WarmupBay
NL
Kom aan boord

GidsenSpamproblemen oplossen

E-mailheaders lezen als een bericht in de spam belandt

Een bericht dat je hebt verstuurd, ligt in iemands spammap, en de headers bevatten het enige schriftelijke bewijs waarom. Hier lees je waar je ze vindt bij Gmail, Outlook en Yahoo en hoe je de paar regels leest die ertoe doen.

Een havenmeeuw bestudeert door een koperen vergrootglas een gestempelde en verzegelde brief op een houten bureau aan de kade

In het kort

  • Lees het exemplaar dat is aangekomen, niet het exemplaar dat je hebt verstuurd: Show original in Gmail, View message details in Outlook, View raw message in Yahoo.
  • De regel Authentication-Results die de provider van de ontvanger schrijft, laat zien of SPF, DKIM en DMARC zijn geslaagd, en voor welk domein.
  • Slagen ze alle drie, dan is authenticatie niet de oorzaak. De headers hebben het dan teruggebracht tot reputatie, klachten of inhoud.
  • Gmail licht zijn beslissing toe in een banner op het bericht in Spam, Microsoft in de header X-Forefront-Antispam-Report, Yahoo helemaal niet.
  • Lees bij Microsoft CAT en SFV. Stand augustus 2026 bepaalt het SCL-getal het oordeel in cloudmailboxen niet meer.

Wil je weten waarom een e-mail in de spam is beland, open dan het ruwe bericht in de mailbox die het heeft ontvangen en lees de regel Authentication-Results bovenaan. Die legt vast of SPF, DKIM en DMARC zijn geslaagd, de drie controles die bewijzen dat een bericht echt van jouw domein komt. Een mislukking daar is je oorzaak; zijn ze alle drie geslaagd, dan valt authenticatie af en ligt de reden bij reputatie, klachten of het bericht zelf. Van de drie grote providers schrijft alleen Microsoft zijn spamoordeel in de headers: Gmail toont een reden in een banner boven het bericht, en Yahoo toont er geen.

Open het exemplaar dat is aangekomen, niet het exemplaar dat je hebt verstuurd

Headers zijn de regels die een bericht onderweg verzamelt: wie het aan wie heeft doorgegeven, en wat elke server heeft gecontroleerd. Het exemplaar in je map Verzonden heeft geen regels van de ontvangende server, dus je hebt het bericht nodig zoals het is aangekomen. Stuur dezelfde e-mail naar eigen testmailboxen bij Gmail, Outlook.com en Yahoo, en gebruik daarvoor nieuwe accounts die nog nooit mail met je hebben uitgewisseld. Of vraag de ontvanger de ruwe tekst voor je te kopiëren. Gewoon doorsturen helpt niet, want dat maakt een nieuw bericht met nieuwe headers.

Waar je het ruwe bericht vindt, stand oktober 2026:

  • Gmail: open het bericht, klik naast Reply (Beantwoorden) op More (Meer) en daarna op Show original (Origineel weergeven). Een nieuw venster toont de volledige tekst, en met Copy to clipboard (Kopiëren naar klembord) kopieer je die (Gmail Help).
  • Outlook op het web, Outlook.com en de nieuwe Outlook: kies bovenaan het bericht More actions (Meer acties), daarna View (Weergeven) en View message details (Berichtdetails weergeven). Open het bericht in de klassieke Outlook voor Windows in een eigen venster en kies File (Bestand) en daarna Properties (Eigenschappen); de headers staan in het vak Internet headers (Internetheaders) (Microsoft Support).
  • Yahoo Mail: open het bericht, klik op het pictogram More options (meer opties) en daarna op View raw message (onbewerkt bericht weergeven) (Yahoo Help).

Twee analyzers van de providers zelf zetten de ruwe tekst om in een tabel: Messageheader van Google en de Message Header Analyzer van Microsoft.

Een bericht om mee te lezen

Dit zijn de regels die ertoe doen uit een e-mail die is verstuurd door anna@northquay.example en ontvangen op een Gmail-adres. De rest van een echte header is routeringsinformatie. Namen en getallen zijn verzonnen, met de extensie .example en een adresbereik dat voor documentatie is gereserveerd.

Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
        by mx.google.com with ESMTPS id …
        for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
       dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
       spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order

Authentication-Results: wie controleerde, en wat slaagde

Dit is de regel waarin de ontvangende server zijn controles opschrijft. Het formaat is vastgelegd in RFC 8601, en zowel Google als Microsoft verwijst afzenders ernaar. Lees hem in drie stappen.

  1. Controleer wie hem heeft geschreven. Het eerste woord na de headernaam is de server die de controle heeft uitgevoerd, hier mx.google.com. Een bericht kan meerdere van zulke regels bevatten, en RFC 8601 waarschuwt dat een afzender er een kan vervalsen. Vertrouw alleen de regel die door de eigen provider van de ontvanger is geschreven. Dat is de bovenste.
  2. Lees de drie resultaten. Elk heeft de vorm methode=resultaat, gevolgd door het domein waarvoor het resultaat geldt.
  3. Vergelijk de domeinen. Het domein na header.from is het domein dat je lezer ziet. Het hoort het jouwe te zijn, en het SPF- of het DKIM-domein moet daarbij horen.
Deel van de regelWat er is gecontroleerd
spf=pass … smtp.mailfrom=De verzendende server mag verzenden voor de envelopafzender, het adres waar bounces naartoe gaan. Hetzelfde adres staat er als Return-Path.
dkim=pass … header.i= of header.d=Het bericht draagt een geldige handtekening van dit domein, het domein dat als d= wordt genoemd in de regel DKIM-Signature.
dmarc=pass … header.from=Het domein in het zichtbare From-adres komt overeen met het SPF-domein of het DKIM-domein.

In het voorbeeld noemen ze alle drie northquay.example, en dat is het schone geval. Toont het deel dkim= het domein van je mailingdienst, of toont smtp.mailfrom= een bouncedomein dat je niet herkent, dan kan een bericht door SPF en DKIM komen en toch falen bij DMARC.

Elk resultaat anders dan pass verdient aandacht. fail en softfail betekenen dat de controle is uitgevoerd en dat het bericht er niet aan voldeed. none betekent dat er geen record of handtekening was om te controleren. temperror is een tijdelijk DNS-probleem, dus test opnieuw voordat je iets verandert; permerror betekent dat een record kapot is. Tekst tussen haakjes is een opmerking voor menselijke lezers en geen onderdeel van het resultaat.

Een envelop met het embleem van de afzender op de voorkant, een retourstempel op de achterkant en een lakzegel, die alle drie hetzelfde embleem tonen
Met elk bericht reizen drie namen mee: de zichtbare afzender, het retouradres en de handtekening. DMARC slaagt als ze bij elkaar horen.

Het oordeel: wat elke provider opschrijft, en wat hij voor zich houdt

Authenticatie vertelt je wie het bericht heeft verstuurd. Of het filter het goedkeurde, is een aparte beslissing, en de drie grote providers verschillen in hoeveel ze daarvan laten zien.

Gmail toont een banner, geen header

Google documenteert geen header waarin de spambeslissing van Gmail staat. Wat het wel biedt, is een melding bij elk bericht in de map Spam, waar je volgens Gmail Help ‘bovenaan elke e-mail een waarschuwing vindt die uitlegt waarom Gmail hem naar Spam heeft gestuurd’. Voor Gmail is die ene zin het nuttigste wat een ontvanger of een testmailbox je kan geven.

Waarschuwing in Gmail HelpWat ze de afzender vertelt
Messages from an unconfirmed sender (berichten van een onbevestigde afzender)Gmail kon niet bevestigen wie het bericht heeft verstuurd. De authenticatie is mislukt of ontbreekt.
You tried to unsubscribe from this sender (je hebt geprobeerd je bij deze afzender af te melden)De ontvanger heeft zich afgemeld en er bleef mail komen. Gmail stuurt die dan ‘rechtstreeks naar Spam’.
Emails you sent to Spam (e-mails die je naar Spam hebt gestuurd)Deze ontvanger heeft een eerder bericht van jou gemeld.
Administrator-set policies (beleid dat de beheerder heeft ingesteld)Een regel die is ingesteld door de beheerder van de organisatie van de ontvanger. Alleen die kan hem wijzigen.
Spoofed email addresses, phishing scams (vervalste e-mailadressen, phishing)Het adres lijkt op een bekende afzender, of het bericht lijkt een poging om persoonsgegevens te verzamelen. Controleer je weergavenaam en je links.

