DMARC fail betekent dat het bericht geen geslaagde authenticatie met de vereiste From-uitlijning opleverde. Met p=reject vraagt u weigering, met p=quarantine verdachte behandeling. Ontvangers kunnen lokaal afwijken; een specifieke spammap is niet gegarandeerd. Onderzoek configuratie én andere mogelijke afleveringsproblemen. Lees voor de bredere omgeving zakelijke e-mail voor kleine bedrijven.
Terugkerende oorzaken zijn misuitlijning, SPF-falen bij doorsturen, ontbrekende geldige DKIM of SPF-evaluatiefouten. Lees vertrouwde ontvangende headers, vergelijk domeinen en herstel de aantoonbare oorzaak.
Deze gids biedt een triagetabel, een onderzoeksvolgorde en voorbeelden van gerichte configuratiewijzigingen. Geen wijziging lost automatisch ieder DMARC-failgeval op.
Wat betekent DMARC fail?
Er is geen SPF of DKIM dat tegelijk slaagt en uitlijnt met het zichtbare From-domein. Een afzonderlijke authenticatiepass zonder uitlijning is dus onvoldoende.
Een bericht slaagt alleen wanneer SPF of DKIM slaagt en het gebruikte domein uitlijnt met RFC5322 From. Zie RFC 7489. Dat bewijst geen veilige inhoud.
| Situatie | SPF | DKIM | DMARC | Betekenis | Actie |
|---|---|---|---|---|---|
| Beide authenticaties falen | Fail | Fail | Fail | Configuratiefout, routewijziging of ongeautoriseerde verzending mogelijk | Bron, IP, DNS en ondertekening onderzoeken |
| Geen uitlijning | Pass, unaligned | Pass, unaligned | Fail | Authenticatie slaagt niet voor uw From-domein | Passende return-path en DKIM-domeinconfiguratie testen |
| Doorsturen | Fail | Pass, aligned | Pass | Kan bij een intacte doorstuurroute voorkomen | Geldige uitgelijnde DKIM en de werkelijke route verifiëren |
| Doorsturen met wijziging | Fail | Fail | Fail | Lijst- of relaywijziging kan een oorzaak zijn | Onderzoeken; ARC kan lokale beoordeling ondersteunen, maar verandert een DMARC-fail niet in een pass |
| SPF PermError | PermError | Fail or none | Fail | SPF-limiet of ongeldige configuratie mogelijk | Evaluatie controleren en alleen passende leverancierssegmentatie toepassen |
Stap 1: controleer uitlijning
Een leverancier kan zijn eigen domein succesvol authenticeren zonder uitlijning voor uw zichtbare afzender. Controleer daarom welk domein slaagt, niet alleen de pass.
Voorbeeld:
Header From:
support@yourdomain.com
Return-Path:bounces.vendor.net
DKIM:d=vendor.net
Een bericht kan spf=pass en dkim=pass tonen maar DMARC falen, doordat vendor.net niet uitlijnt met yourdomain.com en geen andere geslaagde uitgelijnde authenticatie beschikbaar is.
Controleer bij marketing, CRM, tickets en alternatieve SMTP domeinauthenticatie, een custom Return-Path of bouncedomein en passende DKIM. Linkbranding of tracking is niet automatisch een aangepast envelopdomein.
Illustratieve DNS-wijzigingen; gebruik de werkelijke leverancierswaarden en activeer en test de configuratie:
Type: CNAME
Host: bounces
Value: yourvendor.example.net
Type: CNAME
Host: k1._domainkey
Value: dkim1.yourvendor.example.net
Type: CNAME
Host: k2._domainkey
Value: dkim2.yourvendor.example.netTrekMail kan de domeinconfiguratie helpen verzamelen. Zie Een domein toevoegen en Vereiste DNS-records. Gebruik één toepasselijke SPF per echt envelopdomein; voeg niet blind andere diensten aan hetzelfde record toe.
Stap 2: onderzoek de ontvangen headers
Open de berichtbron en zoek Authentication-Results, Return-Path en DKIM d=. Vertrouw alleen resultaten van uw vertrouwde ontvangende infrastructuur, niet willekeurige meegeleverde headers.
Onderzoeksvolgorde:
- Vind het zichtbare From-domein.
- Controleer het SPF-resultaat.
- Controleer het bij SPF geëvalueerde envelopdomein.
- Controleer het DKIM-resultaat.
