DMARC instellen hoort bij zorgvuldig domeinbeheer. Het kan direct domeinmisbruik helpen beperken, maar is geen garantie tegen spoofing of voor inboxplaatsing. Problemen met facturen of Gmail-filtering vragen ook onderzoek naar de rest van uw verzendomgeving.
Dat geldt voor een enkel postvak én voor veel klantdomeinen. Voor de volledige omgeving begint u bij zakelijke e-mail voor kleine bedrijven. Controleer daarna de DNS- en authenticatieconfiguratie.
De stappen zijn overzichtelijk, maar onzorgvuldig ingevoerd beleid kan legitieme mail treffen. Vooral SPF, DKIM, doorsturen en externe verzenders vragen aandacht. Deze gids behandelt startrecords, tags, beleidswijzigingen en veelvoorkomende fouten.
Wat bereikt u met DMARC?
Bij DMARC publiceert u TXT op _dmarc.yourdomain.com en vraagt u ontvangers hoe zij DMARC-falende mail behandelen. Voor een pass moet SPF of DKIM slagen én het gebruikte domein uitgelijnd zijn met het zichtbare From-domein.
DMARC vervangt SPF en DKIM niet. Volgens RFC 7489 volstaat één geslaagde, uitgelijnde authenticatie. Een authenticatiepass zonder uitlijning is niet genoeg.
Google vraagt algemene verzenders SPF of DKIM en stelt aanvullende eisen aan bulkverzenders, waaronder beide en DMARC met passende uitlijning. Zie de richtlijnen voor e-mailverzenders voor de toepasselijke voorwaarden.
DMARC maakt dus een domeingebonden authenticatiebeoordeling en uw gewenste behandeling duidelijk. Het bewijst geen veilige inhoud en de ontvanger beslist uiteindelijk over acceptatie en filtering.
Het eerste DNS-record
Begin doorgaans met p=none, inventariseer bronnen en onderzoek rapporten voordat u handhaving aanscherpt. Monitoring vraagt geen DMARC-specifieke beperking, maar voorkomt lokale filtering niet. Te vroeg reject invoeren kan legitieme processen raken.
Het volgende voorbeeld publiceert u op _dmarc. Het gebruikt optionele strict alignment; die is niet voor iedere omgeving de beste startkeuze:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100De tags adkim=s en aspf=s kunt u vervangen door relaxed alignment als dat bij uw domeinstructuur past. Hieronder staat een alternatief, geen extra beleidsrecord om erbij te publiceren:
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Relaxed alignment staat hetzelfde organisatiedomein toe. Dat is nauwkeuriger dan willekeurige ouder- en kinddomeinen toestaan; bepaal het relevante organisatiedomein voor uw afzenders.
TrekMail's dashboard kan de aanwezigheid en configuratie van records helpen controleren. Zie Vereiste DNS-records, Een domein toevoegen en DNS-status controleren. Een documentatievoorbeeld met p=quarantine is niet automatisch geschikt voor een bestaand domein dat nog niet is onderzocht; monitoring is doorgaans een passende eerste stap.
Belangrijke DMARC-tags
Begin met beleid, rapportage en uitlijning. Extra opties zijn pas zinvol als u hun gevolgen voor uw werkelijke bronnen begrijpt.
| Tag | Functie | Praktische keuze |
|---|---|---|
v | Protocolversie | DMARC1 |
p | Gevraagde behandeling bij DMARC-falen | Eerst none, daarna eventueel quarantine en reject |
rua | Bestemming voor aggregatierapporten | Een bewaakte rapportagebestemming |
adkim | DKIM-uitlijningsmodus | r of s volgens uw omgeving |
aspf | SPF-uitlijningsmodus | r of s volgens uw omgeving |
pct | Gevraagd aandeel falende mail voor beleidstoepassing | 100, met ontvangerafhankelijke toepassing |
sp | Geërfd subdomeinbeleid | Instellen als een afwijkend beleid nodig is |
De tag p geeft de gewenste behandeling en rua vraagt terugkoppeling. Rapporten zijn gedeeltelijk en niet gegarandeerd; vul ze aan met broninventarisatie, tests en logs. Een externe bestemming kan autorisatie vereisen en rapportage vraagt passende privacymaatregelen.
Volgens RFC 7489 kunt u met pct gefaseerde handhaving aanvragen, maar niet iedere ontvanger past percentages hetzelfde toe. De waarde 100 bij none maakt monitoring geen handhaving. Beoordeel percentages als aanvraag, niet als gegarandeerde verkeersverdeling.
