E-mailbezorging en DNS

Een DMARC-record maken: DNS, rapportage en beleid

Door Alexey Bulygin
Een DMARC TXT-record maken met rapportage en controle van DNS en uitlijning

Vaak wilt u pas een DMARC-record maken na spoofing, Gmail-waarschuwingen of een DNS-verzoek van een leverancier. Wisselende SPF- en DKIM-resultaten verdienen onderzoek. Richt u de omgeving nog in, lees dan de gids voor zakelijke e-mail om domein, postvakken en DNS samen te beoordelen.

Een bestaand record is niet automatisch bruikbaar. Een verkeerde hostnaam, ongeschikt beleid, onbereikbare rapportagebestemming of ontbrekende uitlijning kan de werking beperken. DMARC garandeert bovendien geen inboxplaatsing of bescherming tegen alle impersonatie.

Deze gids behandelt het maken van een DMARC-record, belangrijke tags, de waarde op _dmarc.yourdomain.com en het beoordelen van de overstap van monitoring naar handhaving.

Wat publiceert u als DMARC-record?

Publiceer TXT op _dmarc.yourdomain.com, beginnend met v=DMARC1 en een geldig beleid zoals p=none, p=quarantine of p=reject. DMARC vraagt behandeling van mail waarvoor noch SPF noch DKIM slaagt met de vereiste From-uitlijning.

Een minimaal geldig voorbeeld:

Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=none;

Dit publiceert een beleid zonder DMARC-beperking, maar vraagt geen aggregatierapporten aan. Lokale filtering blijft mogelijk. Het is geen volwaardige rapportageconfiguratie.

Een voorbeeld met rapportage:

Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=r; aspf=r; pct=100

Na voldoende onderzoek kunt u het bestaande beleid bijvoorbeeld vervangen door:

Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; adkim=r; aspf=r; pct=100

Volgens RFC 7489 moet v vooraan staan en moet p aanwezig zijn. Een ongeldig record kan niet als bedoeld worden gebruikt. Zie de protocolregels in RFC 7489.

Waar publiceert u DMARC in DNS?

DMARC hoort niet op de domeinroot, maar bij _dmarc. Voor example.com wordt gezocht naar _dmarc.example.com. Een andere naam levert het bedoelde beleid niet op.

Publiceer de waarde niet bij @. Of u _dmarc.example.com of alleen _dmarc invult, hangt af van het DNS-paneel: sommige voegen de zonenaam toe. Controleer de uiteindelijke volledige naam.

Verifieer na publicatie ook buiten het DNS-paneel:

dig txt _dmarc.example.com +short
nslookup -q=txt _dmarc.example.com

Er moet één DMARC-beleidsrecord zijn, beginnend met v=DMARC1. Andere TXT-records zijn niet automatisch conflicten; meerdere tekstfragmenten binnen één record vormen samen één waarde.

Bij TrekMail kunt u de vereiste waarden voor uw configuratie controleren. Zie Een domein toevoegen, Vereiste DNS-records en DNS-status controleren. Een dashboardcontrole vervangt geen test van alle verzendroutes.

Tags voor uw DMARC-record

Begin met v, p en waar passend rua. Uitlijningstags geven extra controle. Gebruik aanvullende opties pas als u hun gevolgen begrijpt.

TagVerplichtFunctiePraktisch advies
vJaVersieDMARC1, verplicht als eerste tag
pJaGevraagd beleid bij falenDoorgaans none, daarna eventueel quarantine en reject
ruaNeeBestemming voor aggregatenBeheerde bestemming en aanvullende logs gebruiken
rufNeeBestemming voor foutmeldingsrapportenOptioneel, beperkt ondersteund en privacygevoelig
adkimNeeDKIM-uitlijningr is standaard; beoordeel uw domeinstructuur
aspfNeeSPF-uitlijningr standaard, s bij een onderbouwde behoefte
pctNeeGevraagd beleidsaandeel bij falen100 is geen garantie over alle mail of ontvangers
spNeeGeërfd subdomeinbeleidRelevant bij terugval op het organisatiedomein zonder toepasselijk eigen subdomeinrecord

Een record met p=none zonder rua kan geldig zijn, maar vraagt geen aggregatierapporten. Eigen logs en tests blijven mogelijk. Rapportage vraagt toegangs- en privacybeheer; externe bestemmingen kunnen DNS-autorisatie vereisen.

