Hoe Je DMARC Instelt
Om DMARC in te stellen, zorg eerst dat SPF en DKIM slagen en aligned zijn, publiceer een DMARC TXT-record op _dmarc.yourdomain.com beginnend bij p=none met een rua-adres, bewaak de rapporten, en verhoog dan het beleid naar quarantine en uiteindelijk reject.
Deze gids maakt deel uit van onze complete gids over DMARC. Gerelateerd: het DMARC-record en het DMARC-beleid.
Om DMARC in te stellen, zorg eerst dat SPF en DKIM slagen en aligned zijn voor je domein. Publiceer vervolgens een DMARC TXT-record op _dmarc.yourdomain.com beginnend bij p=none met een rua-rapportageadres. Bewaak de aggregatierapporten een paar weken, repareer legitieme afzenders die falen op alignment, en verhoog pas dan het beleid naar quarantine en uiteindelijk reject.
DMARC bindt SPF en DKIM samen en vertelt ontvangers wat ze moeten doen wanneer een bericht faalt op authenticatie. Verkeerd overhaast, laat het stilletjes echte mail vallen. In de juiste volgorde gedaan, vergrendelt het je domein tegen spoofing zonder de deliverability te schaden. Hier is het praktische, stapsgewijze pad.
Vereisten: eerst SPF en DKIM
DMARC heeft op zichzelf niets af te dwingen. Het controleert alleen of SPF of DKIM slaagde en aligned was met het domein in het zichtbare From-adres. Als geen van beide is opgezet, doet DMARC niets nuttigs, dus begin daar.
- Bevestig dat je SPF-record bestaat en elke service opsomt die namens jou verstuurt. Gebruik de SPF Checker om het te inspecteren, en volg de SPF-setup-gids als je het moet opbouwen of repareren.
- Stel DKIM-ondertekening in voor elk verzendplatform zodat berichten een geldige cryptografische handtekening dragen die aligned is met je domein.
- Houd SPF onder de limiet van 10 lookups. Te veel
include:-mechanismen veroorzaken eenpermerror, wat SPF laat falen en alignment breekt — de meest voorkomende reden dat DMARC legitieme mail blokkeert. AutoSPF vlakt je record automatisch af zodat je onder de limiet blijft naarmate je afzenders toevoegt.
Zodra SPF en DKIM beide slagen en aligned zijn, heeft DMARC iets echts om af te dwingen.
Stap voor stap
- Bevestig dat SPF en DKIM slagen en aligned zijn. Stuur testmail naar jezelf of een seed-adres en controleer de headers. Beide mechanismen zouden moeten authenticeren, en ten minste één zou aligned moeten zijn met je From-domein.
- Publiceer een start-DMARC-record. Voeg een TXT-record toe op
_dmarc.yourdomain.commet de waardev=DMARC1; p=none; rua=mailto:dmarc@example.com.p=nonedwingt nog niets af — het vraagt ontvangers alleen om te rapporteren. Zie het DMARC-record voor elke tag die je kunt toevoegen. - Verzamel en lees aggregatierapporten. Het
rua-adres ontvangt dagelijkse XML-rapporten van ontvangers die opsommen welke bronnen mail hebben verstuurd als jouw domein en of ze slaagden. Een rapportviewer maakt deze leesbaar. - Repareer legitieme afzenders die falen op alignment. Voeg voor elke echte service die faalt deze toe aan SPF, schakel DKIM ervoor in, of corrigeer het verzenddomein — totdat elke echte bron authenticeert en aligned is.
- Verhoog naar
p=quarantine. Zodra je rapporten schoon zijn, ga over naarp=quarantine. Schaal geleidelijk op met depct-tag (bijvoorbeeldpct=25, dan 50, dan 100) zodat falende mail in spam belandt in plaats van verloren te gaan terwijl je op verrassingen let. - Ga over naar
p=reject. Wanneer quarantine geen legitieme fouten laat zien, stelp=rejectin. Ontvangers blokkeren nu gespoofte mail regelrecht. Dit is volledige handhaving — lees het DMARC-beleid om precies te begrijpen wat elke beleidswaarde doet. - Verifieer je record. Bevestig het gepubliceerde record en de syntaxis met de DMARC checker na elke wijziging.
Hoe lang het duurt
Het publiceren van het record duurt minuten; veilig bij reject komen duurt weken. Reken op twee tot vier weken bij p=none alleen al om een volledig beeld van je afzenders te krijgen — veel services versturen slechts af en toe, dus een kort venster mist ze. Besteed nog een paar weken aan quarantine met een pct-opschaling voordat je reject afdwingt. Grote organisaties met veel externe afzenders doen er vaak een paar maanden over. De monitoring is het werk; de DNS-wijzigingen zijn triviaal. Het overhaasten van de tijdlijn is wat verloren mail veroorzaakt, niet het record zelf.
Veelvoorkomende opzetfouten
- Direct overspringen naar
p=reject. Het overslaan van denone-monitorfase betekent dat elke verkeerd geconfigureerde afzender vanaf dag één stilletjes wordt geweigerd. Schaal altijd op: none, dan quarantine, dan reject. - Ontbrekende afzenders. Marketingplatforms, helpdesks, facturatietools en CRM’s versturen allemaal als jouw domein. Als je handhaaft voordat ze in rapporten verschijnen, wordt hun mail geblokkeerd.
- Een kapot SPF-record dat alignment doodt. Meer dan 10 DNS-lookups veroorzaakt een
permerroren laat SPF overal falen. Houd het record vlak en geldig — dit is waar de meeste DMARC-uitrollen stilletjes breken. - Nooit
p=noneverlaten. Eeuwig monitoren geeft je inzicht maar nul bescherming.noneis een startlijn, geen bestemming.
Veelgestelde vragen
Hoe stel ik DMARC in?
Zorg er eerst voor dat SPF en DKIM slagen en aligned zijn voor je domein. Publiceer vervolgens een TXT-record op _dmarc.yourdomain.com beginnend bij p=none met een rua-rapportageadres. Bewaak de aggregatierapporten, repareer legitieme afzenders die falen, en verhoog het beleid geleidelijk naar quarantine en dan reject.
Heb ik SPF en DKIM nodig voordat ik DMARC gebruik?
Ja. DMARC heeft zonder hen niets af te dwingen — het controleert alleen of SPF of DKIM slaagde en aligned was met je zichtbare From-domein. Stel beide eerst in en verifieer ze met de SPF Checker en je DKIM-configuratie, en publiceer DMARC er vervolgens bovenop zodat het echte authenticatieresultaten heeft om op te reageren.
Hoe lang duurt het instellen van DMARC?
Het DNS-record duurt minuten, maar het bereiken van veilige handhaving duurt weken. Reken op twee tot vier weken bij p=none om elke afzender vast te leggen, dan nog een paar bij quarantine met een pct-opschaling voordat je overgaat op reject. Grote domeinen met veel externe afzenders kunnen er een paar maanden over doen. De monitoring, niet het record, is het echte werk.
Met welk DMARC-record moet ik beginnen?
Begin met v=DMARC1; p=none; rua=mailto:dmarc@example.com gepubliceerd op _dmarc.yourdomain.com. Het p=none-beleid dwingt niets af en vraagt ontvangers eenvoudigweg om rapporten naar je rua-adres te sturen, dus er wordt geen mail beïnvloed terwijl je leert welke bronnen mail versturen als jouw domein. Zie het DMARC-record voor meer tags.