E-mailbezorging en DNS

DMARC instellen: DNS, uitlijning en beleidscontrole

Door Alexey Bulygin
DMARC-configuratie met DNS-records, authenticatie en stapsgewijze beleidscontrole

DMARC instellen hoort bij zorgvuldig domeinbeheer. Het kan direct domeinmisbruik helpen beperken, maar is geen garantie tegen spoofing of voor inboxplaatsing. Problemen met facturen of Gmail-filtering vragen ook onderzoek naar de rest van uw verzendomgeving.

Dat geldt voor een enkel postvak én voor veel klantdomeinen. Voor de volledige omgeving begint u bij zakelijke e-mail voor kleine bedrijven. Controleer daarna de DNS- en authenticatieconfiguratie.

De stappen zijn overzichtelijk, maar onzorgvuldig ingevoerd beleid kan legitieme mail treffen. Vooral SPF, DKIM, doorsturen en externe verzenders vragen aandacht. Deze gids behandelt startrecords, tags, beleidswijzigingen en veelvoorkomende fouten.

Wat bereikt u met DMARC?

Bij DMARC publiceert u TXT op _dmarc.yourdomain.com en vraagt u ontvangers hoe zij DMARC-falende mail behandelen. Voor een pass moet SPF of DKIM slagen én het gebruikte domein uitgelijnd zijn met het zichtbare From-domein.

DMARC vervangt SPF en DKIM niet. Volgens RFC 7489 volstaat één geslaagde, uitgelijnde authenticatie. Een authenticatiepass zonder uitlijning is niet genoeg.

Google vraagt algemene verzenders SPF of DKIM en stelt aanvullende eisen aan bulkverzenders, waaronder beide en DMARC met passende uitlijning. Zie de richtlijnen voor e-mailverzenders voor de toepasselijke voorwaarden.

DMARC maakt dus een domeingebonden authenticatiebeoordeling en uw gewenste behandeling duidelijk. Het bewijst geen veilige inhoud en de ontvanger beslist uiteindelijk over acceptatie en filtering.

Het eerste DNS-record

Begin doorgaans met p=none, inventariseer bronnen en onderzoek rapporten voordat u handhaving aanscherpt. Monitoring vraagt geen DMARC-specifieke beperking, maar voorkomt lokale filtering niet. Te vroeg reject invoeren kan legitieme processen raken.

Het volgende voorbeeld publiceert u op _dmarc. Het gebruikt optionele strict alignment; die is niet voor iedere omgeving de beste startkeuze:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100

De tags adkim=s en aspf=s kunt u vervangen door relaxed alignment als dat bij uw domeinstructuur past. Hieronder staat een alternatief, geen extra beleidsrecord om erbij te publiceren:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

Relaxed alignment staat hetzelfde organisatiedomein toe. Dat is nauwkeuriger dan willekeurige ouder- en kinddomeinen toestaan; bepaal het relevante organisatiedomein voor uw afzenders.

TrekMail's dashboard kan de aanwezigheid en configuratie van records helpen controleren. Zie Vereiste DNS-records, Een domein toevoegen en DNS-status controleren. Een documentatievoorbeeld met p=quarantine is niet automatisch geschikt voor een bestaand domein dat nog niet is onderzocht; monitoring is doorgaans een passende eerste stap.

Belangrijke DMARC-tags

Begin met beleid, rapportage en uitlijning. Extra opties zijn pas zinvol als u hun gevolgen voor uw werkelijke bronnen begrijpt.

TagFunctiePraktische keuze
vProtocolversieDMARC1
pGevraagde behandeling bij DMARC-falenEerst none, daarna eventueel quarantine en reject
ruaBestemming voor aggregatierapportenEen bewaakte rapportagebestemming
adkimDKIM-uitlijningsmodusr of s volgens uw omgeving
aspfSPF-uitlijningsmodusr of s volgens uw omgeving
pctGevraagd aandeel falende mail voor beleidstoepassing100, met ontvangerafhankelijke toepassing
spGeërfd subdomeinbeleidInstellen als een afwijkend beleid nodig is

De tag p geeft de gewenste behandeling en rua vraagt terugkoppeling. Rapporten zijn gedeeltelijk en niet gegarandeerd; vul ze aan met broninventarisatie, tests en logs. Een externe bestemming kan autorisatie vereisen en rapportage vraagt passende privacymaatregelen.

Volgens RFC 7489 kunt u met pct gefaseerde handhaving aanvragen, maar niet iedere ontvanger past percentages hetzelfde toe. De waarde 100 bij none maakt monitoring geen handhaving. Beoordeel percentages als aanvraag, niet als gegarandeerde verkeersverdeling.

DMARC stapsgewijs instellen

Een passende volgorde is SPF en DKIM controleren, monitoring publiceren, gegevens analyseren en daarna beleid beoordelen. Combineer DNS-controles met echte berichten.