Hoe kiest u het beleid?

Begin doorgaans met p=none als nog niet alle stromen zijn onderzocht. Beoordeel p=quarantine na herstel en tests. Overweeg p=reject pas na voldoende brononderzoek, inclusief onbekend verkeer en zeldzame legitieme stromen.

BeleidGevraagde behandelingToepassingRisico
p=noneGeen DMARC-beperking aanvragenEerste onderzoekGeen aangevraagde beperking van falende mail; lokale filters blijven actief
p=quarantineAls verdacht behandelenNa onderzoek waar passendLegitieme uitzonderingen kunnen geraakt worden; geen gegarandeerde map of herstelbaarheid
p=rejectWeigering aanvragenVoldoende geteste omgevingVerkeerd ingerichte legitieme mail kan worden geweigerd; lokale afwijkingen blijven mogelijk

Google stelt aan bulkverzenders eisen voor SPF, DKIM en passende From-uitlijning. Voor DMARC volstaat een geslaagde uitgelijnde methode. Controleer de eisen voor uw verzendercategorie in Google's veelgestelde vragen over verzendrichtlijnen, zonder toekomstige eisen te veronderstellen.

DMARC is dus geen afvinkvak. Gebruikt uw CRM uw From-domein maar leveranciersdomeinen voor DKIM en bounceverwerking, dan kunnen beide authenticaties slagen zonder dat DMARC slaagt.

Stapsgewijs een DMARC-record maken

Inventariseer bronnen, publiceer monitoring en beoordeel handhaving met rapporten, logs en echte tests. Een rustige rapportageperiode bewijst niet dat alle stromen zijn onderzocht.

  1. Inventariseer Google Workspace, Microsoft 365, ondersteuning, CRM, formulieren, facturatie en nieuwsbrieven.
  2. Controleer geldige SPF en geteste DKIM voor de werkelijke verzenders; DMARC vervangt ze niet.
  3. Maak een beheerde bestemming zoals dmarc@yourdomain.com of een passende rapportagedienst.
  4. Begin doorgaans met p=none.
  5. Onderzoek ontvangen aggregaten naast logs en de broninventaris.
  6. Herstel authenticatiefouten en From-uitlijning bij de betrokken diensten.
  7. Beoordeel p=quarantine met monitoring en een herstelplan.
  8. Beoordeel p=reject na voldoende tests, ook van zeldzame kritieke stromen.

Een illustratief monitoringrecord voor een omgeving in 2026:

Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=r; aspf=r; pct=100

Lees bij doorsturen domeinmail naar Gmail doorsturen. Oorspronkelijke SPF kan falen; DKIM helpt alleen met een geldige uitgelijnde handtekening en behouden gecanonicaliseerde ondertekende gegevens. ARC kan lokale beoordeling ondersteunen, maar maakt een DMARC-fail niet tot een authenticatiepass.

Veelvoorkomende fouten

Controleer hostnamen, dubbele beleidsrecords, rapportageadressen en de onderliggende authenticatie. Test uw record buiten de beheeromgeving.

Let vooral op:

1. Publiceren op de root in plaats van _dmarc.
Op @ wordt het bedoelde DMARC-beleid niet gevonden.

2. Meer dan één DMARC-beleidsrecord.
RFC 7489 beschrijft dat meerdere beleidsrecords de verwerking stoppen. Meerdere TXT-tekstfragmenten binnen één record zijn iets anders.