- Controleer d= van de geëvalueerde geldige handtekening.
- Vergelijk beide met From volgens de ingestelde modus.
Een illustratieve header:
Authentication-Results: mx.google.com;
dkim=pass header.i=@sendgrid.net header.s=s1;
spf=pass smtp.mailfrom=bounces.sendgrid.net;
dmarc=fail (p=reject) header.from=yourdomain.comZo leest u dit voorbeeld:
SPF slaagt voor een bouncedomein onder sendgrid.net. De waarde header.i bij sendgrid.net bewijst niet het DKIM-ondertekeningsdomein; controleer d= in de handtekening. From is yourdomain.com. DMARC-fail wijst hier op het ontbreken van een geslaagde uitgelijnde methode.
Herhaal dit per stroom: transactie-, marketing-, support- en aliasroutes kunnen verschillen. Lees ook e-mail op mijn domein instellen.
Stap 3: onderzoek doorsturen apart
Bij doorsturen verandert het IP-adres van de verbindende server en kan oorspronkelijke SPF laten falen. DMARC kan blijven slagen als geldige uitgelijnde DKIM en de gecanonicaliseerde ondertekende gegevens behouden blijven.
SPF-falen bij Google Groups, Outlook, alumni- of universiteitsroutes vertelt dus niet het hele verhaal. Als DKIM geldig blijft en uitlijnt, kan DMARC slagen. Test de daadwerkelijke route.
RFC 7960 behandelt het verschil tussen behouden envelopafzenders en herschrijven. SPF kan bij behoud falen; herschrijven, waaronder SRS, levert niet automatisch uitlijning voor het oorspronkelijke From op. Zie RFC 7960.
Meer willekeurige SPF-autorisaties zijn geen algemene oplossing. Beoordeel deze stappen:
- Configureer en test DKIM voor ondersteunde uitgaande stromen.
- Beoordeel relaxed alignment op organisatiedomein; kies strict alleen bij een onderbouwde behoefte.
- Onderzoek lijstwijzigingen die handtekeningen ongeldig maken; ARC kan een lokale uitzondering ondersteunen, geen DMARC-pass garanderen.
Lees e-mail doorsturen en domeinmail naar Gmail doorsturen. TrekMail kan volgens het abonnement doorsturen en beheerde SMTP bieden, maar iedere route vraagt controle; geen functie garandeert authenticatiebehoud.
Stap 4: onderzoek SPF PermError
SPF PermError kan volgen uit de limiet van tien DNS-opzoekende mechanismen en modifiers, inclusief geneste evaluatie, of uit ongeldige configuratie. Dit betreft niet alle DNS-pakketten. DMARC kan nog slagen via geldige uitgelijnde DKIM.
Een uitgebreid SPF-voorbeeld:
v=spf1 include:_spf.google.com include:spf.protection.outlook.com include:mail.zendesk.com include:sendgrid.net include:servers.mcsv.net ~allDe zichtbare lijst bewijst niet of de evaluatie geldig is. Geneste includes en redirects moeten in hun werkelijke pad worden beoordeeld.
Vraag de gepubliceerde waarden op:
dig +short txt yourdomain.com
nslookup -type=txt yourdomain.comDie opvraging alleen bewijst geen PermError. Onderzoek huidige bronnen; verwijder een leverancier die u zes maanden niet gebruikte alleen na bevestiging dat geen relevante stroom hem nog gebruikt. Segmentatie kan passend zijn:
marketing.yourdomain.com
support.yourdomain.com
billing.yourdomain.comEen apart SPF-budget geldt pas voor het werkelijk gebruikte envelopdomein met actieve leveranciersconfiguratie. Subdomein-DNS publiceren alleen verandert de verzendroute niet. Test autorisatie en From-uitlijning na wijziging.
TrekMail behandelt dubbele SPF en recordcontrole in DNS-status controleren.
Stap 5: onderzoek mogelijk misbruik
Niet iedere DMARC-fail vraagt een DNS-aanpassing. Het kan een ongeautoriseerde bron zijn, maar ook een legitieme route met fouten. Een fail is geen automatische spoofingclassificatie.
Een onbekend IP met SPF- en DKIM-falen vraagt onderzoek, geen blinde allowlist of blokkering. Controleer uw bronnen, relays en doorstuurpaden. p=quarantine en p=reject vragen behandeling bij falen, met beoordelingsruimte voor ontvangers.
