SPF is the DNS record that lists which servers may send mail for your domain, and flattening keeps that record under the ten-lookup limit.
SPF is the DNS record that lists which servers may send mail for your domain, and flattening keeps that record under the ten-lookup limit.
Why SPF exists
SPF (Sender Policy Framework) is a DNS TXT record that lists which mail servers may send mail for your domain. Receivers look up that record when a message arrives and check whether the connecting IP matches an authorised mechanism.
Without SPF, almost any server can claim to send for your domain at the SMTP envelope level. That does not stop every phishing campaign (From headers can still be forged), but it is the foundation that DMARC uses for one of its two alignment paths.
For European operators, SPF is everyday hygiene: Internet.nl and Hardenize style checks expect a valid record, and customers increasingly ask whether you authorise only known senders.
How SPF works in practice
A typical record starts with v=spf1, then lists mechanisms such as ip4:, ip6:, include:, a, mx, and ends with a qualifier such as ~all (soft fail) or -all (hard fail). Receivers follow include: and redirect= by doing more DNS lookups.
Those lookups are capped. After ten DNS lookups, further mechanisms are not evaluated and SPF fails with a permanent error for that check. Cloud mailbox platforms, newsletter tools and CRM systems each add their own include trees, so many organisations hit the limit without noticing until delivery drops.
SPF also only covers the envelope (MAIL FROM / Return-Path) domain. The visible From address can still fail DMARC alignment even when SPF passes on a different bounce domain. Treat SPF as necessary but not sufficient.
What a healthy SPF record looks like
One SPF TXT on the organisational domain (multiple SPF TXT records are invalid).
Only senders you still use; remove abandoned newsletter or ticketing includes.
A clear end qualifier (~all while you discover sources, -all when inventory is stable and DMARC is watching).
Lookup count safely under ten after all includes expand.
No +all (that authorises the entire internet).
Benefits
Gives receivers a machine-checkable list of authorised sending IPs.
Reduces simple spoofing of the envelope domain.
Feeds DMARC alignment when the From domain matches the SPF domain (or a parent, in relaxed mode).
Makes shadow IT visible once you also collect DMARC reports: unknown includes show up as failures.
Supports public mail checks that score SPF presence and syntax.
Pitfalls and failure modes
Exceeding the ten-lookup limit after stacking cloud mailbox, CRM and newsletter includes.
Publishing two SPF TXT records (receivers treat that as a permanent error).
Hand-flattening IP lists that go stale when a vendor rotates addresses.
Using +all or overly broad ranges to silence errors.
Assuming SPF alone stops phishing that abuses only the From header.
Forgetting a low-volume billing or HR tool until after you tighten DMARC.
Editing a hosted flatten target by hand while automation also refreshes it.
SPF flattening explained
Flattening keeps a short published SPF record while a service resolves your authorised includes on a schedule and writes a compact target (often IP mechanisms or a single include under the provider's control). The goal is to stay under the ten-lookup limit without chasing vendor IP lists yourself.
NovaMX SPF Flattening is EUR 4.95 per month per domain. MailControl Essential and larger bundles include flattening for covered sending domains. The portal shows lookup counts, stores your sender inventory, refreshes the flatten target daily, and gives you the TXT to publish (or publishes it when NovaMX hosts the DNS zone).
Do not paste a long static IP list next to the flatten include. Manage senders in MailControl and let the refresh cycle update the target.
How NovaMX MailControl helps
After you verify the domain in My NovaMX, you can order SPF Flattening alone or as part of a MailControl bundle. You do not need NovaMX hosting: publish the TXT where your zone already lives. The free SPF lookup on the tools page shows lookup counts and common errors before you buy anything.
Pair flattening with DMARC monitoring so you still see who sends as you. Flat SPF without reports is quieter but not safer.
Related reading
Use the SPF flattening how-to when you are ready to order and publish. Read What is DMARC? and What is DKIM? so alignment makes sense. The MailControl overview explains when a bundle beats stacking add-ons.
Common questions
What is the ten-lookup limit?
Receivers stop following SPF include and redirect mechanisms after ten DNS lookups. Extra includes then fail SPF even for authorised mail.
Does flattening replace DMARC?
No. Flattening keeps SPF evaluable. DMARC still decides policy and reporting when alignment fails.
Can I use SPF Flattening without NovaMX hosting?
Yes. After domain verification, publish the TXT the portal provides at your current DNS host.
How much is SPF Flattening?
EUR 4.95 per month per domain as a standalone add-on. MailControl Essential and larger bundles include it for covered domains. See Pricing for VAT display options.
SPF is het DNS-record dat vastlegt welke servers namens uw domein mogen verzenden, en flattening houdt dat record onder de limiet van tien DNS-opvragingen.
Waarom SPF bestaat
SPF (Sender Policy Framework) is een DNS-TXT-record dat opsomt welke mailservers namens uw domein mogen verzenden. Ontvangers zoeken dat record op wanneer een bericht aankomt en controleren of het verbindende IP bij een geautoriseerde mechanismen past.
Zonder SPF kan bijna elke server op envelopniveau claimen namens uw domein te verzenden. Dat stopt niet elke phishingcampagne (From-headers kunnen nog steeds worden vervalst), maar het is de basis die DMARC gebruikt voor één van de twee alignmentpaden.
