloppen niet meer met de nieuwe afzender. Ontvangende servers van Gmail, Outlook en KPN controleren bij elke mail of het verzendende IP is toegestaan in het SPF-record van je domein, of de DKIM-handtekening klopt en of je DMARC-beleid wordt gehaald.

Daarnaast bouwt elk IP-adres een eigen reputatie op. Bij een overstap verandert dat adres. Je erft de reputatie van de nieuwe server: goed op een goed beheerd hostingplatform, slecht als je een IP deelt met een spammer. Je domeinreputatie, opgebouwd over jaren van normaal verkeer, blijft wel bij je domein horen en helpt je mee.

De meeste problemen ontstaan in de eerste 48 uur na de DNS-wissel, doordat het oude SPF-record nog het oude IP-adres noemt of doordat DKIM op de nieuwe host nog niet is geactiveerd. Dat is te voorkomen met een vaste volgorde, zoals die in het stappenplan voor het verhuizen van een mailbox staat.

  • Nieuw verzend-IP zonder eigen geschiedenis bij de ontvanger
  • SPF-record dat het oude IP of de oude host nog noemt
  • DKIM-sleutel die niet is overgezet of niet is geactiveerd op de nieuwe host
  • DMARC-beleid op quarantine of reject terwijl SPF en DKIM nog niet kloppen

# Wat doen IP-reputatie en domeinreputatie bij een overstap?

Domeinreputatie verhuist mee met je domein, IP-reputatie niet: die bepaalt de nieuwe host. Ontvangers wegen beide mee. Een domein met jaren aan normaal, gewenst verkeer start met voorsprong, ook op een nieuw IP-adres.

Bij shared hosting deel je het uitgaande IP met andere klanten. Je reputatie hangt dan mede af van de buren en van hoe actief de provider misbruik weert. Bij een dedicated IP of eigen mailserver heb je volledige controle, maar begin je ook bij nul en moet je het IP zelf opwarmen.

Voor een mkb-bedrijf met enkele tientallen mails per dag is een goed beheerde shared omgeving meestal de veiligste keuze, omdat het IP al dagelijks verkeer heeft. Controleer na de overstap of je verzend-IP op een blocklist staat. Dat doe je door het IP in te voeren bij een openbare blocklist-checker.

SituatieIP-reputatieWarm-up nodigRisico
Shared IP bij gevestigde hostGedeeld, al opgebouwdNee, bij normaal volumeGedeelde reputatie met buren
Dedicated IP bij hostBegint bij nulJa, 2 tot 4 weken opbouwenEerste weken sneller in spam
Eigen mailserverBegint bij nulJa, plus eigen beheerZelf verantwoordelijk voor blocklists
Externe verzendservice (SMTP-relay)Reputatie van de dienstMeestal neeExtra kosten en extra DNS-records

# Hoe pas je je SPF-record aan na de overstap?

Je past SPF aan door in je DNS één TXT-record te zetten dat de verzendservers van de nieuwe host toestaat en de oude host verwijdert. Een domein mag volgens <a href="https://datatracker.ietf.org/doc/html/rfc7208" target="_blank" rel="noopener">RFC 7208 precies één SPF-record hebben. Voeg dus nooit een tweede record toe naast het oude: vervang of combineer in hetzelfde record.

Haal de juiste waarde uit de documentatie van je nieuwe provider; de include of het IP-bereik verschilt per host en staat daar actueel beschreven. Houd de volgorde aan: mechanismen eerst, de afsluiter als laatste. Met ~all (softfail) markeer je mail van andere servers als verdacht; met -all (hardfail) wijs je die af. Begin tijdens de overstap met ~all en schakel pas over op -all als je zeker weet dat alle legitieme afzenders in het record staan.

Tel daarna je DNS-lookups. SPF staat maximaal 10 lookups toe. Elke include: telt mee, plus de includes die daarin weer zitten. Combineer je hosting, een nieuwsbriefdienst en een CRM, dan zit je snel op 8 of 9. Een SPF-record met meer dan 10 lookups geeft een permerror, en dat telt voor ontvangers als een mislukte controle. Achtergrond over het mechanisme staat op <a href="https://nl.wikipedia.org/wiki/Sender_Policy_Framework" target="_blank" rel="noopener">Wikipedia.

  • Zoek in de DNS het bestaande TXT-record dat begint met v=spf1
  • Voeg de include of het IP van de nieuwe host toe in datzelfde record
  • Verwijder de oude host pas nadat de overstap is afgerond en de oude mailbox niet meer verzendt
  • Houd het totaal onder 10 DNS-lookups
  • Controleer met een testmail of de header spf=pass toont

# Welke andere DNS-records moet je controleren: DKIM, DMARC en PTR?

Naast SPF controleer je drie dingen: DKIM, DMARC en de omgekeerde DNS-vermelding (PTR) van het verzend-IP. Alle drie beïnvloeden of een ontvanger je mail vertrouwt.

DKIM ondertekent elke uitgaande mail met een sleutel. Op de nieuwe host krijg je een nieuwe sleutel; die moet als TXT-record op een selector in je DNS staan. Het oude DKIM-record van de vorige host mag je pas verwijderen als de overstap is afgerond, want mail die nog onderweg is wordt tegen het oude record gecontroleerd.

