Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Wat Is DMARC?

DMARC (Domain-based Message Authentication, Reporting, and Conformance) is een e-mailauthenticatieprotocol gedefinieerd in RFC 7489 dat voortbouwt op SPF en DKIM. Het stelt domeineigenaren in staat een beleid te publiceren dat ontvangende mailservers vertelt wat ze moeten doen met berichten die falen op SPF- en DKIM-authenticatiecontroles - ofwel monitoren (p=none), quarantine (p=quarantine), of reject (p=reject). DMARC introduceert ook het concept alignment, waarbij het domein dat door SPF of DKIM is geauthenticeerd overeen moet komen met het domein in de zichtbare From-header. Daarnaast maakt DMARC aggregatie- en forensische rapportage mogelijk, waardoor domeineigenaren inzicht krijgen in wie er e-mail namens hen verstuurt.

Deze gids maakt deel uit van onze complete gids over DMARC. Gerelateerd: het DMARC-record en het DMARC-beleid.

DMARC - Domain-based Message Authentication, Reporting, and Conformance - is het protocol dat SPF en DKIM samenbindt tot een uniform e-mailauthenticatieraamwerk. Zonder DMARC werken SPF en DKIM onafhankelijk van elkaar, en is er geen gestandaardiseerde manier om ontvangende servers te vertellen wat ze moeten doen wanneer authenticatie faalt, of om rapporten te ontvangen over authenticatieresultaten over het hele internet.

RFC 7489 definieert DMARC als een schaalbaar mechanisme waarmee een organisatie die mail verstuurt beleid en voorkeuren op domeinniveau kan uitdrukken voor berichtvalidatie, -afhandeling en -rapportage. Ontvangende mailservers kunnen dit beleid gebruiken om betere beslissingen te nemen over de afhandeling van mail.

DMARC lost drie problemen op die SPF en DKIM alleen niet kunnen oplossen:

  1. Beleidshandhaving - Het vertelt ontvangende servers of ze berichten die falen op authenticatie moeten reject, quarantine of accepteren
  2. Alignment - Het vereist dat het domein dat door SPF of DKIM is geauthenticeerd overeenkomt met het domein in de zichtbare From-header, waarmee het gat wordt gedicht waar SPF of DKIM zou kunnen slagen op een ander domein dan de ontvanger ziet
  3. Rapportage - Het biedt een gestandaardiseerd rapportagemechanisme zodat domeineigenaren precies kunnen zien wie er e-mail verstuurt met hun domein - en of die berichten slagen of falen op authenticatie

Hoe DMARC werkt

DMARC-evaluatie vindt plaats nadat SPF en DKIM al zijn gecontroleerd. De flow is:

  1. De ontvangende server controleert SPF (is het verzendende IP geautoriseerd door het SPF-record van het domein?)
  2. De ontvangende server controleert DKIM (draagt het bericht een geldige DKIM-handtekening?)
  3. De ontvangende server controleert DMARC-alignment (komt het domein dat door SPF of DKIM is geauthenticeerd overeen met het From-headerdomein?)
  4. Als noch SPF noch DKIM slaagt met alignment, past de ontvangende server het DMARC-beleid toe

Het cruciale inzicht is dat DMARC geen eigen authenticatiecontrole uitvoert. Het evalueert de resultaten van SPF en DKIM en voegt daar alignment-verificatie en beleidshandhaving aan toe.

Het DMARC DNS-record

Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.yourdomain.com. Hier is een typisch voorbeeld:

_dmarc.example.com  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-forensic@example.com; adkim=r; aspf=r; pct=100"
TagBetekenisWaarden
v=DMARC1Versie (verplicht)Altijd DMARC1
p=Beleid (verplicht)none, quarantine, reject
rua=Ontvangers van aggregatierapportenmailto: URI
ruf=Ontvangers van forensische rapportenmailto: URI
adkim=DKIM-alignmentmodusr (relaxed) of s (strict)
aspf=SPF-alignmentmodusr (relaxed) of s (strict)
pct=Percentage berichten waarop beleid wordt toegepast1-100 (standaard 100)
sp=Subdomeinbeleidnone, quarantine, reject
fo=Opties voor forensische rapporten0, 1, d, s

Je kunt het DMARC-record van elk domein controleren met de DMARC Checker.

