EQVPS

Een mailserver draaien op een VPS: wat je werkelijk uit spam houdt

1 jul 2026 · 5 min lezen · EQVPS Team

Je mailserver werkt. Postfix start, de logs zien er schoon uit, je stuurt een testbericht naar je Gmail — en het belandt in spam. Of het verdwijnt gewoon. Niets in je config is kapot. De software deed precies wat je hem opdroeg.

Het probleem is dat de server aan de andere kant je IP nog niet vertrouwt, en email verbergt een hele stapel kleine vertrouwenschecks die allemaal op één lijn moeten liggen voordat de inbox van een vreemde je binnenlaat. Krijg die goed en aflevering zorgt grotendeels voor zichzelf. Mis er één en je schreeuwt in een spam-map.

Drie dingen dragen het meeste gewicht: reverse DNS, sender-authenticatie, en of je host je überhaupt op poort 25 laat praten. Geen ervan is moeilijk. Ze zijn gewoon makkelijk te vergeten, en elk is een stil veto.

Degene die iedereen vergeet: reverse DNS

Forward DNS is het deel dat je kent — een naam wijst naar een IP. Reverse DNS is de spiegel: een IP wijst terug naar een naam. Dat record heet een PTR, en het leeft bij wie het IP beheert, niet in de zone van je domein.

Hier is waarom het ertoe doet. Wanneer je server een verbinding opent naar Gmail's SMTP, is een van de eerste dingen die de ontvangende kant doet een reverse lookup op je IP — wie is dit? Voer het zelf uit:

dig -x 203.0.113.19 +short

Als dat terugkomt met iets als static.203-0-113-19.rev.example-isp.net, of leeg terugkomt, heb je al punten verloren. Die generieke naam zegt "een willekeurige VPS," en erger, hij komt niet overeen met de hostname waarmee je server zich introduceert in de HELO-begroeting. Ontvangende servers markeren die mismatch hard. Sommige wijzen ronduit af.

Wat ze willen zien is een PTR die overeenkomt met je mail-hostname. Als je server HELO mail.example.com zegt, moet de reverse lookup op zijn IP mail.example.com teruggeven. Forward en reverse zijn het eens, het verhaal is consistent, en je ziet eruit als een echte mailserver in plaats van een gekaapte box.

Een PTR instellen betekende traditioneel een support-ticket openen bij wie het IP-blok bezit en wachten. Op EQVPS dedicated-IP-plannen is het een veld in je dashboard — typ de hostname, het schrijft direct naar de registry via de API van de provider, en het is live in seconden. Dat is het hele punt van het self-serve doen: reverse DNS is de stap die mensen overslaan omdat het vroeger vervelend was.

Authenticatie: SPF, DKIM, DMARC

Deze drie DNS-records vertellen ontvangende servers dat mail die beweert van je domein te komen dat echt is. Sla ze over en je bent een niet-geverifieerde vreemde.

Je wilt alle drie. SPF en DKIM bewijzen dat de mail legitiem van jou is; DMARC verandert dat bewijs in een beleid. Het is misschien twintig minuten DNS-edits, en het is het verschil tussen "geverifieerde afzender" en "wie?"

Poort 25, en waarom hij dicht is

Hier is degene die mensen verrast. Uitgaande poort 25 — de poort die mailservers gebruiken om met elkaar te praten — is standaard geblokkeerd op vrijwel elke VPS-host. Wij ook.

Dat is bewust. Poort 25 is het klassieke spam-kanon, dus hij blijft dicht tot je erom vraagt en zegt wat je werkelijk verstuurt. We openen hem per verzoek in plaats van hem open te laten voor iedereen die een server opstart.

En er is hier een eerlijke kanttekening die het waard is om duidelijk te stellen: met een open poort 25 komt verantwoordelijkheid. Eén gecompromitteerd script of een verkeerd geconfigureerde relay die spam uitpompt, en de reputatie van je IP is weg — soms wekenlang. Op een gedeeld subnet spat die rommel over op je buren, wat precies is waarom hosts er voorzichtig mee zijn. Als je ons vraagt om 25 te openen, houd je server schoon, want de reputatie die je beschermt is deels ook de onze.

