MX-records Cloudflare instellen bij mailmigratie: TTL en proxy

Bij een domein dat via Cloudflare loopt pas je de MX-records aan in het Cloudflare-dashboard, niet bij je oude hostingprovider. Zet de TTL van de oude MX-records 24 tot 48 uur van tevoren op 1 minuut, zet alle mailhostnamen op DNS only (grijze wolk) en wijzig pas daarna de MX-records naar de nieuwe provider. Zo blijft de omschakeling binnen enkele minuten klaar en gaat er geen mail verloren.

# Waar stel je MX-records in als je domein bij Cloudflare staat?

Je stelt MX-records in bij de DNS-provider waar de nameservers van je domein naartoe wijzen, en dat is Cloudflare zodra je de Cloudflare-nameservers hebt ingesteld. DNS-records die nog bij je oude hostingprovider staan, worden dan genegeerd. Wie de MX-records bij Strato, Hostnet of Mijndomein aanpast terwijl de nameservers naar Cloudflare wijzen, ziet dus geen enkel effect.

Controleer dit eerst. Open in Cloudflare het tabblad DNS, Records van je domein. Staan daar je bestaande MX-records, dan heb je de juiste plek. Een MX-record (Mail Exchanger) vertelt andere mailservers naar welke server ze mail voor jouw domein moeten sturen; de uitleg op Wikipedia beschrijft het mechanisme, en RFC 5321 legt vast hoe afzendende servers de prioriteit gebruiken.

De MX-records bepalen alleen waar nieuwe mail binnenkomt. Het kopiëren van bestaande mail via mailmigreren.nl gebeurt los daarvan via IMAP, met de inloggegevens van de oude en de nieuwe mailbox. Je kunt dus eerst migreren en daarna omschakelen.

# Welke TTL gebruik je voor MX-records tijdens een mailmigratie?

Gebruik 1 minuut (60 seconden) tijdens de omschakeling en zet de TTL daarna terug naar Auto, wat in Cloudflare 300 seconden is. De TTL (Time To Live) bepaalt hoe lang andere DNS-servers een record onthouden. Staat de oude TTL op 3600 seconden, dan kunnen mailservers tot een uur lang naar je oude provider blijven sturen nadat je het record hebt gewijzigd.

Het moment van verlagen is belangrijk: de nieuwe, lage TTL werkt pas als de oude, hoge waarde is verlopen. Verlaag de TTL daarom 24 tot 48 uur voor de omschakeling. Dan weten alle resolvers die het oude record cachten (die tot de oude TTL kunnen bewaren) dat ze snel moeten verversen. Lees de huidige waarde af in het Cloudflare-dashboard, of bij je oude provider als die de zone eerder beheerde. Zie ook de TTL-documentatie van Cloudflare.

Blijf niet permanent op 60 seconden. Een lage TTL geeft meer DNS-verkeer zonder dat je er iets aan hebt als de migratie klaar is. Zet de waarde na een week terug naar Auto.

TTL-instellingWachttijd na wijzigingWanneer gebruiken
1 minuut (60 s)Ongeveer 1 minuut24-48 uur voor en tijdens de omschakeling
Auto (300 s)Ongeveer 5 minutenStandaard, ook na de migratie
1 uur (3600 s)Tot 1 uurAlleen als je records zelden wijzigt
1 dag (86400 s)Tot 24 uurNiet geschikt rondom een migratie

# Waarom moet je mailhostnamen op DNS only zetten in Cloudflare?

Mailhostnamen moeten op DNS only (grijze wolk) staan, omdat de Cloudflare-proxy standaard alleen webverkeer doorlaat. Zet je een A- of CNAME-record zoals mail.jouwdomein.nl op Proxied (oranje wolk), dan geeft Cloudflare een eigen IP-adres terug in plaats van het IP-adres van je mailserver. Verbindingen voor IMAP, SMTP en inkomende mail komen dan niet bij de mailserver aan.

MX-records zelf hebben geen proxy-optie, dus daar kun je niets fout instellen. De fout zit in het record waar de MX naar verwijst. Wijst je MX naar mail.jouwdomein.nl en staat dat A-record op Proxied, dan faalt de aflevering, ook al ziet je MX-record er correct uit. De uitleg over proxy-status van Cloudflare bevestigt dat proxy bedoeld is voor HTTP(S)-verkeer.

