---
title: "DMARC-beleid uitgelegd: none vs quarantine vs reject | DMARC Report"
description: "Het DMARC-beleid (p=-tag) vertelt ontvangende mailservers wat ze moeten doen met berichten die de authenticatie niet doorstaan. Leer het verschil tussen p=none, p=quarantine en p=reject, en hoe u veilig overgaat naar volledige handhaving."
image: "https://dmarcreport.com/images/og-default.png"
canonical: "https://dmarcreport.com/nl/dmarc-beleid/"
---

DMARC-beleidsregels 

# Kies het juiste DMARC-beleid  
voor uw domein 

**Het DMARC-beleid (`p=`\-tag) vertelt ontvangende mailservers wat ze moeten doen met berichten die de DMARC-authenticatie niet doorstaan.** Er zijn drie opties - none, quarantine en reject - en elk domein zou hetzelfde pad moeten volgen, van monitoring tot volledige handhaving. Elk beleid wordt gepubliceerd in uw [DMARC-record](/nl/dmarc-record/), en als e-mailauthenticatie nieuw voor u is, begin dan met [wat is DMARC](/nl/wat-is-dmarc/).

Volgens [RFC 7489](https://datatracker.ietf.org/doc/html/rfc7489) is het beleid alleen van toepassing wanneer ZOWEL de SPF-uitlijning als de DKIM-uitlijning falen. Als een van beide slaagt en uitlijnt, doorstaat het bericht DMARC ongeacht het beleid.

[ Controleer uw DMARC-beleid → ](/nl/tools/dmarc-checker/) [Bekijk de tijdlijn](#policy-progression) 

De drie beleidsregels 

## none, quarantine, reject

Elk beleid is een stap op het handhavingstraject. Begin met inzicht, bouw vertrouwen op en handhaaf dan.

`p=none` Alleen monitoren 

Alles zien. Niets blokkeren.

Ontvangende mailservers ondernemen geen handhavingsactie op berichten die DMARC niet doorstaan. Ze sturen nog steeds aggregatierapporten terug naar de domeineigenaar en bieden zo volledig inzicht in elke bron die e-mail vanuit het domein verstuurt.

Voorbeeldrecord

`v=DMARC1; p=none; rua=mailto:dmarc@example.com` 

Voordelen

- Geen enkel risico voor de bezorging van legitieme e-mail
- Volledig inzicht in alle verzendbronnen via aggregatierapporten
- Noodzakelijke eerste stap - u moet monitoren voordat u handhaaft
- Voldoet aan de minimumeis van Google/Yahoo voor bulkverzenders

Beperkingen

- Biedt geen bescherming tegen spoofing of phishing
- Aanvallers kunnen nog steeds e-mail namens uw domein versturen en die wordt bezorgd
- Verbetert de reputatie van uw domein niet bij ontvangers

Wanneer te gebruiken

Begin hier altijd. Implementeer p=none met rua=-rapportage en monitor minstens 90 dagen. Gebruik deze fase om elke legitieme verzender te identificeren, hun SPF/DKIM-configuratie te corrigeren en de uitlijning te bevestigen voordat u overgaat op handhaving.

Wat er gebeurt met een mislukte e-mail

1

E-mail doorstaat SPF- + DKIM-uitlijning niet

2

Ontvanger controleert DMARC-beleid: p=none

3

E-mail wordt normaal in de inbox bezorgd

4

Aggregatierapport verzonden naar domeineigenaar

`p=quarantine` Naar spam sturen 

Verdachte e-mail gaat naar spam. Legitieme e-mail blijft doorstromen.

Berichten die DMARC niet doorstaan worden naar de spam- of ongewenste-e-mailmap van de ontvanger gestuurd. Het bericht bestaat nog steeds - ontvangers kunnen het terugvinden als ze zoeken - maar het is duidelijk als verdacht gemarkeerd. Dit is de handhavingsstap die dient als vangnet.

Voorbeeldrecord

`v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com` 

Voordelen

- Actieve bescherming - vervalste berichten verlaten de inbox
- Vangnet voor verkeerd geconfigureerde verzenders (berichten gaan niet verloren)
- Geeft ontvangers het signaal dat u e-mailbeveiliging serieus neemt
- Goede tussenweg tijdens de overgang naar handhaving

Beperkingen

- Legitieme verzenders met defecte authenticatie belanden in spam
- Ontvangers controleren hun spammap mogelijk niet, waardoor e-mails gemist worden
- Sommige ontvangers behandelen quarantine in de praktijk als reject

Wanneer te gebruiken

Na 90+ dagen op p=none, met alle legitieme verzenders geïdentificeerd en geslaagd voor authenticatie. Ga hier pas naartoe wanneer uw aggregatierapporten consistente SPF/DKIM-uitlijning voor elke geautoriseerde bron laten zien.