DMARC-beleid: none, quarantine, reject

De p=-tag is het belangrijkste element van een DMARC-record. Het vertelt ontvangende servers wat ze moeten doen met berichten die falen op zowel SPF- als DKIM-alignment.

p=none (alleen monitoren)

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com

Dit is het startpunt voor een DMARC-uitrol. Het instrueert ontvangende servers om geen actie te ondernemen op falende berichten - lever ze normaal af. Het doel van p=none is om aggregatierapporten te verzamelen zodat je kunt zien:

  • Welke services e-mail versturen namens jou
  • Of die services slagen voor SPF en DKIM
  • Of alignment correct is geconfigureerd
  • Of er ongeautoriseerde afzenders je domein gebruiken

Gebruik p=none gedurende ten minste 2-4 weken voordat je overstapt op een strenger beleid. Dit geeft je tijd om legitieme verzendbronnen te identificeren en te repareren die niet correct zijn geauthenticeerd.

p=quarantine

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com; pct=25

Quarantine instrueert ontvangende servers om falende berichten als verdacht te behandelen. In de praktijk betekent dit meestal dat ze naar de spam- of ongewenste map worden gerouteerd. De pct=-tag laat je het quarantine-beleid op slechts een percentage van de falende berichten toepassen, wat een geleidelijke uitrol mogelijk maakt.

Een gebruikelijke uitrolstrategie is:

  1. Begin met p=quarantine; pct=10 - Pas quarantine toe op 10% van de falende berichten
  2. Bewaak rapporten op valse positieven
  3. Verhoog naar pct=25, dan pct=50, dan pct=100
  4. Ga over op p=reject zodra je vertrouwen hebt

p=reject

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com

Reject instrueert ontvangende servers om berichten die falen op zowel SPF- als DKIM-alignment volledig te blokkeren. Het bericht wordt helemaal niet afgeleverd - de afzender ontvangt een bounce-bericht.

p=reject biedt de sterkste bescherming tegen domeinspoofing, maar moet zorgvuldig worden uitgerold. Als een legitieme verzendbron niet correct is geauthenticeerd, worden zijn berichten geweigerd. Sterke handhaving wordt steeds belangrijker naarmate AI-phishingbedreigingen geavanceerder worden.

Gedetailleerde gids: From Monitoring to Enforcement: Building a Scalable DMARC Strategy

DMARC-alignment: het ontbrekende stuk

Alignment is wat DMARC fundamenteel anders maakt dan SPF en DKIM onafhankelijk uitvoeren. Zonder alignment zou een aanvaller SPF en DKIM kunnen opzetten voor zijn eigen domein en dat domein vervolgens gebruiken in het Return-Path of de DKIM-handtekening terwijl hij jouw domein spooft in de zichtbare From-header. De ontvanger zou jouw domein zien, maar de authenticatie zou eigenlijk het domein van de aanvaller controleren.

DMARC dicht dit gat door te vereisen dat ten minste een van de volgende waar is:

  • SPF-alignment - Het domein in het Return-Path (envelope-afzender) komt overeen met het domein in de From-header
  • DKIM-alignment - Het domein in de DKIM-handtekening (d=-waarde) komt overeen met het domein in de From-header

Relaxed versus strict alignment

DMARC ondersteunt twee alignmentmodi voor elk protocol:

Relaxed alignment (standaard): Het organisatiedomein moet overeenkomen, maar subdomeinen zijn toegestaan.

  • From: user@example.com met Return-Path: bounce@mail.example.com - Slaagt voor relaxed SPF-alignment
  • From: user@example.com met d=mail.example.com - Slaagt voor relaxed DKIM-alignment

Strict alignment: De domeinen moeten exact overeenkomen.

  • From: user@example.com met Return-Path: bounce@mail.example.com - Faalt op strict SPF-alignment
  • From: user@example.com met d=example.com - Slaagt voor strict DKIM-alignment

De meeste organisaties zouden moeten beginnen met relaxed alignment. Strict alignment is geschikt voor omgevingen met hoge beveiliging waar controle over subdomeinen cruciaal is.