DMARC bepaalt wat een ontvanger doet als SPF en DKIM falen. Zet je DMARC tijdens de overstap op p=none met een rapportadres, dan zie je in de rapporten welke afzenders falen zonder dat mail wordt geweigerd. Pas na enkele weken zonder fouten verscherp je naar quarantine. De PTR-vermelding hoort bij het IP en regelt je provider; vraag hem bij problemen of de PTR overeenkomt met de hostnaam van de verzendserver.

Google stelt in de <a href="https://support.google.com/a/answer/81126" target="_blank" rel="noopener">richtlijnen voor afzenders vast dat bulkverzenders vanaf 5.000 mails per dag SPF, DKIM en DMARC moeten hebben, en dat het spampercentage onder 0,30% moet blijven.

RecordWat het doetActie bij overstap
SPFBepaalt welke servers namens je domein mogen verzendenNieuwe host toevoegen, oude pas later verwijderen
DKIMOndertekent mail met een sleutelNieuwe sleutel publiceren, oude pas na afronding weghalen
DMARCBepaalt de handelwijze bij falende SPF of DKIMTijdens overstap op p=none met rapportadres
PTRKoppelt het verzend-IP aan een hostnaamLaten controleren door de nieuwe provider
MXBepaalt waar inkomende mail naartoe gaatPas omzetten na het kopiëren van de mailbox

# Heb je een IP-warm-up nodig na je overstap?

Een warm-up heb je alleen nodig bij een nieuw dedicated IP of een eigen mailserver, niet bij een gevestigd shared IP en normaal zakelijk volume. Een IP zonder geschiedenis wordt door ontvangers terughoudend behandeld; een plotselinge piek van honderden mails wekt argwaan.

Bouw het volume dan geleidelijk op over 2 tot 4 weken; dit is een richtlijn, geen norm van de ontvangers. Begin met je meest actieve, bekende contacten, want die openen en beantwoorden je mail. Zulke positieve signalen versterken je reputatie het snelst. Stuur in de eerste dagen geen nieuwsbrief naar je hele lijst en geen mail met veel links of grote bijlagen.

Bewaak tijdens de opbouw de bounces en spamklachten. Een stijgend aantal harde bounces wijst vaak op verouderde adressen; verwijder die direct. Zorg dat je uitgaande mail ook gewoon antwoord oproept: wederzijds verkeer is het sterkste teken van een echte afzender.

  • Week 1: alleen reguliere zakelijke mail en bekende contacten
  • Week 2: volume stapsgewijs verhogen, nog geen massamailing
  • Week 3 en 4: nieuwsbrieven in delen versturen, bounces en klachten volgen
  • Daarna: normaal volume, DMARC-rapporten blijven controleren

# Wat is de beste volgorde: mailbox kopiëren, MX omzetten of SPF aanpassen?

De veiligste volgorde is: eerst de nieuwe mailbox inrichten en de mappen kopiëren, daarna de DNS aanpassen, en pas als laatste de oude hosting opzeggen. Bij mailmigreren.nl is het kopiëren een 100% kopieer-modus: de bron blijft staan en de berichten worden via IMAP-APPEND naar de nieuwe mailbox gestreamd. Er wordt geen mail verzonden, dus je verzendreputatie blijft onaangetast. Hoe IMAP daarbij werkt, lees je in de IMAP-uitleg.

Verlaag 24 tot 48 uur voor de overstap de TTL van je MX-, SPF- en DKIM-records naar 300 seconden. Zet daarna de MX om en pas SPF en DKIM tegelijk aan, zodat er geen periode is waarin nieuwe mail wordt verzonden vanaf een server die niet in je SPF staat. De inloggegevens en de IMAP-server van je oude en nieuwe provider vind je per provider op de pagina met IMAP-instellingen.

Het kopiëren duurt 30 tot 90 minuten voor een mailbox van 5 GB en enkele uren voor 10 GB of meer. Mailboxen in één bestelling worden na elkaar gemigreerd. De prijs is 10 euro voor de eerste mailbox en 5 euro per extra mailbox, excl. 21% btw. Een controle vooraf in de gratis preview laat zien of de nieuwe mailbox groot genoeg is.

StapWanneerWaarom in deze volgorde
TTL verlagen naar 300 seconden24 tot 48 uur voorafWijzigingen worden snel zichtbaar
Nieuwe mailbox en DKIM instellenVóór de wisselVerzenden kan direct correct vanaf dag 1
Mailbox kopiërenVóór of tijdens de wisselBron blijft staan, niets gaat verloren
MX, SPF en DKIM omzettenOp het afgesproken momentEén keer, tegelijk, binnen enkele minuten
DMARC op p=none, rapporten lezenEerste 2 tot 4 wekenFalende afzenders zichtbaar zonder weigering
Oude hosting opzeggenPas na controleTerugvaloptie blijft beschikbaar

# Hoe controleer je na de overstap of je mail echt in de inbox komt?

Je controleert het door testmails te sturen naar een Gmail- en een Outlook-adres en daar de berichtheaders te lezen. Zoek op spf=pass, dkim=pass en dmarc=pass. Staat daar één keer fail of softfail, dan weet je welk record je moet herstellen.