Controleer na elke wijziging de wolk-kleur bij alle records die met mail te maken hebben: de A- en CNAME-records van mail, imap, smtp en webmail. Het hoofdrecord van je website mag gewoon op Proxied blijven staan.

# Welke DNS-records moeten mee verhuizen naast de MX-records?

Naast de MX-records verhuis je de SPF-, DKIM- en DMARC-records, plus eventuele autodiscover-records, omdat die per provider verschillen. Gebruik de waarden die je nieuwe provider voorschrijft; kopieer ze niet van de oude. Een SPF-record dat alleen de oude provider autoriseert, laat mail van je nieuwe server in de spam belanden.

Het overzicht hieronder laat zien welke records je controleert en wat de juiste instelling in Cloudflare is.

  • <strong>MX</strong>: nieuwe mailserver als hoofdrecord; verwijder de oude MX-records na de omschakeling
  • <strong>SPF</strong> (TXT): precies een SPF-record per domein, met de nieuwe provider erin
  • <strong>DKIM</strong> (TXT of CNAME): de sleutel die je nieuwe provider aanlevert
  • <strong>DMARC</strong> (TXT op _dmarc): laat staan, tenzij je beleid wijzigt
  • <strong>Autodiscover en autoconfig</strong> (CNAME): DNS only, en alleen als de nieuwe provider ze voorschrijft
RecordTypeProxy-status in Cloudflare
Hoofd-MX naar nieuwe providerMXNiet van toepassing (altijd DNS only)
mail.jouwdomein.nlA of CNAMEDNS only (grijs)
SPF, DKIM, DMARCTXTNiet van toepassing
autodiscoverCNAMEDNS only (grijs)
www en websiterecordA of CNAMEMag Proxied (oranje) blijven

# In welke volgorde zet je mailmigratie en MX-wijziging uit?

Migreer eerst de bestaande mail, wijzig daarna de MX-records. Zo staat je volledige mailgeschiedenis al in de nieuwe mailbox op het moment dat nieuwe mail daar binnen begint te komen. Mailmigreren.nl werkt in 100% kopieer-modus: de bron blijft staan en de berichten worden via IMAP-APPEND gestreamd naar de nieuwe mailbox. Je loopt dus geen risico dat je oude mail kwijtraakt tijdens het kopiëren.

Plan de MX-wijziging op een rustig moment, bijvoorbeeld op een avond. Een mailbox van 5 GB duurt 30-90 minuten, bij 10 GB of meer duurt het enkele uren, en mailboxen in een bestelling worden na elkaar gemigreerd. Reken dus bij 5 mailboxen niet op een uur totaal. Bekijk vooraf de gratis preview: die controleert onder andere of de nieuwe mailbox genoeg opslag heeft.

Mail die tussen het kopiëren en de MX-wijziging nog bij je oude provider binnenkomt, staat daar nog, omdat de bron blijft staan. Laat de oude mailbox daarom minimaal een week actief en controleer die op nieuwe berichten. De kosten voor de migratie zijn 10 euro voor de eerste mailbox en 5 euro per extra mailbox, excl. 21% btw. De volledige stappenplan voor het verhuizen van een mailbox loopt dit stap voor stap door.

# Hoe controleer je of de MX-wijziging goed is doorgekomen?

Je controleert de MX-wijziging door het record op te vragen bij een publieke DNS-server en een testmail te sturen vanaf een extern adres. Zodra de TTL van het oude record is verlopen (1 tot 5 minuten bij de aanbevolen instelling), moet elke opvraag het nieuwe MX-record tonen. Toont een opvraag nog het oude record, dan zit er cache tussen: wacht de oude TTL af en vraag opnieuw op.

Stuur daarna een testmail vanaf een Gmail- of ander extern adres naar elke mailbox en kijk of die op de nieuwe provider aankomt. Controleer ook of je kunt verzenden en of de bericht niet in spam belandt; dat zegt iets over je SPF- en DKIM-instellingen. Voor de juiste serverinstellingen in je mailprogramma vind je de gegevens per provider op de pagina met IMAP-instellingen.

Verwijder de oude MX-records pas nadat de testmails correct zijn aangekomen. Twee actieve MX-records met een verschillende prioriteit zorgen ervoor dat een deel van de mail nog naar de oude provider gaat.

# Welke fouten maken Cloudflare-gebruikers het vaakst bij mail?

De vier meest gemaakte fouten zijn een proxied mailhost, een te hoge TTL, dubbele SPF-records en een vergeten Cloudflare Email Routing-instelling. Alle vier zijn in een paar minuten te herstellen als je weet waar je moet kijken.