Gedetailleerde gidsen:

DMARC-rapportage: inzicht in je e-mailecosysteem

Een van de meest waardevolle functies van DMARC is het rapportagemechanisme. DMARC-rapporten geven je inzicht in elke e-mail die met jouw domein is verstuurd - of je die nu hebt geautoriseerd of niet.

Aggregatierapporten (rua)

Aggregatierapporten zijn XML-documenten die door ontvangende mailservers worden verstuurd (meestal dagelijks) en die de authenticatieresultaten voor jouw domein samenvatten. Ze bevatten:

  • Bron-IP-adressen die e-mail hebben verstuurd met jouw domein
  • Het aantal berichten van elke bron
  • SPF- en DKIM-slaag/faal-resultaten voor elke bron
  • DMARC-alignmentresultaten
  • Het DMARC-beleid dat op falende berichten is toegepast

Aggregatierapporten zijn het primaire hulpmiddel voor:

  • Het ontdekken van ongeautoriseerde afzenders die je domein gebruiken
  • Het identificeren van legitieme services die niet correct zijn geauthenticeerd
  • Het bewaken van de effectiviteit van je DMARC-beleid in de loop van de tijd
  • Het voorbereiden op beleidsupgrades (van none naar quarantine naar reject)

Ruwe aggregatierapporten zijn XML en moeilijk handmatig te lezen. Een speciaal DMARC-rapportagetool zoals DMARC Report parseert deze rapporten in leesbare dashboards en laat je precies zien welke bronnen slagen of falen op authenticatie. DMARC Report is DuoCircle’s complementaire product dat speciaal voor dit doel is ontworpen - het verwerkt je aggregatierapporten en biedt bruikbare inzichten, trendanalyse en waarschuwingen.

Gedetailleerde gids: How to Utilize DMARC Reports to Resolve SPF Errors

Forensische rapporten (ruf)

Forensische rapporten (ook wel failure reports genoemd) worden vrijwel realtime verstuurd voor individuele berichten die falen op DMARC. Ze bevatten gedetailleerde informatie over het specifieke bericht, waaronder headers en soms gedeeltelijke berichtinhoud.

Forensische rapporten zijn nuttig voor:

  • Het onderzoeken van specifieke spoofing-incidenten
  • Het debuggen van authenticatiefouten voor individuele berichten
  • Het identificeren van het exacte faalpunt in de authenticatieketen

Privacyopmerking: Veel ontvangende servers versturen geen forensische rapporten vanwege privacyoverwegingen, en sommige redigeren persoonlijke informatie uit de rapporten die ze wel versturen. Vertrouw niet op forensische rapporten als je enige bron van DMARC-gegevens.

De fo=-tag bepaalt wanneer forensische rapporten worden gegenereerd:

WaardeBetekenis
fo=0Rapporteer als zowel SPF als DKIM falen (standaard)
fo=1Rapporteer als SPF of DKIM faalt
fo=dRapporteer als DKIM faalt
fo=sRapporteer als SPF faalt

DMARC en antispam: verschillende problemen

Een veelvoorkomend misverstand is dat DMARC een antispamtool is. Dat is het niet. DMARC authenticeert domeinidentiteit - het vertelt je of de afzender is wie hij beweert te zijn. Het evalueert de berichtinhoud niet op spamkenmerken.

Een e-mail kan slagen voor DMARC en toch spam zijn (als de afzender is geauthenticeerd maar ongewenste inhoud verstuurt). Omgekeerd kan een legitieme e-mail falen op DMARC (als authenticatie verkeerd is geconfigureerd). DMARC en antispamfilters werken op verschillende lagen en vullen elkaar aan.

Gedetailleerde gids: DMARC and Anti-Spam Aren’t the Same!

DMARC uitrollen: een stapsgewijze strategie

Een DMARC-uitrol moet een gefaseerde aanpak volgen om de aflevering van legitieme e-mail niet te verstoren.

