De aanvragen die u nooit ontving, zijn de Europese
De meeste contactformulieren versturen hun meldingsmail alsof die van de bezoeker zelf komt. Tweeëntwintig van de negenentwintig consumenten-mailproviders sturen dat nu naar de spammap of weigeren het, inclusief elke geteste Franse provider. Gmail niet, en daarom lijkt het formulier te werken. De oplossing is een configuratiewijziging en kost niets.
KORT ANTWOORD
De meeste contactformulieren op websites versturen hun meldingsmail alsof die van de bezoeker zelf komt die het formulier invulde. Mailsystemen controleren daar sinds 2014 precies op, en een controle van negenentwintig consumenten-mailproviders liet zien dat tweeëntwintig zo'n bericht nu naar de spammap sturen of weigeren. Elke Franse provider die getest is, handhaaft dit. Net als de Duitse en Britse providers. Gmail doet dat niet, en dat is precies waarom de Gmail-aanvragen wel binnenkomen, niets kapot lijkt, en de Europese aanvragen stilletjes verdwijnen. De oplossing is een configuratiewijziging en kost niets.
Een hotel in Girne vernieuwde zijn website, voegde een boekingsformulier toe, en kreeg er bijna niets voor terug, een heel seizoen lang. Het formulier werkte. Het invullen ervan leverde een bedankpagina op. Het testen ervan vanaf de telefoon van de eigenaar leverde een e-mail op.
Die test vertelde niets van wat er werkelijk aan de hand was, omdat de telefoon van de eigenaar een Gmail-adres gebruikte.
Dit is een van de weinige websiteproblemen die zichzelf perfect verbergt. Het faalt alleen voor bepaalde afzenders, het faalt geruisloos, en juist de gasten voor wie het faalt, zijn de gasten die het meest waard zijn.
Uw formulier stuurt waarschijnlijk mail die zich voordoet als de bezoeker
Zo werkt het mechanisme, en het loont om het te begrijpen, want de oplossing volgt er rechtstreeks uit.
Wanneer iemand uw formulier invult, stuurt uw website u een e-mail. Vrijwel elke formulierbouwer ooit gemaakt zet het eigen adres van de bezoeker in de From:-regel van die e-mail, zodat antwoorden rechtstreeks naar de bezoeker gaan. Het oogt als een verstandig gemak en het is al twintig jaar de standaard.
Maar uw server is niet hun mailprovider. Een e-mail die uw hostingbedrijf verlaat en beweert afkomstig te zijn van [email protected] is, voor zover het ontvangende systeem kan zien, een vervalsing. Precies zo ziet een vervalsing eruit, want zo werkt phishing.
Mailsystemen begonnen hier serieus op te controleren nadat Yahoo in april 2014 een strikt beleid publiceerde. De controle heet DMARC, en stelt een simpele vraag: staat het domein in de From:-regel garant voor de server die dit verstuurde? Wanneer uw website verstuurt als [email protected], is het antwoord nee, en wat er daarna gebeurt, wordt bepaald door wat orange.fr heeft gepubliceerd.
Tweeëntwintig van de negenentwintig mailproviders sturen dit nu naar de spammap of weigeren het
Dit is in seconden te controleren, en de uitkomst beslist alles, dus staat het hier gemeten in plaats van beweerd. Elke consumenten-mailprovider die een Europese gast waarschijnlijk gebruikt, bevraagd op 6 september 2026:
Beleid reject, wat betekent dat het bericht regelrecht wordt geweigerd: yahoo.com, yahoo.co.uk, aol.com, laposte.net, sfr.fr, btinternet.com, sky.com, mail.ru, zoho.com.
Beleid quarantine, wat betekent dat het naar de spammap gaat: orange.fr, free.fr, wanadoo.fr, web.de, gmx.de, gmx.net, icloud.com, me.com, libero.it, virgilio.it, protonmail.com, proton.me, googlemail.com.
