Na DMARC-configuratie kunt u XML-bijlagen ontvangen van Google, Microsoft of Yahoo. Wat is het verschil tussen een DMARC-rapport en DMARC zelf?
DMARC is een authenticatie-, beleids- en rapportageprotocol; uw DNS-record configureert het. Een rapport geeft gedeeltelijke terugkoppeling van deelnemende ontvangers over geëvalueerde mail. Het record is configuratie, het rapport onderzoeksmateriaal.
Voor nieuwe domeinmail leest u e-mail met uw domein maken. Bij doorstuurproblemen helpt domeinmail naar Gmail doorsturen. Hier leert u de ontvangen rapporten beoordelen.
Een rapport kan na enige tijd aankomen, maar ontvangst na een dag is niet gegarandeerd. XML oogt ingewikkeld; verwarring tussen record, beleid, rapportageadres en fouten kan tot onjuiste DNS-wijzigingen leiden.
Deze gids onderscheidt de onderdelen, relevante velden en onderzoek naar authenticatiefouten en doorstuurverkeer.
Wat is een DMARC-rapport?
Een aggregatierapport vat waargenomen mail samen volgens SPF, DKIM, uitlijning en beleidsbeoordeling. Rapportage is optioneel voor ontvangers en de dekking is niet volledig.
Het rapport is niet de beleidstekst. Deelnemende ontvangers evalueren From en kunnen samenvattingen naar rua sturen. RFC 7489 beschrijft aggregatieterugkoppeling voor authenticatieonderzoek, herstel en beleidsimpact.
DMARC-rapport en DMARC-record
Het DNS-record configureert DMARC. Rapporten geven terugkoppeling over een deel van het echte verkeer, niet over iedere verzending of ontvanger.
| Onderdeel | Wat is het? | Locatie | Functie |
|---|---|---|---|
| DMARC-record | TXT op _dmarc.yourdomain.com | Uw DNS | Beleid, uitlijning en rapportagebestemmingen configureren |
| DMARC-rapport | Doorgaans XML-aggregatie | Rapportagepostvak of analyzer | Waargenomen bronnen, resultaten en behandeling tonen |
| DMARC-beleid | p=none, quarantine of reject | In het record | Gevraagde behandeling bij DMARC-falen |
| RUA-adres | Bijvoorbeeld rua=mailto:dmarc@example.com | In het record | Bestemming voor aangevraagde aggregaten |
Het herstel hangt van de oorzaak af. Een ongeldig record kan de bedoelde verwerking verhinderen. Bij een geldig record kunnen fouten komen van ongeautoriseerde bronnen, doorsturen of legitieme tools met verkeerde uitlijning.
Wat staat in een rapport?
Aggregaten groeperen verkeer onder meer op bron-IP en resultaten. Let op aantallen, authenticatie, uitlijning en gerapporteerde behandeling.
In XML bevat auth_results afzonderlijke authenticatieresultaten; policy_evaluated bevat SPF- en DKIM-resultaten die uitlijning voor DMARC weerspiegelen. Disposition none bewijst geen DMARC-pass of monitoringbeleid. DMARC slaagt als minstens één methode slaagt én uitlijnt.
Eén SPF-fail betekent niet dat alle mail stuk is. Als geldige DKIM slaagt en uitlijnt, kan DMARC nog steeds slagen.
Lees in deze volgorde:
- Controleer bron-IP en rapporterende organisatie.
- Bekijk volume: één bericht en 20,000 berichten vragen ander onderzoek, maar laag volume kan bedrijfskritiek zijn.
- Bekijk disposition: none, quarantine of reject, zonder er legitimiteit of gegarandeerde aflevering uit af te leiden.
- Onderzoek SPF en DKIM samen.
- Controleer geslaagde authenticatie met uitlijning naar het werkelijke From-domein.