De formulering op het scherm is specifieker. Al Iverson van Spam Resource verzamelde de banners in oktober 2025. Twee ervan luiden ‘This message is similar to messages that were identified as spam in the past’ (dit bericht lijkt op berichten die eerder als spam zijn aangemerkt) en ‘This message was marked as spam because previous messages from example.com were marked as spam’ (dit bericht is als spam gemarkeerd omdat eerdere berichten van example.com als spam zijn gemarkeerd). Geen van beide noemt één enkele fout. Beide wijzen op reputatie en inhoud, en die laat geen header zien.

Microsoft schrijft het oordeel in de headers

Microsoft 365 voorziet elk binnenkomend bericht van een regel X-Forefront-Antispam-Report. Dezelfde e-mail, ontvangen in een Microsoft 365-mailbox en als ongewenste e-mail weggezet, kan dit bevatten:

Authentication-Results: spf=pass (sender IP is 203.0.113.25)
 smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
 header.d=northquay.example; dmarc=pass action=none
 header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
 IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
 CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
VeldBetekenis, volgens Microsoft
SFV:SPMHet spamfilter heeft het bericht als spam gemarkeerd. SFV:NSPM betekent dat dat niet is gebeurd.
SFV:BLKEr is niet gefilterd: je staat op de eigen lijst Blocked Senders (geblokkeerde afzenders) van deze ontvanger.
SFV:SKBAls spam gemarkeerd omdat je adres of domein op de blokkeerlijst staat in het antispambeleid van de organisatie.
SFV:SKSVóór het filteren als spam gemarkeerd, door een e-mailstroomregel die de beheerder van de organisatie heeft geschreven of door de eigen Exchange-server.
CAT:Het soort bescherming dat is toegepast: SPM spam, HSPM spam met hoge betrouwbaarheid, BULK bulkmail, PHSH phishing, SPOOF spoofing.
SRV:BULK, BCLHerkend als bulkmail. Het bulkklachtniveau (bulk complaint level) loopt van 0 tot 9; een hogere waarde betekent een afzender die meer klachten krijgt. De standaarddrempel voor de map Ongewenste e-mail is 7.
IPV:NLI, CIPHet IP-adres dat verbinding maakte, en de aantekening dat het op geen enkele IP-reputatielijst is gevonden.
compauthHet gecombineerde authenticatieresultaat van Microsoft. reason=100 betekent dat SPF of DKIM is geslaagd en dat de domeinen overeenkomen.

In het voorbeeld slaagt de authenticatie, staat het IP-adres op geen enkele lijst, is er geen bulkmarkering, en toch is het resultaat SFV:SPM met CAT:SPM. Niemand heeft de afzender met de hand geblokkeerd. De handleiding voor probleemoplossing van Microsoft schrijft die combinatie toe aan de eigen analyse van het bericht door het spamfilter.

Deze velden zijn gedocumenteerd voor Microsoft 365, de mailboxen voor werk en school. Voor Outlook.com en Hotmail zegt de postmastersite van Microsoft alleen dat het filter een spam confidence level in het bericht opslaat, dus behandel wat je daar vindt als een aanwijzing.

Yahoo toont niets behalve de authenticatie

De documentatie voor afzenders van Yahoo noemt geen header waarin het oordeel staat. Zoek de regel Authentication-Results die door een server van yahoo.com is toegevoegd en lees hem zoals hierboven. Voor de rest is de Yahoo Sender Hub in elk geval openhartig over hoe het beslist: ‘We leiden mail doorgaans niet alleen vanwege een slechte reputatie om naar de map Spam.’ Het noemt reputatie in combinatie met klachten, verhulde URL’s, een verzend-IP-adres zonder behoorlijke hostnaam in de reverse DNS, of een bericht dat de standaarden schendt.

