DMARC instellen: bescherm je domein tegen phishing
DMARC vertelt ontvangende mailservers wat ze moeten doen met e-mail die zich voordoet als jouw domein maar niet door de controles van SPF of DKIM komt. Het is de belangrijkste maatregel tegen phishing uit naam van jouw domein.
Hoe DMARC werkt
Een mail doorstaat DMARC als SPF of DKIM slaagt én het gecontroleerde domein overeenkomt met het afzenderadres dat de ontvanger ziet. DMARC bouwt dus voort op SPF en DKIM; zorg dat die eerst goed staan.
Het DMARC-record staat als TXT-record op _dmarc.jouwdomein.nl.
Het beleid (p=)
- p=none: alleen monitoren. Mail wordt niet tegengehouden, maar je krijgt wel rapporten.
- p=quarantine: mail die niet door de controle komt, belandt in de spammap.
- p=reject: mail die niet door de controle komt, wordt geweigerd.
DMARC stap voor stap invoeren
Begin met p=none en een rapportadres (rua). Ontvangers sturen je dan dagelijks rapporten over mail die namens je domein is verstuurd. Bekijk die twee tot vier weken: komt al je eigen mail (website, nieuwsbrief, facturen) goed door de controle, stap dan over op p=quarantine en daarna op p=reject.
v=DMARC1; p=none; rua=mailto:dmarc@example.nlDomein zonder e-mail
Verstuurt je domein geen e-mail, dan kun je direct het strengste beleid instellen, samen met het SPF-record v=spf1 -all.
v=DMARC1; p=reject; adkim=s; aspf=s;Veelgemaakte fouten
- Het record op het hoofddomein zetten in plaats van op _dmarc.
- Meerdere DMARC-records; ontvangers negeren ze dan allemaal.
- Jarenlang op p=none blijven staan, waardoor DMARC niets tegenhoudt.
- Overstappen op p=reject voordat alle diensten die namens je domein mailen, goed zijn ingesteld.
Hoe SteadyHost DMARC beoordeelt
- In orde: één DMARC-record met p=quarantine of p=reject.
- Aandachtspunt: geen DMARC-record, of alleen monitoren met p=none.
- Probleem: meerdere DMARC-records, of een record zonder geldig beleid.
Controleer je eigen website
SteadyHost controleert DMARC en de rest van de technische basis van je website in enkele seconden.