E-mailbezorging en DNS

DMARC-rapport begrijpen: resultaten en beleidscontrole

Door Alexey Bulygin
DMARC-rapport met bron-IP, authenticatie, uitlijning en beleidsresultaten

Na DMARC-configuratie kunt u XML-bijlagen ontvangen van Google, Microsoft of Yahoo. Wat is het verschil tussen een DMARC-rapport en DMARC zelf?

DMARC is een authenticatie-, beleids- en rapportageprotocol; uw DNS-record configureert het. Een rapport geeft gedeeltelijke terugkoppeling van deelnemende ontvangers over geëvalueerde mail. Het record is configuratie, het rapport onderzoeksmateriaal.

Voor nieuwe domeinmail leest u e-mail met uw domein maken. Bij doorstuurproblemen helpt domeinmail naar Gmail doorsturen. Hier leert u de ontvangen rapporten beoordelen.

Een rapport kan na enige tijd aankomen, maar ontvangst na een dag is niet gegarandeerd. XML oogt ingewikkeld; verwarring tussen record, beleid, rapportageadres en fouten kan tot onjuiste DNS-wijzigingen leiden.

Deze gids onderscheidt de onderdelen, relevante velden en onderzoek naar authenticatiefouten en doorstuurverkeer.

Wat is een DMARC-rapport?

Een aggregatierapport vat waargenomen mail samen volgens SPF, DKIM, uitlijning en beleidsbeoordeling. Rapportage is optioneel voor ontvangers en de dekking is niet volledig.

Het rapport is niet de beleidstekst. Deelnemende ontvangers evalueren From en kunnen samenvattingen naar rua sturen. RFC 7489 beschrijft aggregatieterugkoppeling voor authenticatieonderzoek, herstel en beleidsimpact.

DMARC-rapport en DMARC-record

Het DNS-record configureert DMARC. Rapporten geven terugkoppeling over een deel van het echte verkeer, niet over iedere verzending of ontvanger.

OnderdeelWat is het?LocatieFunctie
DMARC-recordTXT op _dmarc.yourdomain.comUw DNSBeleid, uitlijning en rapportagebestemmingen configureren
DMARC-rapportDoorgaans XML-aggregatieRapportagepostvak of analyzerWaargenomen bronnen, resultaten en behandeling tonen
DMARC-beleidp=none, quarantine of rejectIn het recordGevraagde behandeling bij DMARC-falen
RUA-adresBijvoorbeeld rua=mailto:dmarc@example.comIn het recordBestemming voor aangevraagde aggregaten

Het herstel hangt van de oorzaak af. Een ongeldig record kan de bedoelde verwerking verhinderen. Bij een geldig record kunnen fouten komen van ongeautoriseerde bronnen, doorsturen of legitieme tools met verkeerde uitlijning.

Wat staat in een rapport?

Aggregaten groeperen verkeer onder meer op bron-IP en resultaten. Let op aantallen, authenticatie, uitlijning en gerapporteerde behandeling.

In XML bevat auth_results afzonderlijke authenticatieresultaten; policy_evaluated bevat SPF- en DKIM-resultaten die uitlijning voor DMARC weerspiegelen. Disposition none bewijst geen DMARC-pass of monitoringbeleid. DMARC slaagt als minstens één methode slaagt én uitlijnt.

Eén SPF-fail betekent niet dat alle mail stuk is. Als geldige DKIM slaagt en uitlijnt, kan DMARC nog steeds slagen.

Lees in deze volgorde:

  1. Controleer bron-IP en rapporterende organisatie.
  2. Bekijk volume: één bericht en 20,000 berichten vragen ander onderzoek, maar laag volume kan bedrijfskritiek zijn.
  3. Bekijk disposition: none, quarantine of reject, zonder er legitimiteit of gegarandeerde aflevering uit af te leiden.
  4. Onderzoek SPF en DKIM samen.
  5. Controleer geslaagde authenticatie met uitlijning naar het werkelijke From-domein.

