Onafhankelijk. Vanuit Brabant. Sinds 2010.
088-2555 355Klantomgeving
Domeinen & DNS E-mail

DMARC invoeren zonder legitieme mail te blokkeren

Begin met inzicht in uw verzenddiensten en rapporten. Verscherp daarna het DMARC-beleid wanneer gewone mail, formulieren en andere afzenders correct zijn ingericht.

Begin met de zichtbare afzender

DMARC verbindt de zichtbare afzender van een bericht aan SPF en DKIM. Het gaat dus niet alleen om ergens een pass zien: het gecontroleerde domein moet ook passen bij het domein in het Van-adres. Een passende, geslaagde SPF- of DKIM-controle kan DMARC laten slagen.

Zet alle legitieme mailstromen op een rij. Denk aan medewerkers, formulieren, facturen, nieuwsbrieven en periodieke meldingen. Controleer voor iedere route de echte berichtheaders en herstel ontbrekende authenticatie voordat u een streng beleid kiest.

Start met rapportage

Maak een adres aan waarop u DMARC-rapporten kunt ontvangen en beheren. Publiceer vervolgens één DMARC-TXT-record op _dmarc binnen de actieve zone van het betreffende domein.

Beginnen met inzicht in mailstromenTekst
v=DMARC1; p=none; rua=mailto:dmarc@example.com

Vervang het voorbeeldadres door uw eigen bestaande rapportageadres. Publiceer dit niet letterlijk voor een ander domein.

Met p=none vraagt u geen quarantaine of afwijzing op basis van uw DMARC-beleid. Ontvangers kunnen mail wel om andere redenen blokkeren. Rapporten zijn evenmin een volledig ontvangstlog: niet iedere ontvanger rapporteert en rapporten kunnen vertraagd aankomen.

Gaat rapportage naar een ander domein, dan kan aanvullende autorisatie in DNS nodig zijn. Controleer die met de beheerder van de rapportagebestemming. Houd rapporttoegang beperkt, omdat rapporten informatie over uw mailverkeer bevatten.

Zoek uit waarom legitieme mail niet slaagt

Vergelijk bekende verzenddiensten met de bron-IP's, volumes en authenticatieresultaten in de rapporten. Een onbekende bron kan spoofing zijn, maar ook een vergeten formulier of een doorgestuurd bericht. Geef een onbekend IP niet automatisch toestemming in SPF.

Laat uw verzenddienst waar mogelijk ondertekenen met uw eigen domein en controleer de gebruikte envelopeafzender. Neem ook subdomeinen mee; die kunnen een eigen beleid hebben of beleid erven. Leg de gekozen opzet vast voordat u verdergaat.

Verscherp pas na een representatieve controle

Kies quarantine of reject wanneer de legitieme routes betrouwbaar slagen en de gevolgen voor forwarding zijn onderzocht. Wacht daarbij op representatief verkeer, inclusief minder frequente facturen of maandrapporten. Eén geslaagde testmail is onvoldoende.

Plan een wijzigingsmoment en volg de rapporten en gebruikersmeldingen daarna. Bewaar de vorige waarde. Ontstaat een probleem met legitieme mail, herstel eerst de verzendroute of zet het beleid tijdelijk terug volgens uw herstelplan. Houd rekening met DNS-caching.

DMARC beperkt misbruik van uw afzenderdomein. Het bewijst niet dat een bericht inhoudelijk betrouwbaar is en voorkomt niet iedere vorm van phishing. De technische invulling moet blijven aansluiten bij uw werkelijke mailstromen.

← Terug naar de kennisbankEen vraag of aanvulling doorgeven