DMARC-record
Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.yourdomain.com en dat je DMARC-beleid (p=), SPF/DKIM-alignmentmodi (aspf/adkim) instelt, en waar aggregatie- (rua) en forensische (ruf) rapporten naartoe worden gestuurd.
Deze gids maakt deel uit van onze complete gids over DMARC. Gerelateerd: het DMARC-beleid en hoe je DMARC instelt.
Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.yourdomain.com en dat ontvangende mailservers vertelt hoe ze berichten moeten afhandelen die falen op authenticatie. Het stelt je DMARC-beleid in, definieert de SPF- en DKIM-alignmentmodi, en specificeert de adressen waar aggregatie- en forensische rapporten naartoe worden gestuurd.
Een DMARC-record bindt je bestaande SPF- en DKIM-configuratie samen en geeft je inzicht in wie er e-mail verstuurt namens jouw domein. Ontvangers lezen het tijdens de berichtevaluatie, beslissen wat ze met falende mail doen, en sturen rapporten terug naar de adressen die je opgeeft.
Hoe een DMARC-record eruitziet
Een DMARC-record is een enkel TXT-record waarvan de waarde een door puntkomma’s gescheiden lijst van tags is. Hier is een strikt, handhavend voorbeeld:
_dmarc.example.com TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
De host is _dmarc.example.com, het type is TXT, en de string tussen aanhalingstekens is het beleid zelf. Elk DMARC-record begint met v=DMARC1 en geeft een beleid aan met p=. Al het andere is optioneel en vult het rapportage- en alignmentgedrag in.
De tags in een DMARC-record
Elke tag bepaalt één aspect van hoe ontvangers je mail evalueren en erover rapporteren. Alleen v en p zijn verplicht; de rest valt terug op verstandige standaardwaarden wanneer ze worden weggelaten.
| Tag | Doel | Opmerkingen |
|---|---|---|
v | Protocolversie | Verplicht. Moet v=DMARC1 zijn en als eerste verschijnen |
p | Beleid voor het domein | Verplicht. none, quarantine of reject |
sp | Beleid voor subdomeinen | Erft p als het wordt weggelaten |
rua | Adres voor aggregatierapporten | mailto: URI; waar dagelijkse XML-rapporten naartoe gaan |
ruf | Adres voor forensische rapporten | mailto: URI; steekproeven per faal (zelden ondersteund) |
adkim | DKIM-alignmentmodus | r relaxed (standaard) of s strict |
aspf | SPF-alignmentmodus | r relaxed (standaard) of s strict |
pct | Percentage mail waarop het beleid van toepassing is | 1–100, standaard 100 |
fo | Opties voor forensische rapportage | 0, 1, d of s voor wanneer steekproeven worden gegenereerd |
Tags kunnen in willekeurige volgorde na v verschijnen, en onbekende tags worden genegeerd door conforme ontvangers.
Waar een DMARC-record staat
Een DMARC-record wordt altijd gepubliceerd als een TXT-record op het _dmarc-subdomein van het domein dat het beschermt — voor example.com is dat _dmarc.example.com. Je voegt het toe in het configuratiescherm van je DNS-provider op dezelfde manier als je elk ander TXT-record toevoegt: host _dmarc, type TXT, en de beleidsstring als waarde.
Elk domein en subdomein kan een eigen DMARC-record hebben. Als een subdomein geen eigen record heeft, vallen ontvangers terug op het record van het organisatiedomein en passen ze de sp-tag toe (of p wanneer sp ontbreekt). Een domein mag slechts één DMARC TXT-record hebben; meerdere records maken het beleid ongeldig.
Alignment: aspf en adkim
Alignment is wat een geslaagde SPF- of DKIM-controle verbindt met het domein dat je ontvangers daadwerkelijk zien in de From-header. De aspf- en adkim-tags bepalen hoe exact die overeenkomst moet zijn.
- Relaxed (
r) — de standaard. Het geauthenticeerde domein en hetFrom-domein hoeven alleen hetzelfde organisatiedomein te delen.mail.example.comis aligned metexample.com. - Strict (
s) — de domeinen moeten exact overeenkomen.mail.example.comis niet aligned metexample.com.
Alignment is de reden waarom DMARC sterker is dan SPF of DKIM alleen: een bericht kan slagen voor SPF en toch falen op DMARC als het geslaagde domein niet aligned is met de zichtbare afzender. Om aspf je te laten helpen, heb je eerst een geldig, geslaagd SPF-record nodig dat je afzenders autoriseert. Voor hoe alignment doorwerkt in handhavingsbeslissingen, zie het DMARC-beleid.
Hoe je het publiceert en controleert
Het publiceren van een DMARC-record is een enkele DNS-wijziging, maar het veilig uitrollen betekent beginnen bij p=none om te monitoren, je rua-rapporten lezen, en aanscherpen richting p=reject pas zodra legitieme mail aligned is. De volledige uitrolvolgorde wordt behandeld in hoe je DMARC instelt.
Zodra het record live is, bevestig dat het correct resolvet en parseert met onze gratis DMARC checker. Het haalt het TXT-record op bij _dmarc.yourdomain.com, valideert elke tag, en signaleert veelvoorkomende fouten zoals een ontbrekende v=DMARC1, een ongeldige beleidswaarde of een misvormd rapportageadres voordat ze je deliverability kosten.
Veelgestelde vragen
Wat is een DMARC-record?
Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.yourdomain.com en dat ontvangende servers vertelt hoe ze e-mail moeten behandelen die faalt op SPF- en DKIM-authenticatie. Het definieert je handhavingsbeleid, stelt de SPF- en DKIM-alignmentmodi in, en somt de adressen op waar ontvangers aggregatie- en forensische rapporten over de mail van je domein naartoe sturen.
Waar wordt een DMARC-record gepubliceerd?
Een DMARC-record wordt gepubliceerd als een TXT-record op het _dmarc-subdomein van het domein dat het beschermt, dus voor example.com is de host _dmarc.example.com. Je maakt het aan in het configuratiescherm van je DNS-provider precies zoals elk ander TXT-record. Elk domein mag slechts één DMARC-record hebben, anders wordt het beleid ongeldig.
Wat doet de rua-tag?
De rua-tag benoemt het adres dat DMARC-aggregatierapporten ontvangt, geschreven als een mailto: URI zoals rua=mailto:dmarc@example.com. Ontvangende servers sturen deze dagelijkse XML-rapporten die samenvatten welke bronnen mail hebben verstuurd namens je domein en of het slaagde voor SPF, DKIM en alignment. Ze lezen is hoe je legitieme afzenders vindt voordat je een strikt beleid afdwingt.
Wat is het verschil tussen aspf=s en aspf=r?
aspf=r is relaxed SPF-alignment, de standaard, waarbij het door SPF geauthenticeerde domein alleen hetzelfde organisatiedomein hoeft te delen als het From-adres. aspf=s is strict alignment, waarbij de twee domeinen exact moeten overeenkomen. Strict is veiliger maar kan mail van subdomeinen of externe afzenders breken, dus de meeste domeinen beginnen met relaxed alignment.