Een DMARC reject-beleid vraagt ontvangers berichten die DMARC niet doorstaan te weigeren. Met p=none vraagt u geen DMARC-handhaving; rapportage kan inzicht geven maar is niet gegarandeerd. Quarantine is al handhaving. Wie te vroeg p=reject invoert, kan facturen, wachtwoordherstel en supportreacties raken. Voor de basis begint u bij zakelijke e-mail.
Misbruik wacht niet op uw voorbereiding, maar streng beleid lost gebrekkige authenticatie niet op. Deze gids helpt de invoering van een DMARC reject-beleid beoordelen, met voorwaarden, fasering en relevante foutpatronen in 2025 en 2026.
| Voorwaarde | Streefdoel | Belang vóór reject |
|---|---|---|
| Representatieve observatie | 30 dagen als praktische eerste richtlijn | Maandelijkse stromen controleren; zeldzame of kwartaalstromen kunnen langer onderzoek vragen |
| Uitlijningscontrole | 100% van legitieme verzenders correct uitgelijnd | Een ruwe SPF- of DKIM-pass is niet voldoende; rapporten bewijzen niet vanzelf volledige dekking |
| Reputatiecontrole | Spampercentage onder 0.1% | Streng DMARC herstelt een slechte reputatie niet |
| Doorstuurtests | Geldige, uitgelijnde DKIM blijft behouden | Oorspronkelijke SPF kan bij doorsturen falen |
| Subdomeinbeleid | Tag sp beoordelen | Geërfd beleid kan ontwikkel- en oude subdomeinen raken |
Wat doet een reject-beleid precies?
Een DMARC reject-beleid vraagt ontvangers mail te weigeren wanneer noch SPF noch DKIM slaagt met de vereiste uitlijning. Het kan direct domeinmisbruik beperken bij ontvangers die de aanvraag toepassen, maar lokale beleidskeuzes kunnen voorrang krijgen.
Uitlijning is essentieel: DMARC vergelijkt het geauthenticeerde domein met het zichtbare From-domein. Afhankelijk van de modus kan hetzelfde organisatiedomein volstaan of is exacte overeenkomst vereist. Geslaagde authenticatie bewijst geen veilige inhoud.
RFC 7489 beschrijft pct en lokale beoordelingsruimte bij ontvangers. Ondersteuning en toepassing van percentages verschillen. Een DMARC reject-beleid herstelt geen slechte reputatie, ongewenste inhoud of verkeerde verzendconfiguratie.
Voorwaarde 1: observeer 30 dagen en beoordeel de dekking
Baseer een DMARC reject-beleid niet alleen op een korte foutloze periode. Dertig dagen is een praktische richtlijn, geen universeel minimum dat gereedheid bewijst. Kwartaalrapporten of zeldzame automatiseringen kunnen langer onderzoek of gerichte tests vereisen.
Een schone week aan aggregaten kan belangrijke bronnen missen. Wie daarna p=reject publiceert, kan pas bij de volgende facturatieronde ontdekken dat een verzender verkeerd is ingesteld.
Voorbeeld: uw facturatietool verstuurt alleen aan het begin van de maand. DKIM gebruikt het leveranciersdomein en ook de bounce-afzender is niet uitgelijnd. Met
p=nonekan dit onopgemerkt blijven als u rapporten niet onderzoekt. Metp=rejectkunnen facturen worden geweigerd.
Onderzoek ook bronnen met weinig maar waardevol verkeer: facturatie, HR, scannerwaarschuwingen, formulieren en helpdesks. Een DMARC reject-beleid volgt op inventarisatie en tests, niet andersom.
Controleer eerst DNS. TrekMail's gids voor vereiste DNS-records beschrijft SPF, DKIM, MX en DMARC voor de passende configuratie.
Voorwaarde 2: controleer uitlijning én authenticatie
Bereid een DMARC reject-beleid voor door iedere legitieme bron geslaagde, uitgelijnde SPF of DKIM te laten gebruiken. Een platform kan zijn eigen domein authenticeren zonder aan DMARC voor uw From-domein te voldoen.