Wat er gebeurt met een mislukte e-mail

1

E-mail doorstaat SPF- + DKIM-uitlijning niet

2

Ontvanger controleert DMARC-beleid: p=quarantine

3

E-mail wordt naar de spam-/ongewenste map gestuurd

4

Aggregatierapport verzonden naar domeineigenaar

`p=reject` Volledig blokkeren 

Volledige handhaving. Vervalste e-mail komt nooit aan.

Berichten die DMARC niet doorstaan worden op SMTP-niveau geweigerd - de ontvanger ziet ze nooit en de verzendende server ontvangt een bounce. Dit is de sterkste bescherming en het uiteindelijke doel voor elk domein.

Voorbeeldrecord

`v=DMARC1; p=reject; rua=mailto:dmarc@example.com` 

Voordelen

- Maximale bescherming tegen domeinspoofing en phishing
- Aanvallers kunnen geen e-mail bezorgen die zich voordoet als uw domein
- Hoogste reputatiesignaal voor uw domein bij ontvangende mailservers
- Komt in aanmerking voor BIMI (Brand Indicators for Message Identification)

Beperkingen

- Verkeerd geconfigureerde legitieme verzenders worden volledig geblokkeerd - zelfs geen spam
- E-maildoorstuurketens die de uitlijning verbreken zullen falen
- Vereist grondige monitoring vóór implementatie

Wanneer te gebruiken

Na 90+ dagen op p=quarantine met schone aggregatierapporten. Alle legitieme verzenders moeten consistent slagen voor SPF- of DKIM-uitlijning. Het volledige traject van p=none naar p=reject duurt doorgaans 9 tot 18 maanden.

Wat er gebeurt met een mislukte e-mail

1

E-mail doorstaat SPF- + DKIM-uitlijning niet

2

Ontvanger controleert DMARC-beleid: p=reject

3

E-mail wordt geweigerd op SMTP-niveau - nooit bezorgd

4

Aggregatierapport verzonden naar domeineigenaar

Het traject 

## Het pad naar volledige handhaving

Elk domein volgt dezelfde progressie. De tijdlijn hangt af van de complexiteit - meer verzenders betekent meer tijd om te configureren. Reken op **9 tot 18 maanden** van het eerste record tot volledige p=reject.

`p=none` 

### Fase 1: Monitoren

minimaal 90+ dagen 

Publiceer het DMARC-record met p=none en rua=-rapportage. Analyseer de aggregatierapporten om elke bron te identificeren die e-mail vanuit uw domein verstuurt. Corrigeer SPF en DKIM voor alle legitieme verzenders.

`p=quarantine` 

### Fase 2: Quarantaine

minimaal 90+ dagen 

Ga over naar p=quarantine. Begin met pct=10 en verhoog geleidelijk. Monitor de rapporten op nieuw getroffen verzenders. Los de resterende authenticatieproblemen op.

`p=reject` 

### Fase 3: Weigeren

Doorlopend 

Ga over naar p=reject met het volle vertrouwen dat alle legitieme e-mail slaagt. Blijf monitoren - nieuwe verzenders, IP-wijzigingen en updates van leveranciers kunnen de authenticatie op elk moment verbreken.

### Totale tijdlijn: 9-18 maanden

Organisaties met weinig verzenders kunnen p=reject sneller bereiken. Complexe omgevingen met tientallen externe diensten hebben meer tijd nodig. Het draait om datagestuurde beslissingen - sla nooit de monitoringfasen over.

Geleidelijke uitrol 

## De `pct=`\-tag:  
handhaving met een vangnet

De `pct=`\-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Berichten buiten het percentage worden behandeld alsof het beleid `p=none` was. Zo kunt u de handhaving geleidelijk uitrollen terwijl u de problemen monitort.

Voorbeeld

`v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com` 

25% van de mislukte berichten wordt in quarantaine gezet. De overige 75% wordt normaal bezorgd.

