Gids
Wat is DMARC?
DMARC beschermt je domein tegen spoofing en phishing: het vertelt ontvangende mailservers hoe ze moeten omgaan met e-mail die zich voordoet als jouw domein. Deze gids legt uit hoe het werkt — en hoe je het veilig strenger zet.
DMARC (Domain-based Message Authentication, Reporting & Conformance) bouwt voort op twee bestaande technieken — SPF en DKIM — en voegt twee dingen toe: een beleid (wat moet een ontvanger doen met verdachte mail?) en rapportage (wie stuurt er in jouw naam?). Zonder DMARC kan iedereen e-mail versturen die lijkt te komen van jouw domein.
De drie DNS-records
E-mailauthenticatie draait op drie TXT-records in je DNS. DMARC bindt de eerste twee samen.
Een lijst in je DNS van de mailservers die namens jouw domein mogen versturen. De ontvanger controleert of de verzendende server op de lijst staat.
Een cryptografische handtekening in de e-mailheader. De ontvanger verifieert die met een publieke sleutel in je DNS — bewijs dat de mail onderweg niet is aangepast.
Vertelt ontvangers wat te doen als SPF én DKIM niet uitlijnen met je zichtbare afzender, en waar ze rapporten naartoe sturen (rua). Zo zie je precies wie in jouw naam mailt.
Hoe DMARC werkt: de policy-ladder
DMARC evalueert of SPF of DKIM "uitlijnt" met het domein dat de ontvanger ziet in de Van-regel. Faalt dat, dan bepaalt jouw beleid het gevolg. Je klimt in drie stappen — nooit meteen naar reject.
Monitoring-modus. Er wordt niets geblokkeerd; je verzamelt rapporten om te zien wie in jouw naam mailt. De veilige startpositie.
Verdachte mail belandt in spam/quarantaine. Zet je pas als al je legitieme bronnen betrouwbaar uitlijnen.
Verdachte mail wordt volledig geweigerd. Volledige bescherming — het einddoel, mits geen legitieme bron nog faalt.
Waarom “94% pass” niets zegt
De meeste tools tonen één percentage. Maar een domein op “94% pass” kan even goed veilig als gevaarlijk zijn: die falende 6% is óf spoofing die je wil blokkeren, óf een legitieme afzender zonder DKIM die je bij p=reject zou breken. Zelfde getal, tegengesteld advies.
Daarom is de enige juiste manier om per verzendende bron te redeneren: elke bron krijgt een eigen status (goedgekeurd, in behandeling, geblokkeerd). Je bent pas klaar om te verstrengen als élke goedgekeurde bron betrouwbaar uitlijnt — nooit op basis van een totaalcijfer.
Dat is precies wat DMARC-IT doet: het classificeert elke bron en zegt je exact wanneer het veilig is om de volgende stap te zetten, met de blokkades die je eerst moet oplossen.
Veelgestelde vragen
Heb ik SPF en DKIM nodig voor DMARC?
Ja. DMARC bouwt erop voort: een mail slaagt als SPF óf DKIM uitlijnt met je zichtbare afzender. Zonder minstens één correct ingesteld mechanisme kan geen enkele mail slagen.
Is p=none al veilig?
p=none blokkeert niets — het is monitoring. Het beschermt je nog niet tegen spoofing, maar het is de noodzakelijke eerste stap om te zien wie in jouw naam mailt vóór je verstrengt.
Kan DMARC legitieme e-mail blokkeren?
Bij p=quarantine of p=reject wel, als een legitieme bron niet uitlijnt (bv. een nieuwsbrief-dienst zonder DKIM). Daarom verstreng je per bron en pas als alles klopt — niet op een gok.
Wat is het verschil tussen RUA en RUF?
RUA zijn de geaggregeerde rapporten (dagelijkse samenvatting per bron) — die gebruik je. RUF zijn forensische rapporten per bericht; de meeste grote providers sturen die niet meer en ze kunnen PII bevatten.
Hoelang duurt het om naar p=reject te gaan?
Afhankelijk van je aantal bronnen, meestal enkele weken. Je hebt een datavenster van minstens 7 dagen nodig en alle goedgekeurde bronnen moeten ≥98% uitlijnen. DMARC-IT bewaakt dit voor je.
Zet DMARC veilig op reject.
DMARC-IT leest elke bron apart en begeleidt je stap voor stap van monitoring naar volledige bescherming.