Uitleg DMARC
Wat is DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance) is de baas die de uitslag van SPF en DKIM samenbrengt en er een beslissing aan koppelt. Het doet drie dingen: het bepaalt wát ontvangers moeten doen met mail die de controles niet haalt, het eist dat een geslaagde controle hoort bij je zichtbare afzender (dat heet 'alignment'), en het stuurt je rapportages zodat je ziet wie er namens jouw domein mailt. Pas met DMARC is je zichtbare afzenderadres echt beschermd tegen misbruik.
Hoe werkt DMARC?
Je publiceert een TXT-record op _dmarc.<domein>. Komt er een mail binnen, dan controleert de ontvanger eerst SPF en DKIM. Daarna kijkt hij of het geslaagde domein 'past' bij je zichtbare afzender (de From die je in je mailprogramma ziet). Haalt geen van beide een passende controle, dan past de ontvanger jóuw DMARC-beleid toe. Vraag je om rapportages, dan stuurt hij die er ook bij.
Voorbeeld: v=DMARC1; p=reject; rua=mailto:dmarc@example.com. Hier zeg je: 'weiger mail die de controles niet haalt, en stuur de rapportages naar dit adres'.
Het record stuk voor stuk
p=: het beleid, dusnone(alleen meekijken),quarantine(naar de spambox) ofreject(weigeren)rua=: het e-mailadres waar de (dagelijkse) overzichtsrapportages heen gaansp=: een apart beleid voor subdomeinenadkim=/aspf=: hoe streng de 'match' moet zijn,r(soepel, standaard) ofs(strikt)pct=: op welk percentage van de mail het beleid wordt toegepast (handig om gefaseerd uit te rollen, maar let op: niet elke ontvanger past dit toe)
Wat is 'alignment'?
DMARC slaagt alleen als de geslaagde SPF- of DKIM-controle hoort bij het domein in je zichtbare afzender. Daar gaat het in de praktijk het vaakst mis. Je nieuwsbrieftool haalt bijvoorbeeld netjes SPF, maar dan voor háár eigen domein. Hoort dat niet bij het jouwe, dan telt die pass niet mee en wordt je eigen nieuwsbrief geraakt door je eigen beleid.
In de standaard 'soepele' modus volstaat hetzelfde hoofddomein: mail.example.com past dan bij example.com. In 'strikte' modus moet het exact gelijk zijn. Daarom kan een mail dus SPF/DKIM hálen en tóch op DMARC vallen.
Waarom je dit nodig hebt
SPF en DKIM kijken naar ándere domeinen (het envelope-adres, het ondertekenende domein). Alleen DMARC beschermt het adres dat je ontvangers écht zien: je zichtbare From. Wil je voorkomen dat oplichters jouw merknaam in het afzenderveld zetten, dan is een streng beleid (p=reject) de enige echte oplossing.
Daarnaast is een beleid van quarantine of reject een voorwaarde voor BIMI (je logo naast de afzender in de inbox), en grote mailboxproviders eisen het inmiddels echt: Gmail en Yahoo (sinds 2024) en Microsoft/Outlook.com (sinds 2025) verlangen van grote verzenders een DMARC-record, minimaal p=none.
Veilig naar 'reject' groeien
Zet DMARC niet meteen op reject: je zou je eigen legitieme mail kunnen blokkeren zonder dat je het merkt. Bouw het rustig op:
- Begin met
p=noneen eenrua=-adres, en verzamel een paar weken aan rapportages - Breng alle legitieme verzenders in kaart en zorg dat ze 'aligned' zijn
- Ga naar
p=quarantine, eventueel met een lagepct=om gefaseerd uit te rollen - Controleer de rapportages op onverwachte fouten
- Zet 'm ten slotte op
p=rejectals alles netjes binnenkomt
Rapportages lezen
De rua-rapportages zijn XML-bestanden die ontvangers dagelijks sturen. Per verzendend IP-adres zie je hoeveel mail er was en of SPF/DKIM/DMARC slaagde. Géén berichtinhoud, dus privacyvriendelijk. Omdat ruwe XML lastig te lezen is, gebruiken veel mensen een (vaak gratis) rapportagedienst die de data overzichtelijk maakt.
Zo zie je snel of er onbekende verzenders namens je mailen, of dat een eigen dienst nog niet goed is ingesteld. Dat is handig vóórdat je naar reject gaat.
Veelgestelde vragen
Wat is alignment?
DMARC eist dat het SPF- of DKIM-domein matcht op het organisatiedomein van je zichtbare From. Een SPF-pass voor een ander domein telt dus niet zomaar mee.
Geldt DMARC ook voor subdomeinen?
Ja. Heeft een subdomein geen eigen record, dan geldt het beleid van het organisatiedomein (of de sp=-waarde daarvan). DNS Radar volgt die overerving automatisch.
Is p=none nuttig?
Voor monitoring wel: je krijgt rapportages zonder mail te blokkeren. Maar p=none biedt geen bescherming tegen spoofing: ontvangers doen precies niets met een mislukte controle. Daarvoor moet je uiteindelijk naar quarantine of reject.
Waarom faalt legitieme mail soms op DMARC?
Forwarding breekt vaak SPF, en mailinglijsten passen het bericht aan waardoor DKIM breekt. ARC kan die context bewaren. Lees daarom je rapportages voordat je naar reject gaat.
Heb ik DMARC nodig voor BIMI?
Ja. BIMI (je logo naast de afzender) vereist een DMARC-beleid van minstens quarantine, en in de praktijk meestal reject.