Aggregatierapporten en foutrapporten

Met DMARC-rapport bedoelt men meestal aggregaten via rua. Rapporten via ruf gaan over individuele fouten en zijn minder breed ondersteund, met privacygevoelige gegevens.

TypeTagFormaatGebruikPraktijk in 2025-2026
AggregatieruaXML-samenvattingMonitoring en ondersteuning van brononderzoek en beleidskeuzesBeschikbaarheid en frequentie hangen van deelnemende ontvangers af
FoutrapportagerufIndividuele foutvoorbeeldenGericht onderzoekBeperkte ondersteuning, privacygrenzen en mogelijk weinig gegevens

Begin doorgaans met een beheerde rua-bestemming. Controleer toegang, privacy en eventuele externe DNS-autorisatie. Google's verzendrichtlijnen behandelen toepasselijke authenticatie-eisen; die en andere filters kunnen de behandeling beïnvloeden.

Een record met rapportage publiceren

Publiceer TXT bij _dmarc met beleid en rapportagebestemming. Monitoring is doorgaans een passende start als bronnen nog niet zijn onderzocht; lokale filters blijven mogelijk.

Dit voorbeeld gebruikt optionele strict alignment met exacte domeinmatching. Relaxed vergelijkt hetzelfde organisatiedomein; strict is niet de universeel veiligste startkeuze:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Het volgende vervangt het bestaande beleid alleen na brononderzoek, tests en herstelvoorbereiding:

_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

Beoordeel reject later op basis van voldoende controle, niet alleen rustige rapporten. Publiceer deze alternatieven niet tegelijk.

Controleer de gepubliceerde waarde:

dig TXT _dmarc.example.com +short

TrekMail's configuratiehulp kan vereiste records en verschillen aanwijzen. Zie een domein toevoegen en mail in spam. DNS-opvraging en dashboardstatus bewijzen niet alle werkelijke authenticatieresultaten.

Rapporten beoordelen zonder overhaaste conclusies

Onderzoek zowel verwachte route-effecten als mogelijk misbruik. Een onbekend IP of authenticatiefail alleen bewijst geen spoofing.

WaarnemingMogelijke oorzaakActie
SPF fail, DKIM pass, DMARC passDoorsturen, lijst of relayGeldige uitgelijnde DKIM en de werkelijke route verifiëren
SPF fail, DKIM fail, DMARC fail vanaf leveranciers-IPAutorisatie, ondertekening of routeprobleemWerkelijk envelopdomein, SPF, DKIM en Return-Path onderzoeken
Beide falen vanaf onbekende buitenlandse IP'sMogelijk misbruik, relay of onbekende legitieme bronBronnen, logs en routes onderzoeken; niet blind toestaan, blokkeren of beleid aanscherpen
Veel failures vanaf eigen appserverVergeten of afwijkende SMTP-routeWerkelijke bron inventariseren en authenticatie testen

Rapporten tonen waargenomen bronnen, aantallen en behandeling. Ze geven aanwijzingen, geen automatische oorzaak of veilige beleidskeuze.

Waarom doorsturen verwarrende gegevens oplevert

Doorsturen verandert de verbindende server en kan oorspronkelijke SPF laten falen, ook bij legitieme mail.

Voeg doorstuur-IP's niet zomaar aan uw SPF toe. DKIM kan ondersteunen als de handtekening geldig en uitgelijnd blijft en de ondertekende gegevens volgens canonicalisatie behouden zijn. Niet iedere route voldoet daaraan.

SRS kan envelopproblemen helpen behandelen, maar herstelt niet automatisch oorspronkelijke From-uitlijning. ARC kan lokale beoordeling ondersteunen, maar verandert een DMARC-fail niet in een pass. Lees e-mail doorsturen instellen en herstellen.

Wanneer vragen rapporten DNS-wijzigingen?

Wijzig DNS pas na bevestiging van een legitieme bron en de werkelijke fout. Rapporten zijn onderzoeksmateriaal, geen opdracht om ieder IP te autoriseren.