  1. Inventariseer postvakhosting, CRM, facturatie, helpdesk, formulieren en marketing die uw domein gebruiken.
  2. Controleer SPF voor de werkelijk gebruikte envelopdomeinen en geautoriseerde verzenders. Voeg niet blind iedere dienst aan hetzelfde record toe.
  3. Activeer DKIM waar ondersteund en test geldigheid en uitlijning, ook bij doorsturen.
  4. Publiceer monitoring met p=none.
  5. Analyseer rapporten bijvoorbeeld 2 tot 4 weken als eerste richtlijn; zeldzame of periodieke stromen kunnen langere observatie of tests vereisen.
  6. Overweeg p=quarantine na beoordeling van legitieme stromen en risico's.
  7. Overweeg p=reject na voldoende broncontrole, tests en voorbereiding op herstel.

Nuttige opdrachtregelcontroles:

dig TXT _dmarc.example.com +short

dig TXT example.com +short

dig TXT dkim._domainkey.example.com +short

Het volgende patroon is illustratief. Gebruik alleen de SPF-autorisaties van uw werkelijke verzenders, de juiste selector en uw volledige openbare DKIM-sleutel. De verkorte sleuteltekst is niet bruikbaar:

; SPF
example.com.  IN TXT  "v=spf1 include:spf.trekmail.net include:_spf.google.com -all"

; DKIM
dkim._domainkey.example.com. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

; DMARC
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"

Voor een nieuwe omgeving helpt e-mail met uw eigen domein maken. Bij een overstap beschrijft TrekMail's IMAP-migratieoverzicht het kopiëren van ondersteunde postvakgegevens. Dat wijzigt niet vanzelf MX of uitgaande authenticatie; DMARC beoordeelt domeinuitlijning van verzending.

Wanneer slaagt of faalt DMARC?

DMARC slaagt zodra SPF of DKIM slaagt met uitlijning. Het faalt als geen mechanisme beide voorwaarden vervult. Een technisch geslaagde maar niet-uitgelijnde authenticatie kan dus onvoldoende zijn.

Deze tabel veronderstelt dat een pass in de uitlijningskolom betrekking heeft op het geslaagde mechanisme:

SPFDKIMUitgelijnd?DMARC
PassFailJaPass
FailPassJaPass
PassPassNeeFail
FailFailNeeFail

Doorsturen verandert vaak de verbindende server en kan oorspronkelijke SPF laten falen. DKIM kan behouden blijven als de ondertekende gegevens volgens de canonicalisatie intact blijven en de handtekening uitgelijnd is. Test de werkelijke route.

U verzendt als billing@example.com en een klant stuurt door naar Gmail. SPF kan falen door de andere server. Blijft de handtekening geldig met d=example.com en de juiste uitlijning, dan kan DMARC alsnog slagen.

Onderzoek SPF-fouten in hun context in plaats van iedere fout hetzelfde te behandelen. Geldige, uitgelijnde DKIM kan doorstuurverkeer authenticeren; een DKIM-pass zonder uitlijning is niet voldoende.

Lees bij zulke routes e-mail doorsturen. SRS of ARC kan onder toepasselijke voorwaarden helpen, maar biedt geen universele DMARC- of afleveringsgarantie.

Van none naar quarantine en reject

Een gefaseerde aanpak helpt gevolgen beoordelen. Meer handhaving kan direct domeinmisbruik beperken, maar ook verborgen fouten raken. De ontvanger behoudt beoordelingsruimte.

De gebruikelijke beleidsopties:

  1. p=none: geen DMARC-specifieke beperking; monitoring en onderzoek waar gegevens beschikbaar zijn.
  2. p=quarantine: verdachte behandeling aanvragen, bijvoorbeeld spamclassificatie, zonder vaste-mapgarantie.
  3. p=reject: weigering aanvragen, met mogelijke lokale afwijkingen.

De volgende fasen zijn alternatieven. Publiceer één beleid tegelijk en houd de voorbeeldcommentaren buiten het werkelijke TXT-record:

; Phase 1
v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

; Phase 2
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

; Phase 3
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100

Met sp= kunt u een afwijkend geërfd subdomeinbeleid aangeven. Volgens RFC 7489 geldt zonder sp het hoofddomeinbeleid bij de relevante terugval op het organisatiedomein; een eigen toepasselijk subdomeinrecord kan voorgaan. Beoordeel de ontdekking per domein.

Veelvoorkomende configuratiefouten

Onderzoek ontbrekende SPF-autorisatie, ongeldige DKIM, verkeerde DNS-hostnamen en niet-passende From-instellingen bij externe tools. Herstel de aangetoonde oorzaak.