`pct=10` 

Pas handhaving toe op 10% van de mislukte berichten. De overige 90% wordt behandeld als p=none. Goed voor de eerste tests.

2-4 weken 

`pct=25` 

Verhoog naar 25%. Monitor de aggregatierapporten op nieuw getroffen legitieme verzenders.

2-4 weken 

`pct=50` 

De helft van de mislukte berichten krijgt nu de handhavingsactie. De meeste problemen komen in dit stadium aan het licht.

2-4 weken 

`pct=100` 

Volledige handhaving. Alle berichten die de DMARC-uitlijning niet doorstaan krijgen de gepubliceerde beleidsactie. Dit is de standaard wanneer pct= niet is opgegeven.

Permanent 

DNS TXT Records 

\_dmarc.example.com

`v=DMARC1; p=reject; sp=quarantine; rua=...` 

example.com

p=reject

\*.example.com

sp=quarantine

Het hoofddomein is volledig gehandhaafd. Subdomeinen worden in quarantaine gezet terwijl ze worden geconfigureerd.

Subdomeinbeleid 

## De `sp=`\-tag: controle over subdomeinen

De `sp=`\-tag stelt een apart DMARC-beleid in voor subdomeinen. Zonder deze tag erven subdomeinen het `p=`\-beleid van het hoofddomein. Dit is handig wanneer uw hoofddomein klaar is voor handhaving, maar subdomeinen meer tijd nodig hebben.

- sp=none - subdomeinen worden gemonitord terwijl ze worden geconfigureerd
- sp=quarantine - subdomeinen krijgen intermediaire handhaving
- sp=reject - subdomeinen worden volledig gehandhaafd (hetzelfde als geen sp= wanneer p=reject)
- sp= weglaten - subdomeinen erven het p=-beleid

Vermijd deze 

## Veelgemaakte fouten bij DMARC-beleid

Dit zijn de fouten die we het vaakst zien bij DMARC-implementaties. Elke fout is te voorkomen met de juiste monitoring en een gefaseerde aanpak.

### Te snel handhaven

Overstappen naar p=reject zonder minstens 90 dagen op p=none blokkeert legitieme e-mail. Marketingplatforms, CRM-tools en ticketsystemen doorstaan DMARC vaak niet als ze niet correct zijn geconfigureerd.

### Geen monitoring na handhaving

DMARC stelt u niet één keer in en vergeet u vervolgens. Nieuwe verzendbronnen, IP-wijzigingen en updates van leveranciers kunnen de authenticatie op elk moment verbreken. Continue monitoring signaleert problemen voordat ze de bezorging beïnvloeden.

### Externe verzenders negeren

Elke dienst die namens u e-mail verstuurt - Mailchimp, HubSpot, Salesforce, Zendesk - moet SPF-includes of DKIM-ondertekening geconfigureerd hebben. Zelfs één ontbrekende veroorzaakt fouten bij handhaving.

### Subdomeinen vergeten

Zonder een sp=-tag erven subdomeinen het beleid van het hoofddomein. Maar als u p=reject handhaaft zonder de verzenders van subdomeinen te controleren, blokkeert u mogelijk legitieme e-mail van subdomeinen. Stel sp= expliciet in.

### Publiceren zonder rua=

Een DMARC-record zonder rua=-rapportage is blindvliegen. U hebt geen inzicht in de authenticatieresultaten, geen manier om spoofing te detecteren en geen gegevens om handhavingsbeslissingen te nemen.

### Relaxed uitlijning gebruiken waar strict nodig is

Relaxed uitlijning (standaard) laat mail.example.com uitlijnen met example.com. Voor de meeste organisaties is dit correct, maar domeinen met hoge beveiligingseisen hebben mogelijk strikte uitlijning nodig om misbruik van subdomeinen te voorkomen.

FAQ 

## Vragen over DMARC-beleid

### Wat is het beste DMARC-beleid?

Het beste DMARC-beleid is p=reject, dat maximale bescherming biedt tegen domeinspoofing. U moet p=reject echter via een gefaseerde aanpak bereiken: begin bij p=none (monitor 90+ dagen), ga naar p=quarantine (90+ dagen) en handhaaf dan p=reject. Direct overgaan naar reject blokkeert legitieme e-mail.