3. Meteen p=reject gebruiken.
Een vergeten dienst kan dan geweigerde herstel-, factuur- of helpdeskmail veroorzaken.

4. rua naar een onbruikbare bestemming laten wijzen.
Dat kan ontvangst verhinderen; het ontbreken van rapporten bewijst niet dat ontvangers ze hebben verstuurd.

5. Verwachten dat DMARC doorsturen herstelt.
Het vereist geslaagde uitgelijnde SPF of DKIM. Test of een geldige uitgelijnde DKIM-handtekening op de werkelijke route behouden blijft.

Uw bestellingen, ondersteuning en marketing gebruiken drie SMTP-diensten. U publiceert p=reject zonder ze te testen. Eén route slaagt, twee falen; bij toepasselijke handhaving kan klantmail worden geweigerd. De gevolgen hangen ook van de ontvanger af.

Voor een nieuwe omgeving behandelt e-mail met uw eigen domein maken het omliggende DNS- en postvakbeheer.

DMARC beheren over meerdere domeinen

Spreadsheets en oude ticketwaarden kunnen beheer onduidelijk maken. Een gezamenlijke dashboardomgeving met domeinspecifieke records helpt onderzoek structureren, maar DNS-actualiteit en werkelijke verzending blijven te verifiëren.

Versnipperde werkwijzeMogelijkheden met TrekMail
Losse registrarlogins en onduidelijke actuele waardenGezamenlijk beheer van meerdere domeinen
Handmatig TXT vergelijkenDNS-controles om verschillen te onderzoeken, zonder propagatiegarantie
Authenticatie over losse tools verdelenSPF-, DKIM- en DMARC-configuratiehulp in dezelfde omgeving
Kosten per gebruiker bij sommige dienstenMeerdere domeinen binnen abonnementsgrenzen, met genoemde vanafprijs $3.50/maand

TrekMail kan volgens de gekozen voorwaarden meerdere domeinen, gedeelde opslag, IMAP-postvakken, migratie, catch-all, doorsturen en eigen of beheerde SMTP bieden. Nano wordt beschreven als gratis voor maximaal 10 domeinen met eigen SMTP; de genoemde betaalde vanafprijs is $3.50/maand. Controleer actuele voorwaarden en functies bij TrekMail-prijzen.

Een samenhangende omgeving kan het onderzoek over vijf leveranciers en twintig browsertabbladen helpen organiseren. Ze bewijst niet automatisch de authenticatie van iedere mailstroom of een concrete besparing.

Laatste controle vóór handhaving

Controleer geslaagde uitgelijnde authenticatie voor legitieme bronnen, de rapportagebestemming en één geldig DMARC-beleidsrecord op _dmarc. DMARC herstelt geen gebrekkige SPF of DKIM.

Controleer nogmaals:

  1. Eén DMARC-beleidsrecord, niet meerdere.
  2. Hostnaam _dmarc volgens de regels van uw DNS-paneel.
  3. Waarde begint met v=DMARC1; p=....
  4. rua verwijst naar een beheerde bestemming met passende autorisatie en privacy.
  5. Eén SPF-record per toepasselijk envelopdomein, binnen de limiet voor DNS-opzoekende mechanismen en modifiers inclusief geneste evaluatie.
  6. DKIM is ingesteld en getest waar ondersteund.
  7. Externe DNS-opvraging toont het bedoelde beleid.
  8. Begin doorgaans met none, tenzij bronnen en relevante routes al voldoende zijn onderzocht.

TrekMail kan domeinen, IMAP-postvakken, DNS-status, SMTP-keuze en migratie in één omgeving aanbieden. IMAP kopieert ondersteunde berichten; MX-overgang en appgegevens vragen aparte aandacht. Bekijk de actuele mogelijkheden op trekmail.net en blijf uw mailomgeving na wijzigingen controleren.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.