FoutMogelijk gevolgHerstel
Handhaving zonder geteste DKIMDoorstuurmail kan falen als geen andere uitgelijnde authenticatie slaagt; none publiceren veroorzaakt dat niet zelfDKIM configureren en de route testen
Meerdere SPF-recordsSPF geeft PermErrorEén passend record binnen de limieten gebruiken
Verkeerde DMARC-hostnaamHet bedoelde beleid wordt niet gevondenPubliceren op _dmarc, niet op de domeinroot
Te vroeg rejectLegitieme mail kan worden geweigerdBegin doorgaans met p=none en representatieve controle
Uitlijning negerenSPF of DKIM kan slagen zonder DMARC-passGeslaagde authenticatie met From uitlijnen
Geen rapportagebestemmingGeen aangevraagde aggregatieterugkoppeling; eigen logs blijven mogelijkEen werkende rua-bestemming toevoegen

Aliasmail kan met het leveranciersdomein worden ondertekend en daardoor niet bijdragen aan DMARC voor uw domein. Geslaagde uitgelijnde SPF kan DMARC alsnog laten slagen. Lees domeinalias of postvak voor de verschillen.

TrekMail's DNS-statuscontrole kan configuratieproblemen aanwijzen. Bekijk de details bij waarschuwingen en verifieer echte mail; een dashboardstatus bewijst niet alle authenticatie of aflevering.

Een samenhangende beheeromgeving met TrekMail

Verschillende hosts, doorstuurregels en drie SMTP-providers kunnen het onderzoek bemoeilijken. TrekMail kan domeinen, postvakken, DNS-controles, doorsturen en migratie in dezelfde beheeromgeving samenbrengen.

Versnipperde werkwijzeMogelijkheden met TrekMail
Kosten per gebruiker bij losse domeintoolsAbonnementen voor meerdere domeinen binnen hun limieten
Losse opslag per postvakGedeelde opslag waar het abonnement dit omvat; andere diensten kunnen dat ook bieden
Handmatig DNS-onderzoekConfiguratiehulp en SPF-, DKIM- en DMARC-controles
Handmatige mailoverdrachtIMAP-migratie binnen ondersteunde gegevens en rechten, waarbij ook de overgang moet worden gepland
Onduidelijke authenticatie bij doorsturenDoorstuurfuncties om met tests en standaarden zorgvuldig in te richten

Dat kan kleine beheerders helpen en wordt belangrijker bij een bureau met vijftig klantdomeinen. De werkelijke besparing hangt af van uw processen, niet alleen van het platform.

De hier genoemde Starter-prijs begint bij $3.50/maand. Nano wordt beschreven als gratis zonder kaart en met maximaal 10 domeinen bij eigen SMTP. Betaalde abonnementen kunnen beheerde SMTP en een proefperiode van 14 dagen met creditcardvereiste omvatten. Controleer actuele prijzen, mogelijkheden en voorwaarden bij TrekMail-prijzen.

Laatste DMARC-checklist

Een zorgvuldige configuratie vraagt meer dan TXT publiceren: geslaagde uitgelijnde authenticatie, brononderzoek en gecontroleerde beleidswijzigingen. Ze kan direct domeinmisbruik beperken, maar garandeert geen veilige inhoud, bescherming tegen alle spoofing of aflevering.

  1. Inventariseer de bronnen die uw domein gebruiken.
  2. Gebruik één SPF-record per relevant envelopdomein en respecteer de limiet van tien DNS-opzoekende mechanismen en modifiers, inclusief geneste evaluatie.
  3. Activeer en test DKIM waar ondersteund.
  4. Publiceer doorgaans eerst monitoring.
  5. Bekijk aggregaten bijvoorbeeld 2 tot 4 weken als eerste richtlijn en test ook zeldzame, maandelijkse en kwartaalstromen.
  6. Beoordeel quarantine na onderzoek van legitieme mail.
  7. Beoordeel reject met voldoende tests, monitoring en een herstelplan.

Het is een terugkerend beheerproces, geen eenmalige afvinkstap.

TrekMail kan afhankelijk van het abonnement meerdere domeinen, gedeelde opslag, IMAP-migratie en DNS-controles bieden. Controleer actuele prijsvoorwaarden en de gratis optie op trekmail.net. Voor beheerde verzending bekijkt u de abonnementen.

Het doel is risico's van domeinmisbruik en onbedoelde blokkering beheersen. Correct DMARC ondersteunt dat, maar vervangt het overige mailbeheer niet.

Dit artikel delen

We gebruiken noodzakelijke technologieën om TrekMail te laten werken en te beveiligen. Door te bevestigen staat u ook beperkte analyses en advertentiemeting toe zoals beschreven in ons Cookiebeleid.

Inloggen bij TrekMail

Toegang tot je dashboard, mailboxen en DNS.

of

12 tekens wachtwoorden komen overeen

of

Herstelmail verzonden

Als er een account bestaat voor dit e-mailadres, hebben we instructies gestuurd om je wachtwoord opnieuw in te stellen.

Door verder te gaan ga je akkoord met de TrekMail- Voorwaarden en het Privacybeleid.