Bij een proxied mailhost werkt IMAP of aflevering niet en lijkt de mail verdwenen. Zet de wolk op grijs. Bij een te hoge TTL gaat er mail nog dagen naar de oude provider; verlaag de TTL dus 24 tot 48 uur van tevoren. Bij dubbele SPF-records beoordeelt de ontvanger je domein als ongeldig, dus voeg alle providers samen in een record. Heb je Cloudflare Email Routing ingeschakeld, dan plaatst Cloudflare eigen MX-records die botsen met die van je nieuwe provider; schakel de functie uit voordat je de nieuwe MX-records zet.

  • Mailhost (A of CNAME) staat op Proxied in plaats van DNS only
  • TTL stond op 3600 of hoger tijdens de omschakeling
  • Twee SPF-records in plaats van een samengevoegd record
  • Cloudflare Email Routing staat nog aan naast de nieuwe MX-records
  • Oude MX-records zijn niet verwijderd na de omschakeling

Stappenplan

  1. Controleer dat Cloudflare je DNS beheert: Open het tabblad DNS, Records van je domein in Cloudflare en kijk of je huidige MX-records daar staan. Zo ja, dan beheer je het mailverkeer hier.
  2. Verlaag de TTL 24 tot 48 uur van tevoren: Zet de TTL van de huidige MX-records en de mailhost-records op 1 minuut, zodat de oude, hogere TTL verlopen is op het moment van omschakelen.
  3. Migreer de bestaande mail: Kopieer de mail naar de nieuwe mailbox via mailmigreren.nl. De bron blijft staan, dus je oude mailbox blijft bruikbaar tijdens het kopiëren.
  4. Zet mailhostnamen op DNS only: Controleer alle A- en CNAME-records voor mail, imap, smtp en autodiscover en zet de wolk op grijs.
  5. Wijzig de MX-records en de TXT-records: Vervang de MX-records door die van je nieuwe provider en pas SPF, DKIM en DMARC aan volgens de voorschriften van die provider.
  6. Test en ruim op: Stuur testmails vanaf een extern adres, controleer verzenden en ontvangen, verwijder de oude MX-records en zet de TTL na een week terug naar Auto.

Veelgestelde vragen

Kan ik een MX-record proxyen via Cloudflare?

Nee, MX-records hebben in Cloudflare geen proxy-optie en staan altijd op DNS only. Let wel op het A- of CNAME-record waar je MX naar verwijst: staat dat op Proxied, dan komt de mail niet aan bij je mailserver.

Hoe lang duurt het voordat een gewijzigd MX-record werkt in Cloudflare?

Met een TTL van 1 minuut is de wijziging in ongeveer 1 minuut breed zichtbaar, bij Auto (300 seconden) in ongeveer 5 minuten. Is de TTL van het oude record niet vooraf verlaagd, dan kan het tot de oorspronkelijke TTL duren, bijvoorbeeld een uur bij 3600 seconden.

Moet ik de MX-records wijzigen voor of na het migreren van mailboxen?

Migreer eerst en wijzig daarna de MX-records. Mailmigreren.nl kopieert de mail naar de nieuwe mailbox en laat de bron staan, zodat je oude mailbox tijdens de omschakeling gewoon blijft werken.

Werkt mailmigreren.nl ook als mijn domein bij Cloudflare staat?

Ja, de migratie loopt via IMAP met de inloggegevens van de oude en nieuwe mailbox en is niet afhankelijk van waar je DNS staat. Alleen de MX-wijziging doe je zelf in Cloudflare. Microsoft 365 en Outlook.com worden niet ondersteund; Gmail en Google Workspace werken met een app-wachtwoord.

Wat gebeurt er met mail die binnenkomt tijdens de omschakeling?

Mail die nog naar de oude provider is gestuurd, blijft daar in de mailbox staan, omdat de bron bij een migratie bewaard blijft. Laat de oude mailbox daarom minimaal een week actief en controleer die op nieuwe berichten.

Klaar om je mailbox te verhuizen?

Begin met een gratis preview. Je betaalt pas als je zeker bent.

Start migratie
TLS 1.3 versleuteldAVG/GDPR conformEU-hosting (Hetzner DE)iDEAL & creditcard via MollieGeld terug bij een fout aan mijn kantKVK 91114551 · NL