Afleverbaarheid

DMARC uitgelegd

DMARC (Domain-based Message Authentication, Reporting and Conformance) is de afspraak die SPF en DKIM samenbindt en de ontvangende server vertelt wat te doen met mail die de controle niet doorstaat: laten passeren, in de spam zetten of weigeren. Daarnaast stuurt DMARC je rapporten, zodat je ziet wie er allemaal namens jouw domein mailt. Zo krijg je grip op je afleverbaarheid én bescherm je je naam tegen misbruik.

Door het Mailflux-team Gepubliceerd op

Overzicht van verzonden berichten met hun afleverstatus

Wat is DMARC precies?

DMARC is de derde en overkoepelende pijler van e-mailauthenticatie, boven op SPF en DKIM. De naam staat voor Domain-based Message Authentication, Reporting and Conformance. SPF en DKIM controleren elk een stukje (welke server mag versturen, en of het bericht onveranderd is), maar ze zeggen niets over wat er moet gebeuren als zo'n controle faalt. Dat gat vult DMARC.

DMARC doet twee dingen tegelijk. Het legt een beleid vast: wat moet de ontvanger doen met een bericht dat niet slaagt voor SPF én DKIM? En het regelt rapportage: je ontvangt geregeld overzichten van wie er namens jouw domein verstuurt, ook de partijen die dat onterecht doen.

Er speelt daarbij één belangrijk begrip: alignment. DMARC eist niet alleen dat SPF of DKIM slaagt, maar ook dat het domein in die controle overeenkomt met het domein dat de lezer in de afzender ziet. Zo voorkom je dat iemand met een geldige handtekening van een ándere naam alsnog namens jou lijkt te mailen.

Wat doet DMARC voor je?

DMARC levert drie dingen op waar je echt iets aan hebt.

  • Controle over misbruik. Jij bepaalt wat er gebeurt met vervalste mail die zich als jouw domein voordoet. Zo maak je spoofing en phishing in jouw naam veel moeilijker.
  • Inzicht via rapportage. De rapporten laten zien welke servers namens je domein mailen. Handig om legitieme bronnen te herkennen en misbruik op te sporen.
  • Betere afleverbaarheid en vertrouwen. Een correct DMARC-beleid geeft grote mailproviders extra zekerheid dat jouw mail echt is.

Sinds 2024 vragen grote mailproviders van bulkverzenders om ten minste een DMARC-beleid te publiceren. Belandt je mail toch in de spam, lees dan ook waarom je mail in de spam komt.

Hoe stel je DMARC goed in?

Een DMARC-record is een DNS-record van het type TXT op _dmarc.jouwdomein.eu. Daarin staat je beleid en het adres waar de rapporten naartoe mogen.

Een vereenvoudigd voorbeeld:

v=DMARC1; p=none; rua=mailto:rapporten@jouwdomein.eu

  • v=DMARC1 geeft aan dat het om een DMARC-record gaat.
  • p= is je beleid: none (alleen observeren), quarantine (naar de spam) of reject (weigeren).
  • rua= is het adres waar de samenvattende rapporten naartoe gaan.

De aanrader is om rustig op te bouwen:

  1. Begin met p=none. Je verandert nog niets aan de aflevering, maar verzamelt rapporten.
  2. Bekijk in die rapporten welke bronnen namens je mailen en zorg dat alle legitieme via SPF en DKIM slagen.
  3. Schuif dan op naar p=quarantine en uiteindelijk naar p=reject zodra je zeker weet dat er niets legitieems meer sneuvelt.

Waar je op moet letten:

  • Zet DMARC nooit meteen op reject. Zonder eerst te observeren riskeer je dat je eigen mail wordt geweigerd.
  • Zorg dat SPF en DKIM eerst kloppen. DMARC bouwt daarop; staan die niet goed, dan werkt DMARC averechts.
  • Lees je rapporten. De rapportage is het halve nut van DMARC; negeer ze niet.

Wil je het zelf doen, volg dan de aparte gids over het DMARC instellen. Een beknopte definitie vind je in het begrippenkader over DMARC.

DMARC steunt op SPF en DKIM

DMARC werkt alleen als de twee lagen eronder in orde zijn: SPF bepaalt welke servers mogen versturen, DKIM tekent je berichten, en DMARC bindt alles samen met een beleid en rapportage. De drie samen instellen doe je met de gids over SPF, DKIM en DMARC samen instellen.

Hoe Mailflux dit voor je regelt

Bij Mailflux hoef je zelf geen beleid te schrijven of rapporten te ontcijferen. Wij beheren SPF, DKIM en DMARC voor je domein en bewaken de IP-reputatie van onze verzendende servers, zodat je mail betrouwbaar overkomt en je naam beschermd blijft. Elk plan filtert bovendien met machine learning tegen spam, phishing en malware, met standaard antivirus, antispam, antimalware en automatische back-ups.

Je krijgt professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform, met optioneel tweestapsverificatie. Het beleid achter de schermen regelen wij.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

Wat is het verschil tussen DMARC, SPF en DKIM?

SPF bepaalt welke servers namens je mogen versturen, DKIM tekent je bericht zodat manipulatie opvalt, en DMARC bindt die twee samen: het koppelt de controle aan de zichtbare afzender en bepaalt wat er gebeurt bij een mislukte controle. DMARC voegt ook rapportage toe over wie namens je mailt.

Wat betekent `p=none`, `quarantine` en `reject`?

Dat is je DMARC-beleid. none verandert niets aan de aflevering en laat je enkel observeren via rapporten. quarantine stuurt niet-geslaagde mail naar de spam. reject weigert ze helemaal. Je bouwt op van none naar reject zodra je zeker weet dat legitieme mail niet sneuvelt.

Wat doe ik met DMARC-rapporten?

De rapporten tonen welke servers namens je domein mailen, inclusief onterecht gebruik. Je gebruikt ze om te controleren of al je legitieme bronnen door SPF en DKIM raken, en om misbruik op te sporen. Pas als dat klopt, scherp je je beleid stap voor stap aan.