Andere mailservers: X-Spam-Status

Draait de mail van de ontvanger bij een webhost of op een bedrijfsserver, dan vind je mogelijk een regel X-Spam-Status. Die komt van SpamAssassin, een opensourcefilter, en vermeldt de score, de drempel (5.0, tenzij de beheerder die heeft gewijzigd) en de namen van de regels die zijn afgegaan. Google, Microsoft en Yahoo documenteren niets dergelijks voor hun mailboxen, dus ga er daar niet naar zoeken.

Drie havenposten naast elkaar: één met een seinvlag in top, één met een opengeslagen register vol stempels, één met gesloten luiken
Drie providers, drie gewoonten: Gmail toont een banner boven het bericht, Microsoft houdt een schriftelijk verslag bij in de headers, Yahoo toont niets.

De Received-regels: lees het scheepslogboek van onder naar boven

Elke server die een bericht verwerkt, voegt een Received-regel toe boven de regels die er al staan, dus de oudste vermelding staat onderaan. Je hebt ze voor één ding nodig: zien welk IP-adres je e-mail bij de provider van de ontvanger heeft afgeleverd. In het voorbeeld is dat 203.0.113.25, in de bovenste Received-regel en nog eens in de SPF-opmerking. Microsoft herhaalt het als CIP.

Dat adres is het adres waar IP-reputaties en blocklists naar verwijzen. Is het van je e-maildienst, dan deel je het met andere klanten, en Google merkt op dat de activiteit van elke afzender op een gedeeld adres de reputatie van alle afzenders beïnvloedt.

Van wat je vond naar wat je doet

Je vondHet betekentVolgende stap
spf, dkim of dmarc is niet pass voor je domeinAuthenticatieRepareer eerst de DNS-records, vóór al het andere. Ontbreekt het DMARC-record, lees dan No DMARC record found.
Alles slaagt. Gmail-banner over afmelden of over een bericht dat de ontvanger heeft gemeld; Microsoft SFV:BLKDeze ene ontvangerEr valt niets te repareren. Schrijf deze ontvanger niet meer, tenzij die erom vraagt.
Alles slaagt. Gmail ‘Administrator-set policies’; Microsoft SFV:SKB of SFV:SKSDe organisatie van de ontvangerVraag je contactpersoon om je adres door de beheerder te laten toestaan.
Alles slaagt. Microsoft SRV:BULK of een hoge BCLBehandeld als bulkmail die klachten oplevertMinder en beter gekozen ontvangers, en een makkelijke manier om van de lijst af te gaan.
Alles slaagt. Gmail ‘similar to messages…’; Microsoft SFV:SPM met CAT:SPMReputatie of inhoudLoop de controles door in SPF, DKIM en DMARC slagen, maar de e-mail belandt toch in de spam.
Het bericht staat in het tabblad Promotions (Reclame) van GmailGeen spamHet is bezorgd. Promotions is een categorie van de inbox.

Wat de headers je niet kunnen vertellen

Geen enkele provider schrijft je reputatie in een header. Gmail zegt dat het ‘meldingen van gebruikers en andere signalen combineert met authenticatiegegevens bij het classificeren van berichten’, en die andere signalen blijven aan de kant van Google. Headers werken door eliminatie: ze vertellen je wat de oorzaak niet is en, bij Microsoft, welk deel van het filter in actie kwam.

Voor de rest zijn er de dashboards van de providers, gebouwd voor afzenders met volume. Postmaster Tools van Google kan dagen weglaten waarop je weinig hebt verstuurd, ‘om de privacy van Gmail-gebruikers te beschermen’, en SNDS van Microsoft rapporteert over IP-adressen, wat alleen helpt als het adres van jou is.

Voor een kleine afzender zijn testmailboxen, banners en headers het meeste bewijs dat er is. WarmupBay voegt nog één meting toe. Het dashboard laat zien waar de warmup-mails uit je mailbox zijn beland, in de inbox, in een Gmail-tabblad of in de spam, gegroepeerd naar Google en andere providers, en een inboxpercentage zodra er minstens 20 zijn bezorgd. Dat vertelt je hoe je mailbox wordt behandeld. Het is geen test van je campagnetekst, en het toont geen headers. Mailboxen van Microsoft 365 en Outlook.com kunnen nog niet worden gekoppeld.