Beleid none, wat betekent dat er geen actie wordt gevraagd: gmail.com, outlook.com, hotmail.com, hotmail.co.uk, live.com, t-online.de, yandex.com.
Tweeëntwintig van de negenentwintig vragen om handhaving. Elke Franse provider op de lijst doet dat. Drie van de vier Britse providers doen dat. Drie van de vier Duitse providers doen dat.
[ 01 / 29 providers, uit openbare DNS gelezen ]
Wat de mailprovider van uw gast doet met een vervalst bericht
Elk domein publiceert zijn eigen instructie. Gecontroleerd op 6 september 2026, en u kunt elk van ze zelf checken.
Reject · regelrecht geweigerd
9
yahoo.com · yahoo.co.uk · aol.com · laposte.net · sfr.fr · btinternet.com · sky.com · mail.ru · zoho.com
Quarantine · naar spam gestuurd
13
orange.fr · free.fr · wanadoo.fr · web.de · gmx.de · gmx.net · icloud.com · me.com · libero.it · virgilio.it · protonmail.com · proton.me · googlemail.com
None · geen actie gevraagd
7
gmail.com · outlook.com · hotmail.com · hotmail.co.uk · live.com · t-online.de · yandex.com
Daarom verbergt het probleem zich. De aanvragen die binnenkomen zijn echt. Net als de aanvragen die dat niet doen.
DMARC-beleid gelezen uit het openbare DNS-record van elk domein op 6 september 2026. Providers zijn gekozen als de providers die een Europese gast waarschijnlijk gebruikt. Het beleid wordt bepaald door de provider en kan op elk moment veranderen.
Gmail zit bij de zeven die dat niet doen, en juist daarom valt het niemand op
Lees die laatste groep nog eens, want die verklaart de hele vorm van het probleem.
De providers die geen actie vragen, zijn Gmail, Outlook, Hotmail en Live. Dat zijn de adressen waarmee uw personeel test. Dat zijn de adressen die uw vrienden gebruiken. Dat zijn de aanvragen die binnenkomen.
Dus het formulier lijkt te werken. Het werkt ook echt, voor een groot deel van de mensen. Wat het niet doet, is de aanvraag afleveren van een stel uit Lyon op orange.fr, of een gezin uit Hamburg op web.de, of een terugkerende Britse gast op btinternet.com. Precies dat zijn de boekingen die een hotel hier probeert te winnen.
Niemand meldt een bericht waarvan ze niet eens wisten dat ze het hadden verstuurd. De bezoeker zag een bedankpagina. Voor hen is de aanvraag gewoon gedaan.
De oplossing is één regel in de configuratie van het formulier en kost niets
De correctie is werkelijk klein, en iedere bekwame persoon die op uw site kan inloggen, kan dit vandaag nog doen.
De e-mail die uw formulier stuurt, moet komen van een adres op uw eigen domein, waarmee uw server gerechtigd is te versturen. Het adres van de bezoeker gaat in plaats daarvan in de Reply-To-regel. Op beantwoorden drukken schrijft nog steeds terug naar de gast, precies als voorheen. Er verandert niets aan de ervaring, en de vervalsing verdwijnt omdat er geen vervalsing meer is.
Elk gangbaar formuliertool ondersteunt dit. Het is meestal één enkel veld met een label als afzenderadres, en dat staat meestal standaard verkeerd ingesteld.
[ 02 / Eén veld, twee uitkomsten ]
De standaardinstelling is de instelling die faalt
Het enige verschil is welk adres op welke regel staat.