Fase 1: Voorbereiding

  1. Inventariseer je verzendbronnen - Documenteer elke service, server en platform dat e-mail verstuurt met jouw domein
  2. Configureer SPF - Zorg dat je SPF-record alle geautoriseerde afzenders bevat
  3. Configureer DKIM - Stel DKIM-ondertekening in voor alle verzendplatforms
  4. Verifieer alignment - Bevestig dat SPF- en DKIM-domeinen aligned zijn met je From-headerdomein

Fase 2: Monitoren (p=none)

  1. Publiceer een DMARC-record met p=none en een rua=-adres voor aggregatierapporten
  2. Stel een DMARC-rapportverwerker in (zoals DMARC Report) om binnenkomende rapporten te parseren
  3. Bewaak rapporten gedurende 2-4 weken
  4. Identificeer en repareer legitieme bronnen die falen op authenticatie of alignment

Fase 3: Quarantine

  1. Werk bij naar p=quarantine; pct=10 om een klein percentage van falende berichten naar spam te routeren
  2. Bewaak rapporten op valse positieven (legitieme mail die in quarantine belandt)
  3. Verhoog de pct=-waarde geleidelijk naarmate het vertrouwen groeit
  4. Zodra je bij pct=100 bent zonder valse positieven, ga je naar Fase 4

Fase 4: Reject

  1. Werk bij naar p=reject om niet-geauthenticeerde berichten volledig te blokkeren
  2. Blijf aggregatierapporten bewaken op nieuwe services of verkeerde configuraties
  3. Onderhoud je SPF- en DKIM-configuraties naarmate services in de loop van de tijd veranderen

Gedetailleerde gidsen:

DMARC-nalevingsvereisten

DMARC wordt steeds meer een wettelijke en industriële vereiste, niet slechts een best practice. Hetzelfde geldt voor SPF-naleving, die de basis vormt voor DMARC-handhaving.

Vereisten van Google en Yahoo (2024+)

Sinds februari 2024 vereisen Google en Yahoo DMARC-authenticatie voor bulkverzenders (degenen die meer dan 5.000 berichten per dag versturen naar Gmail- of Yahoo-adressen). Domeinen zonder DMARC kunnen verminderde deliverability zien.

Gedetailleerde gids: Major Email Service Providers Emphasize DMARC Deployment

PCI DSS 4.0

De Payment Card Industry Data Security Standard (PCI DSS) versie 4.0 maakt DMARC verplicht voor organisaties die betaalkaartgegevens verwerken, met volledige handhaving vanaf 2025.

Gedetailleerde gids: DMARC to be Mandatory for PCI DSS Compliance by 2025

AVG en gegevensbescherming

DMARC-aggregatierapporten bieden inzicht in e-mailverkeer dat organisaties kan helpen te voldoen aan AVG-vereisten voor gegevensbescherming en meldingsplicht bij datalekken.

Gedetailleerde gids: Implementing DMARC to Gain Visibility and Maintain GDPR Compliance

Overheidsvereisten

Meerdere overheden hebben DMARC verplicht gesteld of sterk aanbevolen voor overheidsdomeinen, waaronder het VK (via de NCSC), Nieuw-Zeeland en de Verenigde Staten (via BOD 18-01).

Gedetailleerde gidsen:

DORA (Digital Operational Resilience Act)

De DORA-verordening van de EU raakt aan DMARC-vereisten voor financiële instellingen.

Gedetailleerde gids: The Point Where DORA and DMARC Intersect

Veelvoorkomende DMARC-fouten en probleemoplossing

554 5.7.5 Permanent Error in DMARC

Deze fout geeft aan dat een ontvangende server een bericht heeft geweigerd op basis van DMARC-beleid. Het betekent doorgaans dat zowel SPF als DKIM niet aligned waren met het From-headerdomein.

Gedetailleerde gids: What is the 554 5.7.5 Permanent Error in DMARC and How to Fix It?

SPF slaagt maar DMARC faalt

Dit gebeurt wanneer SPF het envelope-afzenderdomein authenticeert, maar dat domein niet overeenkomt met het From-headerdomein (alignment-fout). De oplossing is om de envelope-afzender te configureren om jouw domein te gebruiken, of om DKIM in te stellen met een overeenkomend d=-domein.

