Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
DMARC-beleidsregels

Kies het juiste DMARC-beleid
voor uw domein

Het DMARC-beleid (p=-tag) vertelt ontvangende mailservers wat ze moeten doen met berichten die de DMARC-authenticatie niet doorstaan. Er zijn drie opties - none, quarantine en reject - en elk domein zou hetzelfde pad moeten volgen, van monitoring tot volledige handhaving. Elk beleid wordt gepubliceerd in uw DMARC-record, en als e-mailauthenticatie nieuw voor u is, begin dan met wat is DMARC.

Volgens RFC 7489 is het beleid alleen van toepassing wanneer ZOWEL de SPF-uitlijning als de DKIM-uitlijning falen. Als een van beide slaagt en uitlijnt, doorstaat het bericht DMARC ongeacht het beleid.

De drie beleidsregels

none, quarantine, reject

Elk beleid is een stap op het handhavingstraject. Begin met inzicht, bouw vertrouwen op en handhaaf dan.

p=none Alleen monitoren

Alles zien. Niets blokkeren.

Ontvangende mailservers ondernemen geen handhavingsactie op berichten die DMARC niet doorstaan. Ze sturen nog steeds aggregatierapporten terug naar de domeineigenaar en bieden zo volledig inzicht in elke bron die e-mail vanuit het domein verstuurt.

Voorbeeldrecord
v=DMARC1; p=none; rua=mailto:dmarc@example.com
Voordelen
  • Geen enkel risico voor de bezorging van legitieme e-mail
  • Volledig inzicht in alle verzendbronnen via aggregatierapporten
  • Noodzakelijke eerste stap - u moet monitoren voordat u handhaaft
  • Voldoet aan de minimumeis van Google/Yahoo voor bulkverzenders
Beperkingen
  • Biedt geen bescherming tegen spoofing of phishing
  • Aanvallers kunnen nog steeds e-mail namens uw domein versturen en die wordt bezorgd
  • Verbetert de reputatie van uw domein niet bij ontvangers
Wanneer te gebruiken

Begin hier altijd. Implementeer p=none met rua=-rapportage en monitor minstens 90 dagen. Gebruik deze fase om elke legitieme verzender te identificeren, hun SPF/DKIM-configuratie te corrigeren en de uitlijning te bevestigen voordat u overgaat op handhaving.

Wat er gebeurt met een mislukte e-mail
1

E-mail doorstaat SPF- + DKIM-uitlijning niet

2

Ontvanger controleert DMARC-beleid: p=none

3

E-mail wordt normaal in de inbox bezorgd

4

Aggregatierapport verzonden naar domeineigenaar

p=quarantine Naar spam sturen

Verdachte e-mail gaat naar spam. Legitieme e-mail blijft doorstromen.

Berichten die DMARC niet doorstaan worden naar de spam- of ongewenste-e-mailmap van de ontvanger gestuurd. Het bericht bestaat nog steeds - ontvangers kunnen het terugvinden als ze zoeken - maar het is duidelijk als verdacht gemarkeerd. Dit is de handhavingsstap die dient als vangnet.

Voorbeeldrecord
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
Voordelen
  • Actieve bescherming - vervalste berichten verlaten de inbox
  • Vangnet voor verkeerd geconfigureerde verzenders (berichten gaan niet verloren)
  • Geeft ontvangers het signaal dat u e-mailbeveiliging serieus neemt
  • Goede tussenweg tijdens de overgang naar handhaving
Beperkingen
  • Legitieme verzenders met defecte authenticatie belanden in spam
  • Ontvangers controleren hun spammap mogelijk niet, waardoor e-mails gemist worden
  • Sommige ontvangers behandelen quarantine in de praktijk als reject
Wanneer te gebruiken

Na 90+ dagen op p=none, met alle legitieme verzenders geïdentificeerd en geslaagd voor authenticatie. Ga hier pas naartoe wanneer uw aggregatierapporten consistente SPF/DKIM-uitlijning voor elke geautoriseerde bron laten zien.

Wat er gebeurt met een mislukte e-mail
1

E-mail doorstaat SPF- + DKIM-uitlijning niet

2

Ontvanger controleert DMARC-beleid: p=quarantine

3

E-mail wordt naar de spam-/ongewenste map gestuurd

4

Aggregatierapport verzonden naar domeineigenaar

p=reject Volledig blokkeren

Volledige handhaving. Vervalste e-mail komt nooit aan.

Berichten die DMARC niet doorstaan worden op SMTP-niveau geweigerd - de ontvanger ziet ze nooit en de verzendende server ontvangt een bounce. Dit is de sterkste bescherming en het uiteindelijke doel voor elk domein.