Standaard · wat de meeste formulieren doen
From: het eigen adres van de bezoeker
Reply-To: niet ingesteld
Het domein van de bezoeker heeft uw server nooit geautoriseerd
De uitlijningscontrole faalt
Hun provider past zijn gepubliceerde beleid toe, en u krijgt daar nooit bericht van
Correct · wat het zou moeten doen
From: een adres op uw eigen domein
Reply-To: het adres van de bezoeker
Uw domein autoriseert uw server wel
De uitlijningscontrole slaagt
Op beantwoorden drukken schrijft nog steeds naar de gast, precies als voorheen
Er verandert niets aan de ervaring. De vervalsing verdwijnt omdat er geen vervalsing meer is.
Het mechanisme is DMARC-identifieruitlijning: het domein in de zichtbare From-regel moet gedekt worden door de server die het bericht verstuurde, via SPF of een DKIM-handtekening. Vastgelegd in RFC 9989, gepubliceerd in 2026, die RFC 7489 verving.
Als u één ding meeneemt uit dit stuk, laat het dit zijn. Ga kijken wat uw formulier in het From:-veld zet. Het is gratis, het kost tien minuten, en het is voor de meeste sites het hele probleem.
Uw uitgaande mail is een andere vraag, en daarin doet het eiland het beter dan verwacht
De andere helft hiervan is de mail die u bewust verstuurt: de bevestigingen, de offertes, de antwoorden. Dat hangt af van records die onder uw eigen domein zijn gepubliceerd, en dat is precies waar de meeste artikelen over dit onderwerp beginnen met onheil te voorspellen.
Dus leek het de moeite waard om te tellen in plaats van te gissen. Vierenveertig hotelwebsites in Noord-Cyprus werden op 6 september 2026 gecontroleerd, gehaald uit het ledenbestand van de Cyprus Turkish Hotels Association en pand voor pand geverifieerd als noordelijk. Achtendertig daarvan ontvangen überhaupt mail op hun eigen domein. De andere zes niet, wat betekent dat het openbare contactadres van het hotel op de dienst van iemand anders staat.
Van die achtendertig publiceren zesendertig een SPF-record. Dat is vijfennegentig procent.
Google's gepubliceerde vereisten voor alle afzenders, van kracht sinds 1 februari 2024, vragen om SPF of DKIM, niet allebei, waarbij de strengere driedelige eis alleen geldt voor wie vijfduizend of meer berichten per dag naar Gmail stuurt. Geen enkel hotel op dit eiland stuurt vijfduizend berichten per dag. Tegenover de lat die daadwerkelijk voor hen geldt, haalt bijna elk van deze hotels die al.
Dat is het waard om ronduit te zeggen, want doorgaans wordt het tegenovergestelde gesuggereerd om iets te verkopen. De uitgaande mail is grotendeels in orde.
De helft publiceert geen DMARC, en dat is een ander risico dan aflevering
Waar de telling wél een gat vindt, gaat het niet over of uw mail aankomt.
Negentien van de achtendertig publiceren een DMARC-record. Negentien publiceren er helemaal geen. En van de negentien die dat wel doen, zetten er tien het beleid op none, wat geen actie vraagt en bedoeld is om rapporten te verzamelen.
Het publiceren van none voldoet nog steeds aan wat Google en Yahoo van een gewone afzender vragen, dus dit is geen afleveringsprobleem. Het is iets anders. Een domein zonder handhavend DMARC-beleid is een domein dat iedereen als afzender kan gebruiken. Dat is juist voor een hotel van belang, want het bericht dat het waard is om te vervalsen, is een boekingsbevestiging met betaalinstructies erin, verstuurd naar een gast die precies die e-mail verwacht.
Ons eigen domein staat bij deze groep zoals het er nu voor staat, op p=none, en dat wordt nu opgelost in plaats van stilletjes buiten de telling gehouden.
Niemand heeft dit eerder gemeten voor bedrijven hier. Er bestaat geen gepubliceerd onderzoek naar mailauthenticatie voor Cyprus, in geen van beide rechtsgebieden, noord noch zuid, en evenmin voor kleine toeristische bedrijven waar dan ook. De cijfers hierboven zijn van ons.
