DMARC
DMARC (Domain-based Message Authentication, Reporting & Conformance) is een DNS-beleid dat voortbouwt op SPF en DKIM om domeinspoofing tegen te gaan.
DMARC (Domain-based Message Authentication, Reporting & Conformance) is een DNS-beleid dat voortbouwt op SPF en DKIM om domeinspoofing tegen te gaan. Het gebruikt “alignment” om te controleren of het geauthenticeerde domein overeenkomt met het zichtbare From-adres, vertelt ontvangende mailservers wat ze moeten doen wanneer een bericht faalt (none, quarantine of reject), en stuurt je rapporten die laten zien wie er mail verstuurt namens jouw domein.
DMARC is de laag die van SPF en DKIM losstaande controles maakt tot een afdwingbaar, bewaakt beleid. Zonder DMARC kan een ontvanger vaststellen dat een bericht SPF heeft doorstaan, maar heeft hij nog steeds geen instructie over wat te doen met mail die faalt — en geen manier om jou te laten weten dat het gebeurd is.
Hoe DMARC werkt
DMARC vervangt SPF en DKIM niet; het zit erbovenop en voegt één cruciale test toe: alignment. Een bericht doorstaat DMARC als SPF of DKIM het bericht authenticeert én het geauthenticeerde domein overeenkomt met het domein in de zichtbare From:-header die ontvangers daadwerkelijk zien.
Dat “of” is belangrijk. Voor een bericht hoeft slechts één van de twee te slagen en overeen te komen:
- SPF-alignment — het bericht doorstaat SPF, en het domein in het
Return-Path(envelope-afzender) komt overeen met het From-domein. - DKIM-alignment — het bericht draagt een geldige DKIM-handtekening, en het ondertekenende domein (
d=) komt overeen met het From-domein.
Als geen van beide authenticeert en overeenkomt, faalt het bericht op DMARC en past de ontvanger jouw gepubliceerde beleid toe. Deze alignment-stap is wat spoofing daadwerkelijk blokkeert: aanvallers kunnen versturen vanaf infrastructuur die SPF of DKIM doorstaat voor hun eigen domein, maar ze kunnen het niet laten overeenkomen met jouw From-adres.
De onderdelen van DMARC
DMARC valt uiteen in een aantal samenhangende onderdelen, elk behandeld in een eigen gids:
- Wat DMARC is — het concept, waarom het bestaat, en waar het past naast SPF en DKIM.
- Het DMARC-record — het
TXT-record dat je publiceert op_dmarc.yourdomain.comen de tags erin. - Het DMARC-beleid — de
p=-waarde die de handhaving instelt:none,quarantineofreject. - Hoe je DMARC instelt — een stapsgewijze uitrol van monitoring naar volledige handhaving.
Een typisch handhavingsrecord ziet er als volgt uit:
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s
Hier blokkeert p=reject falende mail, stelt rua het adres voor aggregatierapporten in, en vereisen adkim=s / aspf=s strikte alignment.
Waarom SPF belangrijk is voor DMARC
Dit is waar de meeste DMARC-implementaties stilletjes breken. DMARC hangt af van SPF (of DKIM) die zowel slaagt als aligned is — dus als je SPF-record kapot is, wordt DMARC zwakker zonder enige duidelijke waarschuwing.
De meest voorkomende fout is de SPF-limiet van 10 lookups. SPF begrenst het aantal DNS-lookups dat een record kan veroorzaken op tien. Wanneer je include:-mechanismen aan elkaar rijgt voor je e-mailprovider, marketingplatform, helpdesk en CRM, kun je die grens overschrijden. Wanneer je dat doet, retourneert SPF een PermError, en veel ontvangers behandelen dat als een SPF-fout. Je legitieme mail slaagt plotseling niet meer voor SPF-alignment, en DMARC leunt nu volledig op DKIM — zonder enige foutmarge.
Om DMARC solide te houden, houd SPF gezond:
- Voer je domein door de SPF Checker om te bevestigen dat het schoon resolvet en onder de tien lookups blijft.
- Controleer je SPF-recordsyntaxis zodat elk mechanisme en elke kwalificatie correct is.
- Laat AutoSPF je SPF-record automatisch afvlakken en onderhouden, zodat het geldig blijft, onder de lookup-limiet en altijd aligned — waardoor DMARC-alignment standhoudt, hoeveel afzenders je ook toevoegt.
Een geldig SPF-record is niet optioneel voor DMARC. Het is een van de twee fundamenten waartegen DMARC alignment controleert.
DMARC in het grotere geheel
DMARC is de handhavings- en rapportagelaag van een driedelig systeem. Om te zien hoe de stukken passen — SPF die afzenders autoriseert, DKIM die berichten ondertekent, en DMARC die beslist wat er bij falen gebeurt — begin met de e-mailauthenticatie-hub, en vergelijk vervolgens de rollen rechtstreeks met SPF vs DMARC en DKIM vs DMARC. Die relaties begrijpen is de snelste manier om DMARC uit te rollen zonder per ongeluk je eigen mail te blokkeren.
Controleer je DMARC
Weet je niet zeker of je DMARC-record gepubliceerd is of op het juiste beleid staat? Voer je domein door de gratis DMARC checker om je huidige record, beleid en alignment-instellingen in seconden te zien.
Veelgestelde vragen
Wat is DMARC?
DMARC is een op DNS gebaseerd e-mailauthenticatiebeleid dat voortbouwt op SPF en DKIM. Gepubliceerd als een TXT-record, gebruikt het alignment om te bevestigen dat het geauthenticeerde domein overeenkomt met het zichtbare From-adres, vertelt het ontvangers of ze falende mail moeten toestaan, quarantine of reject toepassen, en stuurt het aggregatierapporten zodat je kunt zien wie er mail verstuurt namens jouw domein.
Hoe werkt DMARC samen met SPF en DKIM?
DMARC controleert de resultaten van SPF en DKIM en voegt daar een alignment-test aan toe. Een bericht doorstaat DMARC als SPF of DKIM het authenticeert én dat geauthenticeerde domein overeenkomt met het From-domein dat ontvangers zien. Slechts één van de twee hoeft te slagen en overeen te komen, maar ten minste één moet dat — anders wordt jouw gepubliceerde beleid toegepast.
Is DMARC verplicht?
DMARC is niet universeel verplicht, maar grote mailboxproviders zoals Google en Yahoo vereisen het nu voor bulkverzenders, en veel beveiligingsframeworks verwachten het. Zelfs waar het optioneel is, wordt het publiceren van DMARC sterk aanbevolen: het is het enige mechanisme dat spoofing van je domein tegenhoudt en ongeautoriseerde afzenders aan je terugrapporteert.
Wat betekent p=reject?
p=reject is het strengste DMARC-beleid. Het instrueert ontvangende servers om elk bericht dat faalt op DMARC-authenticatie en -alignment te weigeren, zodat gespoofde mail regelrecht wordt geblokkeerd in plaats van in de spam te belanden. Voordat je overstapt op p=reject, bevestig dat al je legitieme afzenders slagen voor SPF- of DKIM-alignment, anders loop je het risico je eigen geldige mail te blokkeren.