### Hoe lang moet ik op p=none blijven voordat ik ga handhaven?

Blijf minstens 90 dagen op p=none - een volledig kwartaal. Dit geeft u voldoende aggregatierapportgegevens om alle legitieme verzendbronnen te identificeren en hun authenticatie te corrigeren. Sommige organisaties met veel externe verzenders hebben mogelijk langer nodig. Het volledige traject naar p=reject duurt doorgaans 9 tot 18 maanden.

### Biedt p=quarantine voldoende bescherming?

Quarantine is een betekenisvolle stap vooruit ten opzichte van p=none, omdat vervalste berichten de inbox niet meer bereiken. Ze bestaan echter nog steeds in de spammap. Voor volledige bescherming is p=reject het doel - dit voorkomt dat vervalste berichten überhaupt worden bezorgd. Sommige compliance-kaders (zoals PCI DSS v4.0) vereisen specifiek p=reject.

### Wat gebeurt er als ik p=reject instel en een legitieme verzender faalt?

De e-mail van de legitieme verzender wordt geweigerd - de ontvanger ontvangt hem niet. Daarom is monitoring op p=none en p=quarantine essentieel voordat u gaat handhaven. Gebruik de pct=-tag om handhaving geleidelijk uit te rollen (begin met pct=10), zodat u verkeerde configuraties kunt opsporen voordat ze alle e-mail beïnvloeden.

### Kan ik verschillende beleidsregels hebben voor mijn domein en subdomeinen?

Ja. Met de sp=-tag (subdomeinbeleid) kunt u een apart beleid instellen voor subdomeinen. U kunt bijvoorbeeld p=reject handhaven op uw hoofddomein en tegelijk sp=none behouden op subdomeinen die nog worden geconfigureerd. Als sp= niet is ingesteld, erven subdomeinen het beleid van het hoofddomein.

### Wat is de pct=-tag en hoe moet ik die gebruiken?

De pct=-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Bij pct=10 wordt slechts 10% van de mislukte berichten in quarantaine gezet of geweigerd - de rest wordt behandeld als p=none. Verhoog geleidelijk van 10 naar 25 naar 50 naar 100 over meerdere weken om veilig over te gaan naar volledige handhaving.

## Zie uw huidige DMARC-beleid in actie

Gratis proefperiode - monitor aggregatierapporten, identificeer verzenders en plan uw traject naar handhaving.

[Start gratis proefperiode](https://app.dmarcreport.com/signup?plan=free)

## Teams vertrouwen op DMARC Report voor handhaving

![G2 Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_Leader_Leader.png)

Rated 4.8/5 on G2 · 469 verified reviews

![G2 Momentum Leader - DMARC](https://media.mailhop.org/dmarcreport/images/g2-badges/DMARC_MomentumLeader_Leader.png)

ZK

Zunaid K.

Director

5/5

### "Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024Verified on G2

VU

Verified User in Information Technology and Services

5/5

### "Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022Verified on G2

LH

Larry H.

Research & Development Manager

5/5

### "Good tool to buy"

I have used many tools for monitoring DMARC reports. But DMARC Report is a good tool to use. It helps avoid sending emails to spam.