Gedetailleerde gidsen:

Doorgestuurde mail faalt op DMARC

E-maildoorsturing breekt SPF (het IP van de doorstuurserver staat niet in het SPF-record van het oorspronkelijke domein). Als DKIM niet is geconfigureerd of de doorstuurserver het bericht wijzigt (waardoor de DKIM-handtekening breekt), faalt DMARC. De oplossing is ervoor te zorgen dat DKIM correct is geconfigureerd, aangezien DKIM-handtekeningen doorsturen overleven als de berichtinhoud niet wordt gewijzigd.

De relatie tussen DMARC en SPF

DMARC hangt sterk af van een correct geconfigureerd SPF. Als je SPF-record fouten bevat - of het nu de limiet van 10 DNS-lookups overschrijdt, syntaxisfouten bevat of geautoriseerde afzenders mist - zorgt DMARC-handhaving ervoor dat die authenticatiefouten resulteren in mail die in quarantine belandt of wordt geweigerd. Leer hoe je SPF too many DNS lookups oplost voordat het DMARC breekt. Consolideer je includes met een SPF-flattening-service om onder de limiet van 10 lookups te blijven.

Voordat je DMARC in handhavingsmodus uitrolt, verifieer je SPF-record met de SPF Checker en zorg dat je aantal DNS-lookups binnen de limieten valt met de SPF Validator.

Voor domeinen met complexe SPF-records die de lookup-limiet naderen, biedt AutoSPF dynamische SPF-flattening die je record automatisch binnen de limieten houdt - een cruciaal fundament voor betrouwbare DMARC-handhaving.

DMARC Report - DuoCircle’s complementaire product

DMARC Report is DuoCircle’s toegewijde platform voor DMARC-rapportage en -analyse. Het is ontworpen om samen te werken met AutoSPF om volledig e-mailauthenticatiebeheer te bieden:

  • AutoSPF behandelt de SPF-kant - dynamische flattening, beheer van DNS-lookups en optimalisatie van het SPF-record
  • DMARC Report behandelt de inzichtkant - het parseren van aggregatierapporten, het identificeren van authenticatiefouten, het volgen van nalevingstrends en het waarschuwen bij problemen

Samen geven ze je volledige controle over je e-mailauthenticatiehouding. DMARC Report verwerkt je rua=-aggregatierapporten, normaliseert de gegevens en presenteert bruikbare dashboards die je precies laten zien welke afzenders slagen of falen op authenticatie voor jouw domein.

Diagnostische tools

  • DMARC Checker - Valideer je DMARC-record en controleer op veelvoorkomende configuratieproblemen
  • Domain Auth Checker - Gecombineerde SPF-, DKIM- en DMARC-controle in één lookup
  • SPF Checker - Verifieer dat SPF correct is voordat je DMARC afdwingt
  • DKIM Lookup - Verifieer dat DKIM-sleutels zijn gepubliceerd en geldig zijn
  • SPF Validator - Volledige SPF-evaluatie met het tellen van lookups

Volgende stappen

  1. Controleer je huidige DMARC-status - Gebruik de DMARC Checker om te zien of je een DMARC-record hebt en welk beleid het aangeeft
  2. Begin met p=none - Als je nog geen DMARC hebt uitgerold, begin dan in monitormodus om gegevens te verzamelen
  3. Stel rapportverwerking in - Wijs je rua=-adres naar DMARC Report voor leesbare dashboards
  4. Repareer authenticatiegaten - Gebruik aggregatierapporten om services te identificeren en te repareren die falen op SPF of DKIM
  5. Ga over naar handhaving - Ga via quarantine naar reject naarmate je authenticatiedekking volwassener wordt
  6. Blijf onderhouden - E-mailinfrastructuur verandert voortdurend. Bewaak rapporten en werk SPF/DKIM-configuraties bij waar nodig

Voor een volledige vergelijking van SPF-beheertools, zie PowerDMARC Alternatives, EasyDMARC Alternatives en DMARCLY Alternatives.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)