Stuur de testmail ook naar een adres bij je eigen oude provider en naar een zakelijke contactpersoon die je vertrouwt, met de vraag of hij in de inbox of in de spam landt. Wacht na een DNS-wijziging minimaal enkele minuten bij een TTL van 300 seconden; bij een hogere TTL kan het tot 24 uur duren.

Lees in de eerste weken de DMARC-rapporten. Daarin staat welke servers namens je domein verzenden, bijvoorbeeld een vergeten factuurprogramma of contactformulier dat nog via de oude host verstuurt. Voeg die afzenders toe aan je SPF of laat ze verzenden via de nieuwe host. Werkt je site of webwinkel met een formulier dat mail verstuurt, test dat apart, want die mail komt vaak niet uit je mailprogramma maar uit de webserver.

  • Testmail naar Gmail en Outlook: controleer spf=pass, dkim=pass, dmarc=pass
  • Controleer of het verzend-IP op een openbare blocklist staat
  • Test contactformulieren, facturen en automatische meldingen apart
  • Lees DMARC-rapporten gedurende 2 tot 4 weken

Stappenplan

  1. Verlaag de TTL van je DNS-records: Zet 24 tot 48 uur voor de overstap de TTL van je MX-, SPF- en DKIM-records op 300 seconden, zodat wijzigingen snel doorwerken.
  2. Richt de nieuwe mailbox en DKIM in: Maak de mailboxen aan bij de nieuwe host en activeer DKIM. Publiceer de nieuwe DKIM-sleutel in je DNS en laat de oude sleutel voorlopig staan.
  3. Kopieer de mailbox: Kopieer de bestaande mail naar de nieuwe mailbox met een kopieer-migratie, zodat de bron blijft staan. Start via de wizard op /#start.
  4. Pas SPF en MX tegelijk aan: Vervang in het bestaande SPF-record de oude host door de nieuwe, houd het totaal onder 10 DNS-lookups en zet de MX-records om naar de nieuwe host.
  5. Zet DMARC op p=none en test: Gebruik tijdens de overstap p=none met een rapportadres. Stuur testmails naar Gmail en Outlook en controleer in de header spf=pass, dkim=pass en dmarc=pass.
  6. Bouw het volume rustig op en rond af: Verstuur de eerste weken eerst naar bekende contacten, lees de DMARC-rapporten en zeg de oude hosting pas op als alles klopt.

Veelgestelde vragen

Verandert mijn mail-deliverability door een hosting-overstap?

Je deliverability kan veranderen omdat je verzend-IP en je DNS-records wijzigen, terwijl je domeinreputatie behouden blijft. Met een correct SPF-record, actieve DKIM en DMARC op p=none blijft het effect meestal klein. Het kopiëren van de mailbox zelf heeft geen invloed, want daarbij wordt geen mail verzonden.

Moet ik mijn SPF-record vervangen of aanvullen bij een nieuwe host?

Je werkt het bestaande record bij: een domein mag maar één SPF-record hebben. Voeg de nieuwe host toe, verwijder de oude host nadat de overstap is afgerond en houd het totaal onder 10 DNS-lookups. Twee aparte SPF-records leveren een permanente fout op.

Hoe lang duurt het voordat mijn IP-reputatie goed is?

Bij een gevestigd shared IP en normaal volume heb je geen opbouwperiode nodig. Bij een nieuw dedicated IP of eigen mailserver is 2 tot 4 weken geleidelijke opbouw een gangbare richtlijn. Begin met bekende contacten en vermijd de eerste dagen massamailings.

Kan mailmigreren.nl mijn deliverability verbeteren?

Nee, mailmigreren.nl kopieert alleen je bestaande mail naar de nieuwe mailbox en verandert geen DNS-records. Je SPF, DKIM en DMARC stel je zelf in bij je nieuwe host. De kopieer-modus verstuurt geen mail, dus je verzendreputatie wordt niet beïnvloed.

Wat is het verschil tussen SPF, DKIM en DMARC?

SPF bepaalt welke servers namens je domein mogen verzenden. DKIM ondertekent elke mail met een sleutel, zodat de ontvanger kan zien dat de inhoud niet is gewijzigd. DMARC koppelt beide en bepaalt wat de ontvanger moet doen als de controle faalt, en stuurt je rapporten.

Waarom komt mail van mijn contactformulier na de overstap in de spam?

Formulieren versturen mail vaak vanaf de webserver in plaats van vanuit je mailprogramma. Staat die server niet in je SPF, of is de afzender niet je eigen domein, dan faalt de controle. Verstuur via een echte mailbox op de nieuwe host of voeg de webserver toe aan je SPF.

Klaar om je mailbox te verhuizen?

Begin met een gratis preview. Je betaalt pas als je zeker bent.

Start migratie
TLS 1.3 versleuteldAVG/GDPR conformEU-hosting (Hetzner DE)iDEAL & creditcard via MollieGeld terug bij een fout aan mijn kantKVK 91114551 · NL