DMARC-record aanmaken,stap voor stap.
Het DMARC-record is één TXT-record in DNS. Hier bouwt u het goed op, begrijpt u elk onderdeel en zet u het scherp tot afwijzen, zonder dat berichten verloren gaan.
Een DMARC-record staat als TXT-record onder _dmarc.uw-domein.nl. Het bepaalt hoe ontvangende servers omgaan met berichten die niet zijn geauthenticeerd, en naar welk adres de rapporten gaan. Geldige SPF- en DKIM-records zijn voorwaarde.
Opbouw van een DMARC-record
Een minimaal, geldig record ziet er zo uit:
v=DMARC1; p=none; rua=mailto:dmarc@uw-domein.nl; pct=100De belangrijkste onderdelen
- v
- Versie van het protocol, altijd v=DMARC1. Moet vooraan staan.
- p
- Beleid voor het hoofddomein: none om mee te kijken, quarantine voor de spammap of reject om af te wijzen.
- rua
- Adres voor samengevoegde rapporten, dagelijks in XML. Onmisbaar voor zinvolle bewaking.
- ruf
- Adres voor forensische rapporten per bericht. Let op privacy; niet elke provider stuurt ze.
- pct
- Percentage berichten waarop het beleid wordt toegepast. Handig om stapsgewijs uit te rollen.
- sp
- Eigen beleid voor subdomeinen. Zonder sp geldt het beleid van het hoofddomein ook daar.
- adkim
- Uitlijning van DKIM: r voor soepel of s voor strikt.
- aspf
- Uitlijning van SPF: r voor soepel of s voor strikt.
In vier stappen naar een werkend DMARC
- 1
SPF en DKIM controleren
Zorg dat beide voor alle legitieme verzendbronnen geldig ondertekenen of uitgelijnd zijn.
- 2
Record met p=none publiceren
Begin met alleen meekijken en verzamel via rua enkele weken rapporten.
- 3
Rapporten uitlezen
Zoek alle legitieme bronnen die nog niet goed authenticeren; precies daarbij helpt Conbool DMARC automatisch.
- 4
Opschalen naar p=reject
Via pct en sp stap voor stap van quarantaine naar afwijzen, tot misbruik betrouwbaar wordt geblokkeerd.
De veilige weg: meekijken, quarantaine, afwijzen
Alleen meekijken. Geen gevolgen voor de aflevering, ideaal als start.
Niet geauthenticeerde berichten belanden in de spammap. Met pct=10, 25 en 50 rustig opvoeren.
Misbruik wordt hard afgewezen. Zet dit pas aan als de rapporten schoon zijn.
Veelgemaakte fouten
- Meteen met p=reject beginnen; legitieme berichten kunnen verloren gaan.
- Geen rua opgeven; zonder rapporten blijft DMARC blind.
- Subdomeinen vergeten; zonder sp erven ze ongemerkt het beleid van het hoofddomein.
- Meerdere DMARC-records per domein; slechts één TXT-record is geldig.
Verder met DMARC
Het record staat; nu automatisch uitlezen en afdwingen.
DMARC E-Mail-Authentifizierung
SPF, DKIM und DMARC korrekt ausrichten — Schritt für Schritt zu p=reject.
Meer wetenEasyDMARC-Alternative
DMARC-Auswertung aus der EU, ohne US-Cloud und mit Aktivschutz.
Meer wetendmarcian vs. EasyDMARC
Die gängigen DMARC-Tools im Vergleich — und wo Conbool DMARC steht.
Meer wetenPhishing- & Spoofing-Schutz
DMARC stoppt Domain-Spoofing — kombiniert mit aktiver Phishing-Abwehr.
Meer wetenCEO-Fraud-Schutz
Gefälschte Absenderdomains bei BEC und CEO-Fraud zuverlässig blocken.
Meer wetenDANE und TLSA
DNSSEC-verankerte Transportverschlüsselung als Ergänzung zur DMARC-Authentifizierung.
Meer wetenMTA-STS
Erzwungene TLS-Verschlüsselung für den Transport, ergänzend zu SPF, DKIM und DMARC.
Meer wetenTLS-RPT
Reporting über fehlgeschlagene TLS-Verbindungen, ergänzend zu MTA-STS und DANE.
Meer wetenConbool MailGuard
Aktiver Inbound-Schutz, der DMARC-Erkenntnisse direkt durchsetzt.
Meer weten