Aggregatierapporten en foutrapporten
Met DMARC-rapport bedoelt men meestal aggregaten via rua. Rapporten via ruf gaan over individuele fouten en zijn minder breed ondersteund, met privacygevoelige gegevens.
| Type | Tag | Formaat | Gebruik | Praktijk in 2025-2026 |
|---|---|---|---|---|
| Aggregatie | rua | XML-samenvatting | Monitoring en ondersteuning van brononderzoek en beleidskeuzes | Beschikbaarheid en frequentie hangen van deelnemende ontvangers af |
| Foutrapportage | ruf | Individuele foutvoorbeelden | Gericht onderzoek | Beperkte ondersteuning, privacygrenzen en mogelijk weinig gegevens |
Begin doorgaans met een beheerde rua-bestemming. Controleer toegang, privacy en eventuele externe DNS-autorisatie. Google's verzendrichtlijnen behandelen toepasselijke authenticatie-eisen; die en andere filters kunnen de behandeling beïnvloeden.
Een record met rapportage publiceren
Publiceer TXT bij _dmarc met beleid en rapportagebestemming. Monitoring is doorgaans een passende start als bronnen nog niet zijn onderzocht; lokale filters blijven mogelijk.
Dit voorbeeld gebruikt optionele strict alignment met exacte domeinmatching. Relaxed vergelijkt hetzelfde organisatiedomein; strict is niet de universeel veiligste startkeuze:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Het volgende vervangt het bestaande beleid alleen na brononderzoek, tests en herstelvoorbereiding:
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"
Beoordeel reject later op basis van voldoende controle, niet alleen rustige rapporten. Publiceer deze alternatieven niet tegelijk.
Controleer de gepubliceerde waarde:
dig TXT _dmarc.example.com +short
TrekMail's configuratiehulp kan vereiste records en verschillen aanwijzen. Zie een domein toevoegen en mail in spam. DNS-opvraging en dashboardstatus bewijzen niet alle werkelijke authenticatieresultaten.
Rapporten beoordelen zonder overhaaste conclusies
Onderzoek zowel verwachte route-effecten als mogelijk misbruik. Een onbekend IP of authenticatiefail alleen bewijst geen spoofing.
| Waarneming | Mogelijke oorzaak | Actie |
|---|---|---|
| SPF fail, DKIM pass, DMARC pass | Doorsturen, lijst of relay | Geldige uitgelijnde DKIM en de werkelijke route verifiëren |
| SPF fail, DKIM fail, DMARC fail vanaf leveranciers-IP | Autorisatie, ondertekening of routeprobleem | Werkelijk envelopdomein, SPF, DKIM en Return-Path onderzoeken |
| Beide falen vanaf onbekende buitenlandse IP's | Mogelijk misbruik, relay of onbekende legitieme bron | Bronnen, logs en routes onderzoeken; niet blind toestaan, blokkeren of beleid aanscherpen |
| Veel failures vanaf eigen appserver | Vergeten of afwijkende SMTP-route | Werkelijke bron inventariseren en authenticatie testen |
Rapporten tonen waargenomen bronnen, aantallen en behandeling. Ze geven aanwijzingen, geen automatische oorzaak of veilige beleidskeuze.
Waarom doorsturen verwarrende gegevens oplevert
Doorsturen verandert de verbindende server en kan oorspronkelijke SPF laten falen, ook bij legitieme mail.
Voeg doorstuur-IP's niet zomaar aan uw SPF toe. DKIM kan ondersteunen als de handtekening geldig en uitgelijnd blijft en de ondertekende gegevens volgens canonicalisatie behouden zijn. Niet iedere route voldoet daaraan.
SRS kan envelopproblemen helpen behandelen, maar herstelt niet automatisch oorspronkelijke From-uitlijning. ARC kan lokale beoordeling ondersteunen, maar verandert een DMARC-fail niet in een pass. Lees e-mail doorsturen instellen en herstellen.
Wanneer vragen rapporten DNS-wijzigingen?
Wijzig DNS pas na bevestiging van een legitieme bron en de werkelijke fout. Rapporten zijn onderzoeksmateriaal, geen opdracht om ieder IP te autoriseren.
Onderzoek bijvoorbeeld:
- Ontbrekende autorisatie op het werkelijk gebruikte envelopdomein van een bevestigde verzender.