Beslis op basis van bewijs:
- Onderzoek onbekende IP's en leveranciers met inventarisatie, logs en tests.
- Bevestig bij legitieme mail de werkelijke verzender en domeinauthenticatie.
- Activeer en test DKIM waar ondersteund en nog ontbrekend.
- Onderzoek beperkingen voordat u een stroom naar een subdomein verplaatst of de dienst vervangt; test het echte envelopdomein en de uitlijning.
DMARC-beleid kan bij toepasselijke handhaving gevolgen hebben voor uw eigen fouten, ongeacht de bedoeling. Ontvangers kunnen lokaal afwijken. Zie Google's authenticatierichtlijnen voor verzenders.
Patronen per verzendertype
Het type verzender helpt onderzoek richten, maar bepaalt niet zonder controle de oorzaak.
| Verzender | Mogelijke oorzaak | Onderzoek en herstel |
|---|---|---|
| Marketingplatform | Niet-uitgelijnde DKIM of bouncedomein | Passende DKIM en custom Return-Path activeren en testen |
| Helpdesk of CRM | Leveranciersdomeinen in authenticatie | Domeinauthenticatie afronden en controleren |
| Postvakdoorsturen | SPF faalt na relayhop | Geldige uitgelijnde DKIM en behouden ondertekende gegevens verifiëren |
| Mailinglijst | Route- en inhoudswijzigingen | Onderzoeken; ARC kan lokale ontvangerbeoordeling ondersteunen |
| Gemengde kleine bedrijfsomgeving | SPF-evaluatie of onvolledige DNS | Bronnen onderzoeken en alleen werkelijke envelopsegmentatie toepassen |
| Bureau met veel domeinen | Verschillende configuratiepatronen | Domeinspecifieke configuratie en tests standaardiseren |
DMARC-fail over meerdere domeinen beheren
Google Workspace, cPanel, SendGrid en Gmail-doorsturen bij verschillende klanten vragen ieder hun eigen actuele configuratie. Onduidelijke DNS maakt terugkerend onderzoek moeilijker.
Een gemeenschappelijke beheeromgeving kan domeinstatus, doorsturen, SMTP-keuze en authenticatierecords helpen volgen. Een dashboard is geen bewijs van alle werkelijke mailresultaten.
De genoemde betaalde TrekMail-vanafprijs is $3.50 per maand, met een beschreven gratis proefperiode van 14 dagen en een gratis optie met eigen SMTP. Eigen domeinen, IMAP-postvakken, catch-all, doorsturen, IMAP-migratie, API en configuratiehulp hangen van actuele abonnementsvoorwaarden af. IMAP kopieert ondersteunde berichten; MX en appgegevens vragen aparte aandacht.
Lees bij veel klantdomeinen e-mailhosting voor meerdere domeinen en vergelijk het beheerproces en de werkelijke kosten.
Korte onderzoekschecklist
Begin met een concreet bericht, controleer vertrouwde resultaten en vergelijk de geëvalueerde domeinen met From. Herstel daarna de aangetoonde afwijking.
- Open het bericht en onderzoek vertrouwde
Authentication-Results. - Controleer SPF en het bijbehorende envelopdomein.
- Controleer DKIM en het geldige
d=-domein. - Vergelijk beide met Header From.
- Herstel uitlijning als geen geslaagde methode uitlijnt.
- Test bij doorsturen geldige uitgelijnde DKIM en behoud van ondertekende gegevens.
- Onderzoek SPF-evaluatie en eventuele echte envelopsegmentatie.
- Onderzoek onbekende bronnen met logs en tests; classificeer ze niet alleen op authenticatiefalen.
Een concrete onderzoeksvolgorde helpt gerichte wijzigingen kiezen.
Conclusie: herstel de aangetoonde oorzaak
DMARC fail kan voortkomen uit misuitlijning, doorsturen zonder geldige uitgelijnde DKIM, SPF PermError of ongeautoriseerde verzending. De uitkomst alleen bewijst geen misbruik en voorspelt geen aflevering.
Herstel de onderzochte laag in plaats van willekeurige records toe te voegen. TrekMail kan volgens het abonnement gedeelde opslag, meerdere domeinen, eigen SMTP op Nano, beheerde SMTP en IMAP-migratie bieden. Controleer actuele mogelijkheden op TrekMail of vergelijk abonnementen via https://trekmail.net/pricing. Blijf ook zeldzame legitieme stromen testen.