Waarom het dedicated IP niet optioneel is

Dit alles cirkelt terug naar één vereiste: het IP moet van jou zijn. Op een NAT-setup of een gedeeld adres kun je je eigen PTR niet instellen, omdat het adres niet uitsluitend van jou is om aan te wijzen. Je erft ook welke reputatie het gedeelde IP al draagt — en je hebt geen idee wat de vorige huurder ermee deed.

Een dedicated IP geeft je een PTR die je beheert, een reputatie die van jou is om op te bouwen, en een schoon startpunt. Voor uitgaande mail is dat geen nice-to-have; het is de vloer.

De eerlijke conclusie

Email zelf-hosten in 2026 is echt, doorlopend werk. Het is niet set-and-forget — je bekijkt blocklists, roteert DKIM-keys, en zoekt af en toe uit waarom één specifieke provider je begon te greylisten. Als dit een low-stakes bijproject is, eerlijk gezegd, zal doorsturen via een bestaande mailprovider je hoofdpijn besparen.

Maar als je echte controle wilt — je data, je domein, niemand anders die de headers leest — is het zeer haalbaar op een kleine VPS. Het vertrouwens-loodgieterswerk hierboven is ongeveer 90% van de strijd, en niets ervan is exotisch. Krijg een dedicated IP, stel de PTR in om overeen te komen met je hostname, publiceer SPF/DKIM/DMARC, vraag ons om poort 25 te openen, stuur dan een test via een tool als mail-tester.com en fix wat het markeert. Doe dat en je schreeuwt niet meer in een spam-map — je bent een mailserver die de inboxes van mensen echt vertrouwen.

FAQ

Heb ik een dedicated IP nodig om een mailserver te draaien?

Effectief ja. Deliverability hangt af van een reverse DNS (PTR)-record dat overeenkomt met je mail-hostname, en je kunt alleen een PTR instellen op een IP dat uitsluitend van jou is. Op een gedeeld of NAT-adres beheer je de PTR niet, dus ontvangende servers zien een generieke of niet-overeenkomende hostname en behandelen je als verdacht. Een dedicated IP is de basis voor uitgaande mail.

Wat is een PTR-record en waarom heeft email het nodig?

Een PTR-record is reverse DNS — het mapt je IP terug naar een hostname, het tegenovergestelde van een normaal A-record. Wanneer je server verbinding maakt met Gmail of Outlook, kijkt de ontvangende kant op wie je IP bezit. Als de PTR ontbreekt of generiek is (zoals static.203-0-113-19.rev.example-isp.net), is dat een onmiddellijke aanslag tegen je. Mailservers verwachten dat de PTR overeenkomt met de naam die je server aankondigt in HELO.

Waarom is uitgaande poort 25 standaard geblokkeerd op de meeste VPS-hosts?

Poort 25 is de allergrootste spam-vector, dus hosts houden hem dicht tot je vraagt en uitlegt wat je verstuurt. Het is geen bug — het is misbruikpreventie. Eén gecompromitteerd script dat spam uitblaast kan de reputatie van een IP verbranden, en op een gedeeld subnet spat die schade over op andere klanten. Betrouwbare hosts, EQVPS inbegrepen, openen hem per verzoek in plaats van standaard.

Kan ik een mailserver draaien op een NAT- of gedeeld IP?

Je kunt mail ontvangen via port forwarding, maar betrouwbaar versturen is een ander verhaal. Zonder je eigen IP kun je geen overeenkomende PTR instellen, en je erft welke reputatie het gedeelde adres al heeft — goed of slecht. Voor alles wat je afgeleverd wilt hebben, gebruik een dedicated IP met een schone historie en een PTR die je beheert.

Is email zelf-hosten in 2026 het echt waard?

Het hangt af van waarom. Als je controle over je data en je domein wilt zonder derde partij in de lus, is het zeer haalbaar op een kleine VPS. Maar deliverability is doorlopend werk — je bekijkt blocklists, roteert DKIM-keys, en houdt het IP schoon. Voor een low-stakes bijproject is doorsturen via een bestaande provider minder pijn. Zelf-host wanneer controle meer telt dan gemak.

← Terug naar blogBekijk plannen & prijzen →

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.