8/30/2022Verified on G2

[Read all 469 reviews on G2 →](https://www.g2.com/products/dmarc-report/reviews)

```json
{"@context":"https://schema.org","@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]},"sameAs":["https://www.wikidata.org/wiki/Q138898167","https://www.linkedin.com/company/duocircle","https://x.com/duocirclellc","https://www.g2.com/products/dmarc-report/reviews","https://github.com/duocircle","https://www.crunchbase.com/organization/duocircle-llc","https://www.trustradius.com/products/duocircle/reviews"],"aggregateRating":{"@type":"AggregateRating","ratingValue":"4.8","reviewCount":"471","bestRating":"5","worstRating":"1","url":"https://www.g2.com/products/dmarc-report/reviews"},"contactPoint":{"@type":"ContactPoint","contactType":"customer support","url":"https://dmarcreport.com/support/"},"knowsAbout":["DMARC","DMARC Reporting","DMARC Aggregate Reports","DMARC Forensic Reports","Sender Policy Framework","DKIM","Email Authentication","Email Security","DNS Management","Email Deliverability"]}
```

```json
{"@context":"https://schema.org","@type":"WebSite","name":"DMARC Report","url":"https://dmarcreport.com","description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","publisher":{"@type":"Organization","name":"DMARC Report","url":"https://dmarcreport.com","logo":{"@type":"ImageObject","url":"https://dmarcreport.com/images/dmarcreport-logo.png"},"description":"DMARC reporting and email authentication management. Monitor aggregate and forensic DMARC reports, analyze authentication results, and enforce DMARC policies across all your domains.","parentOrganization":{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138883901","name":"DuoCircle LLC","url":"https://www.duocircle.com","sameAs":["https://www.wikidata.org/wiki/Q138883901","https://www.crunchbase.com/organization/duocircle-llc","https://www.linkedin.com/company/duocircle","https://github.com/duocircle"],"subOrganization":[{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138898167","name":"DMARC Report","url":"https://dmarcreport.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897474","name":"AutoSPF","url":"https://autospf.com"},{"@type":"Organization","@id":"https://www.wikidata.org/wiki/Q138897912","name":"Phish Protection","url":"https://www.phishprotection.com"}]}}}
```

```json
[{"@context":"https://schema.org","@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Wat is het beste DMARC-beleid?","acceptedAnswer":{"@type":"Answer","text":"Het beste DMARC-beleid is p=reject, dat maximale bescherming biedt tegen domeinspoofing. U moet p=reject echter via een gefaseerde aanpak bereiken: begin bij p=none (monitor 90+ dagen), ga naar p=quarantine (90+ dagen) en handhaaf dan p=reject. Direct overgaan naar reject blokkeert legitieme e-mail."}},{"@type":"Question","name":"Hoe lang moet ik op p=none blijven voordat ik ga handhaven?","acceptedAnswer":{"@type":"Answer","text":"Blijf minstens 90 dagen op p=none - een volledig kwartaal. Dit geeft u voldoende aggregatierapportgegevens om alle legitieme verzendbronnen te identificeren en hun authenticatie te corrigeren. Sommige organisaties met veel externe verzenders hebben mogelijk langer nodig. Het volledige traject naar p=reject duurt doorgaans 9 tot 18 maanden."}},{"@type":"Question","name":"Biedt p=quarantine voldoende bescherming?","acceptedAnswer":{"@type":"Answer","text":"Quarantine is een betekenisvolle stap vooruit ten opzichte van p=none, omdat vervalste berichten de inbox niet meer bereiken. Ze bestaan echter nog steeds in de spammap. Voor volledige bescherming is p=reject het doel - dit voorkomt dat vervalste berichten überhaupt worden bezorgd. Sommige compliance-kaders (zoals PCI DSS v4.0) vereisen specifiek p=reject."}},{"@type":"Question","name":"Wat gebeurt er als ik p=reject instel en een legitieme verzender faalt?","acceptedAnswer":{"@type":"Answer","text":"De e-mail van de legitieme verzender wordt geweigerd - de ontvanger ontvangt hem niet. Daarom is monitoring op p=none en p=quarantine essentieel voordat u gaat handhaven. Gebruik de pct=-tag om handhaving geleidelijk uit te rollen (begin met pct=10), zodat u verkeerde configuraties kunt opsporen voordat ze alle e-mail beïnvloeden."}},{"@type":"Question","name":"Kan ik verschillende beleidsregels hebben voor mijn domein en subdomeinen?","acceptedAnswer":{"@type":"Answer","text":"Ja. Met de sp=-tag (subdomeinbeleid) kunt u een apart beleid instellen voor subdomeinen. U kunt bijvoorbeeld p=reject handhaven op uw hoofddomein en tegelijk sp=none behouden op subdomeinen die nog worden geconfigureerd. Als sp= niet is ingesteld, erven subdomeinen het beleid van het hoofddomein."}},{"@type":"Question","name":"Wat is de pct=-tag en hoe moet ik die gebruiken?","acceptedAnswer":{"@type":"Answer","text":"De pct=-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Bij pct=10 wordt slechts 10% van de mislukte berichten in quarantaine gezet of geweigerd - de rest wordt behandeld als p=none. Verhoog geleidelijk van 10 naar 25 naar 50 naar 100 over meerdere weken om veilig over te gaan naar volledige handhaving."}}]}]
```

```json
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://dmarcreport.com/"},{"@type":"ListItem","position":2,"name":"Leren","item":"https://dmarcreport.com/nl/wat-is-dmarc/"},{"@type":"ListItem","position":3,"name":"DMARC-beleid","item":"https://dmarcreport.com/nl/dmarc-beleid/"}]}
```