[ 03 / 44 hoteldomeinen in het noorden ]
De uitgaande mail is grotendeels in orde. Het vervalsingsgat is dat niet.
Gecontroleerd op 6 september 2026 bij hotels die geverifieerd zijn als actief in het noorden, goed voor iets meer dan de helft van de sterbeoordeelde hotels op het ministerieregister.
domeinen gecontroleerd
44
ontvangen mail op eigen domein
38
publiceren SPF, van die 38
36
publiceren een DMARC-record
19
publiceren er helemaal geen
19
handhaven daadwerkelijk
9
Goed nieuws, ronduit gezegd
Google vraagt van alle gewone afzenders SPF of DKIM. De strengere eis begint bij vijfduizend berichten per dag, wat geen enkel hotel hier verstuurt. Bij vijfennegentig procent SPF-adoptie haalt bijna elk van deze hotels de lat die voor hen geldt al.
Het gat dat wél echt is, van de 19 die DMARC publiceren
- 10 zetten het beleid op none, wat geen actie vraagt en alleen rapporten verzamelt
- 5 zetten het op quarantine
- 4 zetten het op reject
- Een domein zonder handhavend beleid kan door iedereen als afzender gebruikt worden. Voor een hotel is het bericht dat het waard is te vervalsen een boekingsbevestiging met betaalinstructies.
Hier wordt geen DKIM-aantal gepubliceerd. DKIM-records zijn alleen te vinden door de selectornaam te raden, dus elk cijfer zou een ondergrens zijn in plaats van een meting.
Hotels gehaald uit het ledenbestand van de Cyprus Turkish Hotels Association en pand voor pand geverifieerd als noordelijk. SPF en DMARC gelezen uit het openbare DNS-record van elk domein op 6 september 2026. Er wordt geen hotel genoemd. Er bestaat geen gepubliceerd onderzoek naar mailauthenticatie voor Cyprus noord of zuid, of voor kleine toeristische bedrijven waar dan ook.
Wat u vanmiddag kunt controleren, en waar het ophoudt gratis te zijn
Drie dingen, in volgorde, en de eerste twee kosten niets.
Kijk wat uw contactformulier in het From:-veld zet, en als dat het adres van de bezoeker is, verander het dan naar het uwe en verplaats dat van de bezoeker naar Reply-To. Stuur uzelf vervolgens een testaanvraag vanaf een adres dat geen Gmail is. Leen een telefoon op orange.fr, web.de, yahoo.com, wat dan ook van de handhavende lijst. Precies die test voert niemand uit, en het is de enige test die dit zou hebben opgemerkt.
Kijk dan of uw domein überhaupt SPF en DMARC publiceert. Als u geen DMARC-record heeft, kost het niets om er een aan te maken op p=none, en dan ziet u wie er mail verstuurt met uw domein als afzender.
Hier is het plafond. Dat alles gaat ervan uit dat u kunt inloggen op de DNS van uw domein, dat u weet welk formuliertool de site gebruikt, en dat iemand een instelling erin kan aanpassen. Voor een groot deel van de bedrijven hier klopt geen van die drie, en dat achterhalen is het eigenlijke werk. Het komt ook geregeld voor dat blijkt dat het formulier al een jaar geruisloos faalt en de aanvragen simpelweg weg zijn, onherstelbaar, zonder ergens een log ervan.
Wat we eraan doen is afgebakend en afrondbaar: vaststellen waar uw mail werkelijk vandaan komt, de afzenderconfiguratie repareren zodat de vervalsing stopt, de records publiceren die uw domein zou moeten hebben, en het dan bewust testen vanaf een provider die handhaaft, in plaats van vanaf het Gmail-account dat u het probleem nooit had laten zien.
Als u de gratis controles uitvoert en alles al klopt, bent u een middag kwijt en bent u niemand iets verschuldigd. Op basis van de telling hierboven zal een flink aantal hotels hier precies daar terechtkomen.