Veelgestelde vragen

Is het veilig om e-mailheaders in een online analyzer te plakken?

Headers bevatten e-mailadressen, servernamen, IP-adressen en bericht-ID’s, en de ruwe weergave bevat meestal ook de tekst van het bericht. Kopieer alleen het headerblok, tot aan de eerste lege regel. De analyzers van Google en Microsoft liggen voor de hand, want die bedrijven verwerken de mail toch al. Verwijder het adres van de ontvanger voordat je headers op een openbaar forum plaatst.

Hoe krijg ik de headers van een ontvanger die niet technisch is?

Vraag de ontvanger je bericht te openen, Show original te kiezen in Gmail, View message details in Outlook of View raw message in Yahoo, alles te kopiëren en het je in een nieuwe e-mail te sturen. Ligt het bericht in de map Spam van Gmail, vraag dan ook om de zin in de banner bovenaan te kopiëren. Die zin is vaak meer waard dan de headers.

Waarom slaagt DKIM voor dezelfde e-mail bij de ene provider en faalt het bij de andere?

Meestal omdat het bericht onderweg naar een van beide is gewijzigd of vertraagd. Automatisch doorsturen en mailinglijsten kunnen een bericht zo veranderen dat de handtekening niet meer klopt, en een tijdelijke DNS-fout verschijnt maar bij één provider als temperror. Vergelijk de regels Authentication-Results van beide exemplaren. Gmail behandelt handtekeningen die zijn gemaakt met sleutels korter dan 1024 bits bovendien als niet ondertekend.

Wat betekent het vraagteken naast mijn naam in Gmail?

Gmail toont een vraagteken naast de naam van de afzender als een bericht niet is geauthenticeerd: het kon niet bevestigen dat het bericht komt van degene die het lijkt te versturen. In de headers vind je spf of dkim zonder pass. De help van Gmail voegt toe dat zulke berichten niet per se spam zijn, maar voor een afzender is het een duidelijk teken om eerst de authenticatie te repareren.

Wat betekent ‘via’ naast mijn adres in Outlook?

Microsoft 365 kan ‘via’ en een tweede domein toevoegen als het domein in je From-adres afwijkt van het domein in de DKIM-handtekening of in de envelopafzender. Het betekent dat een andere dienst het bericht voor je heeft verstuurd en er zijn eigen naam op heeft gezet. De aanduiding verdwijnt als de DKIM-handtekening of de envelopafzender jouw domein of een subdomein daarvan gebruikt.

Kan ik aan de headers zien of mijn e-mail in Promotions is beland?

Google documenteert geen header die de inboxcategorie toont. Promotions (Reclame) is een van de tabbladen van de Gmail-inbox, door Google omschreven als de plek voor deals, aanbiedingen en andere promotionele e-mails, dus een bericht daar is bezorgd. Een ontvanger kan het naar Primary (Primair) slepen, en Gmail zegt dat dit helpt bij het sorteren van toekomstige mail. Sinds juli 2026 labelt ook Microsoft 365 bulkmail als Promotions en kan het die naar een map Promotions verplaatsen als de beheerder van de organisatie dat aanzet.

Bronnen

  1. Trace an email with its full header – Gmail Help
  2. Check if your Gmail message is authenticated – Gmail Help
  3. Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
  4. Organize your emails into categories – Gmail Help
  5. Email sender guidelines – Google Workspace Admin Help
  6. Postmaster Tools dashboards – Gmail Help
  7. Messageheader – Google Admin Toolbox
  8. View internet message headers in Outlook – Microsoft Support
  9. Anti-spam message headers – Microsoft Learn (updated July 2026)
  10. Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
  11. Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
  12. Troubleshoot common anti-spam policy issues – Microsoft Learn
  13. Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
  14. Message Header Analyzer – Microsoft
  15. Fighting Junk Email – Outlook.com Postmaster
  16. Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
  17. Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
  18. FAQs – Yahoo Sender Hub
  19. RFC 8601: Message Header Field for Indicating Message Authentication Status
  20. RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
  21. Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
  22. Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)

Verder lezen