Een bekend SaaS-probleem:
From:
support@yourcompany.com
Return-Path:bounce.vendor-mail.com, waarvoor SPF slaagt
DKIM:d=vendor-mail.com, waarvoor DKIM slaagt
Resultaat: DMARC faalt vooryourcompany.com
Het leveranciersdashboard kan dit als geslaagde authenticatie tonen, maar uw domein is niet uitgelijnd. Met een DMARC reject-beleid kunnen de berichten worden geweigerd.
Configureer domeinauthenticatie bij de leverancier:
- Publiceer de voorgeschreven DKIM-records en activeer ondertekening voor uw domein.
- Stel indien passend een eigen bounce- of return-path-domein voor SPF-uitlijning in.
- Test echte berichten en lees de koppen, niet alleen het dashboardlabel.
SPF kent een limiet van tien tijdens evaluatie gebruikte DNS-opzoekende mechanismen en modifiers; dat is niet eenvoudig het totaal aantal queries. Meerdere SPF-records leiden tot een permanente fout. TrekMail's gids voor domeinconfiguratie helpt de juiste records afstemmen.
Voorwaarde 3: controleer de reputatie
Een DMARC reject-beleid kan ongeautoriseerde domeinmail beperken, maar herstelt geen slechte reputatie. Ook authentieke, uitgelijnde berichten kunnen ongewenst zijn. Onderzoek klachten apart van DMARC-configuratie.
Google adviseert bulkverzenders spampercentages onder 0.1% te houden en 0.3% of hoger te vermijden; dat kan volgens de richtlijnen de toegang tot herstelmaatregelen beïnvloeden. Yahoo noemt eveneens minder dan 0.3% in zijn aanbevelingen. Controleer actuele definities en toepassingsvoorwaarden.
Toont Postmaster 0.18%, onderzoek dan lijstkwaliteit en relevantie. Dat sluit een gelijktijdig DMARC-probleem niet uit: klachten en authenticatiefouten kunnen naast elkaar bestaan.
Controleer vóór een DMARC reject-beleid:
- De spamgegevens in Google Postmaster Tools voor uw verzenddomein.
- Klachtpieken bij campagnes, lijsten of tools.
- Bounces die op verouderde adressen of rolaccounts wijzen.
- Gedeelde reputatierisico's tussen transactionele en marketingmail.
Bronnen: Google's veelgestelde vragen over verzendrichtlijnen en Yahoo's aanbevelingen voor verzenders.
Voorwaarde 4: test belangrijke doorstuurstromen
Bij doorsturen kan oorspronkelijke SPF falen doordat een andere server verbindt. Geldige, uitgelijnde DKIM kan DMARC laten slagen. Voor een DMARC reject-beleid moet u belangrijke routes testen; DKIM of een doorstuurvoorziening garandeert niet universeel correcte verwerking.
Een SPF-fout in aggregaten is niet automatisch misbruik. Onderzoek doorstuurservers, mailinglijsten en gateways. Blijven de ondertekende gegevens na canonicalisatie intact en is DKIM uitgelijnd, dan kan DMARC slagen.
Controleer daarom bij iedere belangrijke stroom de handtekening en uitlijning voordat u een DMARC reject-beleid invoert. SRS kan SPF voor een herschreven envelopidentiteit helpen, maar maakt haar niet automatisch uitgelijnd met het oorspronkelijke From-domein.
De TrekMail-documentatie beschrijft SPF-fouten bij doorsturen en domeinondertekening op de passende beheerde verzendroute. Verifieer de configuratie en echte resultaten. Lees ook e-mail doorsturen.
Voor TrekMail zijn Mijn e-mails komen in spam terecht en IMAP- en SMTP-instellingen nuttig. Ze helpen authenticatie en de verzendroute per abonnement onderzoeken. Eventueel ARC-bewijs wordt door de ontvanger beoordeeld en garandeert geen acceptatie.
Voorwaarde 5: beoordeel geërfd subdomeinbeleid
Een DMARC reject-beleid op het organisatiedomein kan worden geërfd door subdomeinen zoals dev.example.com en alerts.example.com als zij geen eigen toepasselijk DMARC-record hebben. Beoordeel de tag sp en de beleidsontdekking.
Productiemail kan goed werken terwijl staging, printers, scanners of oude toepassingen niet zijn gecontroleerd. Geërfd beleid kan die stromen raken.