DMARC stapsgewijs instellen
Een passende volgorde is SPF en DKIM controleren, monitoring publiceren, gegevens analyseren en daarna beleid beoordelen. Combineer DNS-controles met echte berichten.
- Inventariseer postvakhosting, CRM, facturatie, helpdesk, formulieren en marketing die uw domein gebruiken.
- Controleer SPF voor de werkelijk gebruikte envelopdomeinen en geautoriseerde verzenders. Voeg niet blind iedere dienst aan hetzelfde record toe.
- Activeer DKIM waar ondersteund en test geldigheid en uitlijning, ook bij doorsturen.
- Publiceer monitoring met
p=none. - Analyseer rapporten bijvoorbeeld 2 tot 4 weken als eerste richtlijn; zeldzame of periodieke stromen kunnen langere observatie of tests vereisen.
- Overweeg
p=quarantinena beoordeling van legitieme stromen en risico's. - Overweeg
p=rejectna voldoende broncontrole, tests en voorbereiding op herstel.
Nuttige opdrachtregelcontroles:
dig TXT _dmarc.example.com +short
dig TXT example.com +short
dig TXT dkim._domainkey.example.com +shortHet volgende patroon is illustratief. Gebruik alleen de SPF-autorisaties van uw werkelijke verzenders, de juiste selector en uw volledige openbare DKIM-sleutel. De verkorte sleuteltekst is niet bruikbaar:
; SPF
example.com. IN TXT "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"
; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"Voor een nieuwe omgeving helpt e-mail met uw eigen domein maken. Bij een overstap beschrijft TrekMail's IMAP-migratieoverzicht het kopiëren van ondersteunde postvakgegevens. Dat wijzigt niet vanzelf MX of uitgaande authenticatie; DMARC beoordeelt domeinuitlijning van verzending.
Wanneer slaagt of faalt DMARC?
DMARC slaagt zodra SPF of DKIM slaagt met uitlijning. Het faalt als geen mechanisme beide voorwaarden vervult. Een technisch geslaagde maar niet-uitgelijnde authenticatie kan dus onvoldoende zijn.
Deze tabel veronderstelt dat een pass in de uitlijningskolom betrekking heeft op het geslaagde mechanisme:
| SPF | DKIM | Uitgelijnd? | DMARC |
|---|---|---|---|
| Pass | Fail | Ja | Pass |
| Fail | Pass | Ja | Pass |
| Pass | Pass | Nee | Fail |
| Fail | Fail | Nee | Fail |
Doorsturen verandert vaak de verbindende server en kan oorspronkelijke SPF laten falen. DKIM kan behouden blijven als de ondertekende gegevens volgens de canonicalisatie intact blijven en de handtekening uitgelijnd is. Test de werkelijke route.
U verzendt als
billing@example.comen een klant stuurt door naar Gmail. SPF kan falen door de andere server. Blijft de handtekening geldig metd=example.comen de juiste uitlijning, dan kan DMARC alsnog slagen.
Onderzoek SPF-fouten in hun context in plaats van iedere fout hetzelfde te behandelen. Geldige, uitgelijnde DKIM kan doorstuurverkeer authenticeren; een DKIM-pass zonder uitlijning is niet voldoende.
Lees bij zulke routes e-mail doorsturen. SRS of ARC kan onder toepasselijke voorwaarden helpen, maar biedt geen universele DMARC- of afleveringsgarantie.
Van none naar quarantine en reject
Een gefaseerde aanpak helpt gevolgen beoordelen. Meer handhaving kan direct domeinmisbruik beperken, maar ook verborgen fouten raken. De ontvanger behoudt beoordelingsruimte.
De gebruikelijke beleidsopties:
p=none: geen DMARC-specifieke beperking; monitoring en onderzoek waar gegevens beschikbaar zijn.p=quarantine: verdachte behandeling aanvragen, bijvoorbeeld spamclassificatie, zonder vaste-mapgarantie.p=reject: weigering aanvragen, met mogelijke lokale afwijkingen.
De volgende fasen zijn alternatieven. Publiceer één beleid tegelijk en houd de voorbeeldcommentaren buiten het werkelijke TXT-record:
; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100
; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100Met sp= kunt u een afwijkend geërfd subdomeinbeleid aangeven. Volgens RFC 7489 geldt zonder sp het hoofddomeinbeleid bij de relevante terugval op het organisatiedomein; een eigen toepasselijk subdomeinrecord kan voorgaan. Beoordeel de ontdekking per domein.
