Wat is een TXT-record?
Een TXT-record (Text) is een DNS-recordtype waarin willekeurige teksttekenreeksen voor een domein worden opgeslagen. TXT-records waren oorspronkelijk bedoeld voor leesbare notities, maar zijn essentieel geworden voor machinaal verwerkbare gegevens zoals e-mailauthenticatiebeleid, verificatie van domeineigendom en configuraties voor specifieke diensten.
Veelvoorkomende toepassingen van TXT-records
E-mailauthenticatie
SPF (Sender Policy Framework):example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
Geeft aan welke servers e-mail voor uw domein mogen verzenden.
DKIM (DomainKeys Identified Mail):google._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0..."
Bevat de openbare sleutel voor het verifiëren van e-mailhandtekeningen.
DMARC (Domain-based Message Authentication):_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Definieert beleid en rapportage voor e-mailauthenticatie.
Domeinverificatie
Google Search Console:example.com. IN TXT "google-site-verification=abc123..."
Microsoft 365:
example.com. IN TXT "MS=ms12345678"
Validatie van SSL-certificaten:
_dnsauth.example.com. IN TXT "validation-token-from-ca"
Andere toepassingen
Domeinverificatie voor Facebook:example.com. IN TXT "facebook-domain-verification=xyz789"
Keybase-identiteit:
_keybase.example.com. IN TXT "keybase-site-verification=..."
Gegevens van een aangepaste applicatie:
_app.example.com. IN TXT "config=value123"
TXT-recordformaat
Basissyntaxis
name IN TXT "text content here"
Meerdere TXT-records
Een domein kan meerdere TXT-records hebben:
example.com. IN TXT "v=spf1 include:_spf.google.com ~all"
example.com. IN TXT "google-site-verification=abc123"
example.com. IN TXT "facebook-domain-verification=xyz789"
Lange TXT-records
TXT-recordtekenreeksen zijn beperkt tot 255 tekens per tekenreeks, maar meerdere tekenreeksen kunnen worden samengevoegd:
selector._domainkey.example.com. IN TXT (
"v=DKIM1; k=rsa; "
"p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...long key continues..."
)
DNS-clients voegen deze tekenreeksen automatisch samen.
TXT-records controleren
Met dig:dig example.com TXT
; ANSWER SECTION:
example.com. 300 IN TXT "v=spf1 include:_spf.google.com ~all"
TXT van een specifiek subdomein controleren:
dig _dmarc.example.com TXT
dig selector._domainkey.example.com TXT
Met DomScan:
curl "https://domscan.net/v1/health?domain=example.com"
# Returns hasTXT and email authentication status
Beste praktijken voor TXT-records
Voor e-mailauthenticatie
1. Configureer SPF, DKIM en DMARC altijd samen
2. Gebruik één SPF-record: meerdere SPF-records veroorzaken problemen
3. Houd SPF-opzoekingen onder 10: overschrijding veroorzaakt fouten
4. Test vóór implementatie: gebruik online validators
Voor domeinverificatie
1. Verwijder verificatie-TXT-records niet: diensten kunnen opnieuw verifiëren
2. Documenteer het doel van elk TXT-record: records kunnen zich opstapelen
3. Ruim ongebruikte records op: verwijder records voor diensten die u niet meer gebruikt
Voor aangepaste applicaties
1. Gebruik voorvoegsels met een underscore (_app.example.com) om conflicten te voorkomen
2. Documenteer het formaat: later bent u anders vergeten waarvoor het dient
3. Houd rekening met TTL: gebruik lagere TTL's voor vaak gewijzigde configuraties
Beveiligingsoverwegingen
Informatieverstrekking
TXT-records zijn openbaar. Sla er geen gevoelige informatie in op:
# Bad - exposes internal info
example.com. TXT "internal-api-key=secret123"
SPF-kwetsbaarheden
Al te ruime SPF-records kunnen e-mailspoofing mogelijk maken:
# Bad - allows anyone to send
example.com. TXT "v=spf1 +all"
# Good - restrictive
example.com. TXT "v=spf1 include:_spf.google.com -all"
Problemen met TXT-records oplossen
Meerdere SPF-records: per domein is slechts één SPF-record geldig. Voeg meerdere SPF-beleidsregels samen in één record. Afgekorte records: als uw TXT-record afgekapt lijkt, controleer dan of tekenreeksen correct zijn voorzien van aanhalingstekens en samengevoegd. Vertraging bij propagatie: wijzigingen aan TXT-records worden volgens TTL-gebaseerde propagatie verspreid. Verlaag de TTL voordat u verificatierecords wijzigt.TXT-records zijn het Zwitserse zakmes van DNS: veelzijdig, maar naarmate het gebruik groeit is zorgvuldig beheer noodzakelijk.