Voor Europese operators is SPF dagelijkse hygiëne: Internet.nl- en Hardenize-achtige checks verwachten een geldig record, en klanten vragen vaker of u alleen bekende verzenders autoriseert.
Hoe SPF in de praktijk werkt
Een typisch record begint met v=spf1, somt mechanismen op zoals ip4:, ip6:, include:, a, mx, en eindigt met een qualifier zoals ~all (soft fail) of -all (hard fail). Ontvangers volgen include: en redirect= met extra DNS-opvragingen.
Die opvragingen zijn begrensd. Na tien DNS-lookups worden verdere mechanismen niet meer geëvalueerd en faalt SPF met een permanente fout. Cloud-mailboxplatforms, nieuwsbrieftools en CRM-systemen voegen elk hun eigen include-bomen toe, waardoor veel organisaties de limiet raken zonder het te merken tot aflevering daalt.
SPF dekt alleen het envelopdomein (MAIL FROM / Return-Path). Het zichtbare From-adres kan nog falen op DMARC-alignment terwijl SPF slaagt op een ander bounce-domein. Behandel SPF als noodzakelijk maar niet voldoende.
Hoe een gezond SPF-record eruitziet
Eén SPF-TXT op het organisatiedomein (meerdere SPF-TXT-records zijn ongeldig).
Alleen verzenders die u nog gebruikt; verwijder verlaten nieuwsbrief- of ticketing-includes.
Een duidelijke eindqualifier (~all tijdens ontdekking, -all wanneer de inventaris stabiel is en DMARC meekijkt).
Lookup-telling veilig onder tien na expansie van alle includes.
Geen +all (dat autoriseert het hele internet).
Voordelen
Geeft ontvangers een machinecontroleerbare lijst van geautoriseerde verzend-IP's.
Vermindert eenvoudige spoofing van het envelopdomein.
Voedt DMARC-alignment wanneer het From-domein overeenkomt met het SPF-domein (of een ouder, in relaxed mode).
Maakt schaduw-IT zichtbaar zodra u ook DMARC-rapporten verzamelt.
Ondersteunt publieke mailchecks die SPF-aanwezigheid en -syntax scoren.
Valkuilen en faalmodi
De limiet van tien lookups overschrijden door cloud-mailbox, CRM en nieuwsbrief te stapelen.
Twee SPF-TXT-records publiceren.
Handmatig IP-lijsten flattenen die verouderen wanneer een leverancier adressen wisselt.
+all of te brede ranges gebruiken om fouten te dempen.
Aannemen dat SPF alleen phishing stopt die alleen de From-header misbruikt.
Een low-volume factuur- of HR-tool vergeten tot na aanscherping van DMARC.
Een gehost flatten-doel handmatig bewerken terwijl automatisering het ook ververst.
SPF flattening uitgelegd
Flattening houdt een kort gepubliceerd SPF-record terwijl een dienst uw geautoriseerde includes op schema oplost en een compact doel schrijft. Het doel is onder de limiet van tien lookups te blijven zonder zelf IP-lijsten van leveranciers bij te houden.
NovaMX SPF Flattening kost EUR 4,95 per maand per domein. MailControl Essential en grotere bundels bevatten flattening voor gedekte verzenddomeinen. Het portaal toont lookup-tellingen, bewaart uw verzenderinventaris, ververst het flatten-doel dagelijks en geeft de TXT om te publiceren (of publiceert die wanneer NovaMX de DNS-zone host).
Plak geen lange statische IP-lijst naast de flatten-include. Beheer verzenders in MailControl en laat de verversingscyclus het doel bijwerken.
Hoe NovaMX MailControl helpt
Na domeinverificatie in My NovaMX bestelt u SPF Flattening alleen of als onderdeel van een MailControl-bundel. U heeft geen NovaMX-hosting nodig: publiceer de TXT waar uw zone al staat. De gratis SPF-lookup op de toolspagina toont lookup-tellingen en veelvoorkomende fouten voordat u iets koopt.
Combineer flattening met DMARC-monitoring zodat u nog ziet wie namens u verzendt. Plat SPF zonder rapporten is stiller, niet veiliger.
Gerelateerde lectuur
Gebruik de SPF flattening-how-to wanneer u wilt bestellen en publiceren. Lees Wat is DMARC? en Wat is DKIM? zodat alignment klopt. Het MailControl-overzicht legt uit wanneer een bundel beter is dan gestapelde add-ons.
Veelgestelde vragen
Wat is de limiet van tien lookups?
Ontvangers stoppen SPF include- en redirect-mechanismen na tien DNS-opvragingen. Extra includes falen dan SPF, ook voor geautoriseerde mail.
Vervangt flattening DMARC?
Nee. Flattening houdt SPF evalueerbaar. DMARC bepaalt nog steeds beleid en rapportage wanneer alignment faalt.
Kan ik SPF Flattening gebruiken zonder NovaMX-hosting?
Ja. Na domeinverificatie publiceert u de TXT die het portaal geeft bij uw huidige DNS-host.
Wat kost SPF Flattening?
EUR 4,95 per maand per domein als losse add-on. MailControl Essential en grotere bundels bevatten het voor gedekte domeinen. Zie Prijzen voor btw-weergave.