- Leveranciers-DKIM zonder uitlijning; geslaagde uitgelijnde SPF kan DMARC nog laten slagen.
- Een app met een afwijkende actieve SMTP-route.
- Ontbrekende
rua, ongeldige syntaxis of een niet-passend beleidsstadium.
Een doorstuur-IP met SPF-fail is op zichzelf geen reden voor DNS-aanpassing.
TrekMail kan onderzoek over registrarvensters, XML-postvakken en vijf verzenders helpen organiseren. De gezamenlijke omgeving kan domeinen, DNS, postvakken, migratie en eigen of beheerde SMTP combineren volgens het abonnement. Zie IMAP- en SMTP-instellingen en e-mailhosting voor meerdere domeinen. Test de werkelijke verzendroute.
Moet u ieder rapport handmatig lezen?
Kleine omgevingen kunnen rapporten tijdelijk handmatig onderzoeken. Grotere omgevingen hebben vaak een parser en een beheerde bestemming nodig.
Voor één domein met enkele bronnen kan handmatig lezen bruikbaar zijn. Bij tien domeinen neemt de last toe; bij vijftig wordt centrale verwerking belangrijker. Ontvangst hoeft niet dagelijks plaats te vinden en ontbrekende rapporten bewijzen geen ontbrekend verkeer.
Rustige aggregaten kunnen een consistent beeld van waargenomen bronnen geven, maar bewijzen geen volledige inventarisatie. Controleer zeldzame stromen en beoordeel gerapporteerde quarantine of reject niet als bewijs van misbruik.
Een passende rapportagewerkwijze
Publiceer, observeer, inventariseer, herstel authenticatie en uitlijning en beoordeel dan beleid. Combineer rapporten met logs en echte tests.
- Begin doorgaans met
p=noneen een beheerde rapportagebestemming. - Wacht op beschikbare gegevens; enkele dagen garanderen geen rapport van iedere ontvanger.
- Onderzoek bronnen met drie werkcategorieën: bevestigd legitiem, route-effect of mogelijk misbruik; laat onbevestigde gevallen open.
- Herstel legitieme fouten en verifieer doorstuurverkeer met geldige uitgelijnde DKIM in plaats van het blind te negeren.
- Beoordeel
quarantineen daarnarejectna voldoende brononderzoek, tests van zeldzame stromen en een herstelplan.
Nieuwe tools vragen controle van hun echte envelopdomein, SPF-autorisatie, DKIM en Return-Path. Een trackingdomein alleen configureert geen bouncedomein; leveranciersactivatie en tests blijven nodig.
TrekMail als beheeromgeving
TrekMail vervangt DMARC niet, maar kan domein- en verzendconfiguratie samenbrengen. Minder beheerlast is mogelijk, niet gegarandeerd.
Eigen domeinen, IMAP-postvakken, catch-all, doorsturen, migratie en eigen of beheerde SMTP kunnen volgens het abonnement beschikbaar zijn. Meerdere domeinen en gedeelde opslag vragen dezelfde controle van limieten en werkelijke bronnen. IMAP kopieert ondersteunde berichten; MX en appgegevens zijn aparte taken.
Vergelijk een gezamenlijke omgeving met uw huidige kosten en processen. De genoemde betaalde vanafprijs is $3.50 per maand, met een beschreven gratis Nano-optie zonder kaart en een proefperiode van 14 dagen voor betaalde abonnementen. Controleer actuele functies, prijzen en voorwaarden bij TrekMail-prijzen.
Kern van het DMARC-rapport
Rapporten geven gedeeltelijke terugkoppeling op uw DMARC-configuratie. Ze vervangen DNS of echte verzendtests niet.
DMARC is het protocol, het DNS-record configureert beleid en rapportage, en rapporten helpen waargenomen afwijkingen onderzoeken. Gebruik ze samen met broninventarisatie, logs en tests bij het beoordelen van quarantine of reject. Dat ondersteunt risicobeheer zonder aflevering of bescherming tegen alle spoofing te garanderen.