Onderzoek bijvoorbeeld:

  1. Ontbrekende autorisatie op het werkelijk gebruikte envelopdomein van een bevestigde verzender.
  2. Leveranciers-DKIM zonder uitlijning; geslaagde uitgelijnde SPF kan DMARC nog laten slagen.
  3. Een app met een afwijkende actieve SMTP-route.
  4. Ontbrekende rua, ongeldige syntaxis of een niet-passend beleidsstadium.

Een doorstuur-IP met SPF-fail is op zichzelf geen reden voor DNS-aanpassing.

TrekMail kan onderzoek over registrarvensters, XML-postvakken en vijf verzenders helpen organiseren. De gezamenlijke omgeving kan domeinen, DNS, postvakken, migratie en eigen of beheerde SMTP combineren volgens het abonnement. Zie IMAP- en SMTP-instellingen en e-mailhosting voor meerdere domeinen. Test de werkelijke verzendroute.

Moet u ieder rapport handmatig lezen?

Kleine omgevingen kunnen rapporten tijdelijk handmatig onderzoeken. Grotere omgevingen hebben vaak een parser en een beheerde bestemming nodig.

Voor één domein met enkele bronnen kan handmatig lezen bruikbaar zijn. Bij tien domeinen neemt de last toe; bij vijftig wordt centrale verwerking belangrijker. Ontvangst hoeft niet dagelijks plaats te vinden en ontbrekende rapporten bewijzen geen ontbrekend verkeer.

Rustige aggregaten kunnen een consistent beeld van waargenomen bronnen geven, maar bewijzen geen volledige inventarisatie. Controleer zeldzame stromen en beoordeel gerapporteerde quarantine of reject niet als bewijs van misbruik.

Een passende rapportagewerkwijze

Publiceer, observeer, inventariseer, herstel authenticatie en uitlijning en beoordeel dan beleid. Combineer rapporten met logs en echte tests.

  1. Begin doorgaans met p=none en een beheerde rapportagebestemming.
  2. Wacht op beschikbare gegevens; enkele dagen garanderen geen rapport van iedere ontvanger.
  3. Onderzoek bronnen met drie werkcategorieën: bevestigd legitiem, route-effect of mogelijk misbruik; laat onbevestigde gevallen open.
  4. Herstel legitieme fouten en verifieer doorstuurverkeer met geldige uitgelijnde DKIM in plaats van het blind te negeren.
  5. Beoordeel quarantine en daarna reject na voldoende brononderzoek, tests van zeldzame stromen en een herstelplan.

Nieuwe tools vragen controle van hun echte envelopdomein, SPF-autorisatie, DKIM en Return-Path. Een trackingdomein alleen configureert geen bouncedomein; leveranciersactivatie en tests blijven nodig.

TrekMail als beheeromgeving

TrekMail vervangt DMARC niet, maar kan domein- en verzendconfiguratie samenbrengen. Minder beheerlast is mogelijk, niet gegarandeerd.

Eigen domeinen, IMAP-postvakken, catch-all, doorsturen, migratie en eigen of beheerde SMTP kunnen volgens het abonnement beschikbaar zijn. Meerdere domeinen en gedeelde opslag vragen dezelfde controle van limieten en werkelijke bronnen. IMAP kopieert ondersteunde berichten; MX en appgegevens zijn aparte taken.

Vergelijk een gezamenlijke omgeving met uw huidige kosten en processen. De genoemde betaalde vanafprijs is $3.50 per maand, met een beschreven gratis Nano-optie zonder kaart en een proefperiode van 14 dagen voor betaalde abonnementen. Controleer actuele functies, prijzen en voorwaarden bij TrekMail-prijzen.

Kern van het DMARC-rapport

Rapporten geven gedeeltelijke terugkoppeling op uw DMARC-configuratie. Ze vervangen DNS of echte verzendtests niet.

DMARC is het protocol, het DNS-record configureert beleid en rapportage, en rapporten helpen waargenomen afwijkingen onderzoeken. Gebruik ze samen met broninventarisatie, logs en tests bij het beoordelen van quarantine of reject. Dat ondersteunt risicobeheer zonder aflevering of bescherming tegen alle spoofing te garanderen.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.