Een voorbeeld met sp:
v=DMARC1; p=reject; sp=none; rua=mailto:dmarc@example.comDit vraagt reject op het hoofddomein en none voor subdomeinen die deze beleidsregel erven. Een eigen subdomeinrecord kan voorgaan. Het betreft niet alleen één gekozen testsubdomein; controleer alle relevante bronnen voordat u ook daar aanscherpt.
Rapportage rond een DMARC reject-beleid kan oude CRM's, marketingtools of appservers zichtbaar maken. De gegevens zijn gedeeltelijk en een onbekende relay is geen bewijs van misbruik. Combineer ze met uw eigen inventaris.
Voer reject gefaseerd en gecontroleerd in
Een DMARC reject-beleid kan volgen op monitoring en quarantine. Percentages met pct worden niet overal hetzelfde toegepast en bewijzen geen veilige invoering. Combineer representatieve rapporten met gerichte tests en een herstelplan.
Een illustratieve fasering:
- Vraag 10% quarantine gedurende een eerste week, waar ontvangers dit ondersteunen.
- Beoordeel 100% quarantine gedurende nog een tot twee weken, aangepast aan uw stromen.
- Overweeg reject na controle van support, facturatie, authenticatie en doorsturen.
v=DMARC1; p=quarantine; pct=10; rua=mailto:dmarc@example.comv=DMARC1; p=quarantine; rua=mailto:dmarc@example.comv=DMARC1; p=reject; rua=mailto:dmarc@example.comDeze records zijn opeenvolgende alternatieven, niet gelijktijdige beleidsrecords. Quarantine garandeert geen herstelbare spamkopie; reject betekent ook niet altijd dat er geen retourbericht of herhaalpoging komt. Een DMARC reject-beleid kan echte mail weigeren voordat een gebruiker haar ziet.
Reject beheren voor meerdere domeinen
Een DMARC reject-beleid vraagt al aandacht bij een domein. Bij tien, vijftig of vijfhonderd domeinen komen verschillende leveranciers, DKIM-instellingen en DNS-afwijkingen erbij. Inventariseer bronnen per domein en vertrouw niet alleen op aannames van gebruikers.
Versnipperd: XML handmatig analyseren, leveranciers uitzoeken en records per domein herstellen terwijl nieuwe bronnen buiten beeld kunnen blijven.
Samenhangend: domeinbeheer centraliseren, DNS-procedures standaardiseren en authenticatie per verzendroute controleren.
TrekMail kan hierbij helpen. De hier genoemde betaalde abonnementen beginnen bij $3.50 per maand en omvatten beheerde SMTP, met domein-, IMAP-, doorstuur- en DNS-beheer. Nano wordt beschreven als gratis voor maximaal 10 domeinen met eigen SMTP. Controleer actuele voorwaarden. Voor meerdere merken of klanten leest u e-mailhosting voor meerdere domeinen.
Een gestandaardiseerde werkwijze kan kleine teams en bureaus overzicht geven en onderzoek vereenvoudigen. Zij garandeert geen besparing of minder supportincidenten na een DMARC reject-beleid; de uitkomst hangt af van uw systemen en processen.
Bekijk vereiste DNS-records en trekmail.net/pricing. Voor betaalde abonnementen kan een proefperiode van 14 dagen met creditcardvereiste gelden; Nano wordt zonder kaartvereiste beschreven. Controleer actuele aanbiedingen.
Conclusie: wanneer reject publiceren?
Overweeg een DMARC reject-beleid na representatieve observatie, bijvoorbeeld 30 dagen als eerste richtlijn, bevestigde legitieme uitlijning, beheerste klachten, geteste DKIM bij doorsturen en bewust subdomeinbeleid. De duur alleen bewijst niets; onderzoek ook zeldzame stromen.
Inventariseer bronnen, lees echte berichtkoppen en herstel DNS en verzending. Publiceer daarna een passend DMARC reject-beleid met monitoring en een herstelplan. Het kan direct domeinmisbruik beperken, maar niet alle aanvallen of afleveringsproblemen voorkomen.
Voor domeinbeheer en actuele mogelijkheden bekijkt u TrekMail of vergelijkt u abonnementen op trekmail.net/pricing.