Veelvoorkomende configuratiefouten
Onderzoek ontbrekende SPF-autorisatie, ongeldige DKIM, verkeerde DNS-hostnamen en niet-passende From-instellingen bij externe tools. Herstel de aangetoonde oorzaak.
| Fout | Mogelijk gevolg | Herstel |
|---|---|---|
| Handhaving zonder geteste DKIM | Doorstuurmail kan falen als geen andere uitgelijnde authenticatie slaagt; none publiceren veroorzaakt dat niet zelf | DKIM configureren en de route testen |
| Meerdere SPF-records | SPF geeft PermError | Eén passend record binnen de limieten gebruiken |
| Verkeerde DMARC-hostnaam | Het bedoelde beleid wordt niet gevonden | Publiceren op _dmarc, niet op de domeinroot |
| Te vroeg reject | Legitieme mail kan worden geweigerd | Begin doorgaans met p=none en representatieve controle |
| Uitlijning negeren | SPF of DKIM kan slagen zonder DMARC-pass | Geslaagde authenticatie met From uitlijnen |
| Geen rapportagebestemming | Geen aangevraagde aggregatieterugkoppeling; eigen logs blijven mogelijk | Een werkende rua-bestemming toevoegen |
Aliasmail kan met het leveranciersdomein worden ondertekend en daardoor niet bijdragen aan DMARC voor uw domein. Geslaagde uitgelijnde SPF kan DMARC alsnog laten slagen. Lees domeinalias of postvak voor de verschillen.
TrekMail's DNS-statuscontrole kan configuratieproblemen aanwijzen. Bekijk de details bij waarschuwingen en verifieer echte mail; een dashboardstatus bewijst niet alle authenticatie of aflevering.
Een samenhangende beheeromgeving met TrekMail
Verschillende hosts, doorstuurregels en drie SMTP-providers kunnen het onderzoek bemoeilijken. TrekMail kan domeinen, postvakken, DNS-controles, doorsturen en migratie in dezelfde beheeromgeving samenbrengen.
| Versnipperde werkwijze | Mogelijkheden met TrekMail |
|---|---|
| Kosten per gebruiker bij losse domeintools | Abonnementen voor meerdere domeinen binnen hun limieten |
| Losse opslag per postvak | Gedeelde opslag waar het abonnement dit omvat; andere diensten kunnen dat ook bieden |
| Handmatig DNS-onderzoek | Configuratiehulp en SPF-, DKIM- en DMARC-controles |
| Handmatige mailoverdracht | IMAP-migratie binnen ondersteunde gegevens en rechten, waarbij ook de overgang moet worden gepland |
| Onduidelijke authenticatie bij doorsturen | Doorstuurfuncties om met tests en standaarden zorgvuldig in te richten |
Dat kan kleine beheerders helpen en wordt belangrijker bij een bureau met vijftig klantdomeinen. De werkelijke besparing hangt af van uw processen, niet alleen van het platform.
De hier genoemde Starter-prijs begint bij $3.50/maand. Nano wordt beschreven als gratis zonder kaart en met maximaal 10 domeinen bij eigen SMTP. Betaalde abonnementen kunnen beheerde SMTP en een proefperiode van 14 dagen met creditcardvereiste omvatten. Controleer actuele prijzen, mogelijkheden en voorwaarden bij TrekMail-prijzen.
Laatste DMARC-checklist
Een zorgvuldige configuratie vraagt meer dan TXT publiceren: geslaagde uitgelijnde authenticatie, brononderzoek en gecontroleerde beleidswijzigingen. Ze kan direct domeinmisbruik beperken, maar garandeert geen veilige inhoud, bescherming tegen alle spoofing of aflevering.
- Inventariseer de bronnen die uw domein gebruiken.
- Gebruik één SPF-record per relevant envelopdomein en respecteer de limiet van tien DNS-opzoekende mechanismen en modifiers, inclusief geneste evaluatie.
- Activeer en test DKIM waar ondersteund.
- Publiceer doorgaans eerst monitoring.
- Bekijk aggregaten bijvoorbeeld 2 tot 4 weken als eerste richtlijn en test ook zeldzame, maandelijkse en kwartaalstromen.
- Beoordeel quarantine na onderzoek van legitieme mail.
- Beoordeel reject met voldoende tests, monitoring en een herstelplan.
Het is een terugkerend beheerproces, geen eenmalige afvinkstap.
TrekMail kan afhankelijk van het abonnement meerdere domeinen, gedeelde opslag, IMAP-migratie en DNS-controles bieden. Controleer actuele prijsvoorwaarden en de gratis optie op trekmail.net. Voor beheerde verzending bekijkt u de abonnementen.
Het doel is risico's van domeinmisbruik en onbedoelde blokkering beheersen. Correct DMARC ondersteunt dat, maar vervangt het overige mailbeheer niet.