Domeinspoofing
Domeinspoofing is het vervalsen van je exacte domein in het From-adres van een e-mail, zodat het bericht er echt van jou uitziet. Omdat de aanvaller je echte domein gebruikt, stoppen SPF, DKIM en een DMARC-policy van p=reject het volledig — ontvangers weigeren elk bericht dat je domein claimt maar faalt op authenticatie.
Deze gids maakt deel uit van onze complete gids over e-mailspoofing. Gerelateerd: hoe je e-mailspoofing voorkomt en display-name-spoofing.
Domeinspoofing is de meest schadelijke vorm van e-mailvervalsing: de aanvaller zet jouw exacte domein in het From-adres — accounts@yourcompany.com, geen look-alike — zodat het bericht op het eerste gezicht niet te onderscheiden is van echte mail. Het is de techniek achter de meest overtuigende factuurfraude en CEO-imitatieaanvallen, en het is ook degene die je DNS-records volledig kunnen tegenhouden.
Waarom domeinspoofing mogelijk is
Het Simple Mail Transfer Protocol werd ontworpen in een tijdperk van impliciet vertrouwen en vereiste nooit dat een afzender het eigendom bewees van het domein dat hij claimt. Twee aparte adressen reizen mee in elk bericht — de envelope MAIL FROM en de header From die je ontvanger daadwerkelijk ziet — en standaard valideert een ontvangende server geen van beide tegen de DNS van het domein. Een aanvaller schrijft simpelweg jouw domein in die velden. Er wordt geen account gecompromitteerd; het domein wordt alleen geïmiteerd.
Hoe je herkent dat je domein wordt gespoofed
- Backscatter: je ontvangt bounce-meldingen voor e-mails die je nooit hebt verstuurd, omdat gespoofte mail naar ongeldige adressen terugkaatst naar de vervalste afzender — jou.
- Meldingen van ontvangers: klanten of partners sturen “jouw” berichten door die je niet hebt verstuurd.
- DMARC-aggregatierapporten: het definitieve signaal. Zodra je DMARC publiceert, sturen ontvangers je XML-rapporten die precies laten zien welke IP-adressen mail versturen die claimt van jouw domein te zijn — spoofing verschijnt als authenticatiefouten vanaf adressen die je niet bezit.
Hoe je domeinspoofing stopt
Omdat de aanvaller jouw echte domein gebruikt, is dit precies waarvoor e-mailauthenticatie is gebouwd:
- Publiceer SPF met daarin elke server die voor jouw domein mag verzenden, eindigend op
-allzodat al het andere wordt geweigerd. Houd het geldig en onder de 10-lookup-limiet — een kapot SPF-record schakelt deze bescherming stilletjes uit. Controleer het met de SPF Checker. - Voeg DKIM toe zodat elk bericht een cryptografische handtekening draagt die aan jouw domein is gekoppeld.
- Publiceer DMARC met alignment, en zet het op
p=rejectzodra je rapporten schoon zijn. Dit vertelt de ontvangers van de wereld om elk bericht dat jouw domein vervalst maar faalt op authenticatie te weigeren.
Met alle drie op hun plaats en afgedwongen faalt een bericht dat jouw exacte domein spooft op SPF- en DKIM-alignment en wordt het geweigerd voordat het een inbox bereikt. De meest voorkomende reden waarom deze bescherming wegvalt, is een SPF-record dat stilletjes boven de 10 lookups is gegroeid — wat precies is wat AutoSPF voorkomt door het record automatisch geflatten te houden.
Veelgestelde vragen
Wat is het verschil tussen domeinspoofing en display-name-spoofing?
Domeinspoofing vervalst jouw exacte domein in het From-adres, zodat SPF, DKIM en DMARC het kunnen detecteren en weigeren. Display-name-spoofing vervalst alleen de zichtbare afzendernaam terwijl er verzonden wordt vanaf het eigen (geauthenticeerde) domein van de aanvaller, dus DNS-records kunnen het niet op eigen kracht tegenhouden.
Hoe voorkom ik dat iemand mijn domein spooft?
Publiceer SPF (eindigend op -all), DKIM en een DMARC-policy ingesteld op p=reject. Samen laten ze ontvangende servers verifiëren dat mail die jouw domein claimt daadwerkelijk van een geautoriseerde server kwam, en die weigeren wanneer dat niet zo is. Houd het SPF-record onder de 10-lookup-limiet zodat het geldig blijft.
Voorkomt DMARC domeinspoofing?
Ja — DMARC met een p=reject-policy is wat ontvangers instrueert om berichten te weigeren die jouw domein vervalsen maar falen op SPF- en DKIM-alignment. DMARC heeft geldige SPF en/of DKIM eronder nodig om te werken, en daarom worden de drie samen uitgerold.
Kan ik zien wie mijn domein spooft?
Ja. DMARC-aggregatierapporten (rua) tonen de IP-adressen die mail versturen die claimt van jouw domein te zijn, samen met of elk de authenticatie doorstond of faalde. Ze doornemen onthult zowel spoofing-bronnen als eventuele legitieme afzenders die je vergat te autoriseren.