Voorbeeldrecord
v=DMARC1; p=reject; rua=mailto:dmarc@example.com
Voordelen
  • Maximale bescherming tegen domeinspoofing en phishing
  • Aanvallers kunnen geen e-mail bezorgen die zich voordoet als uw domein
  • Hoogste reputatiesignaal voor uw domein bij ontvangende mailservers
  • Komt in aanmerking voor BIMI (Brand Indicators for Message Identification)
Beperkingen
  • Verkeerd geconfigureerde legitieme verzenders worden volledig geblokkeerd - zelfs geen spam
  • E-maildoorstuurketens die de uitlijning verbreken zullen falen
  • Vereist grondige monitoring vóór implementatie
Wanneer te gebruiken

Na 90+ dagen op p=quarantine met schone aggregatierapporten. Alle legitieme verzenders moeten consistent slagen voor SPF- of DKIM-uitlijning. Het volledige traject van p=none naar p=reject duurt doorgaans 9 tot 18 maanden.

Wat er gebeurt met een mislukte e-mail
1

E-mail doorstaat SPF- + DKIM-uitlijning niet

2

Ontvanger controleert DMARC-beleid: p=reject

3

E-mail wordt geweigerd op SMTP-niveau - nooit bezorgd

4

Aggregatierapport verzonden naar domeineigenaar

Het traject

Het pad naar volledige handhaving

Elk domein volgt dezelfde progressie. De tijdlijn hangt af van de complexiteit - meer verzenders betekent meer tijd om te configureren. Reken op 9 tot 18 maanden van het eerste record tot volledige p=reject.

p=none

Fase 1: Monitoren

minimaal 90+ dagen

Publiceer het DMARC-record met p=none en rua=-rapportage. Analyseer de aggregatierapporten om elke bron te identificeren die e-mail vanuit uw domein verstuurt. Corrigeer SPF en DKIM voor alle legitieme verzenders.

p=quarantine

Fase 2: Quarantaine

minimaal 90+ dagen

Ga over naar p=quarantine. Begin met pct=10 en verhoog geleidelijk. Monitor de rapporten op nieuw getroffen verzenders. Los de resterende authenticatieproblemen op.

p=reject

Fase 3: Weigeren

Doorlopend

Ga over naar p=reject met het volle vertrouwen dat alle legitieme e-mail slaagt. Blijf monitoren - nieuwe verzenders, IP-wijzigingen en updates van leveranciers kunnen de authenticatie op elk moment verbreken.

Totale tijdlijn: 9-18 maanden

Organisaties met weinig verzenders kunnen p=reject sneller bereiken. Complexe omgevingen met tientallen externe diensten hebben meer tijd nodig. Het draait om datagestuurde beslissingen - sla nooit de monitoringfasen over.

Geleidelijke uitrol

De pct=-tag:
handhaving met een vangnet

De pct=-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Berichten buiten het percentage worden behandeld alsof het beleid p=none was. Zo kunt u de handhaving geleidelijk uitrollen terwijl u de problemen monitort.

Voorbeeld
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com

25% van de mislukte berichten wordt in quarantaine gezet. De overige 75% wordt normaal bezorgd.

pct=10

Pas handhaving toe op 10% van de mislukte berichten. De overige 90% wordt behandeld als p=none. Goed voor de eerste tests.

2-4 weken
pct=25

Verhoog naar 25%. Monitor de aggregatierapporten op nieuw getroffen legitieme verzenders.

2-4 weken
pct=50

De helft van de mislukte berichten krijgt nu de handhavingsactie. De meeste problemen komen in dit stadium aan het licht.

2-4 weken
pct=100

Volledige handhaving. Alle berichten die de DMARC-uitlijning niet doorstaan krijgen de gepubliceerde beleidsactie. Dit is de standaard wanneer pct= niet is opgegeven.

Permanent
DNS TXT Records
_dmarc.example.com
v=DMARC1; p=reject; sp=quarantine; rua=...
example.com
p=reject
*.example.com
sp=quarantine

Het hoofddomein is volledig gehandhaafd. Subdomeinen worden in quarantaine gezet terwijl ze worden geconfigureerd.

Subdomeinbeleid

De sp=-tag: controle over subdomeinen

De sp=-tag stelt een apart DMARC-beleid in voor subdomeinen. Zonder deze tag erven subdomeinen het p=-beleid van het hoofddomein. Dit is handig wanneer uw hoofddomein klaar is voor handhaving, maar subdomeinen meer tijd nodig hebben.

  • sp=none - subdomeinen worden gemonitord terwijl ze worden geconfigureerd
  • sp=quarantine - subdomeinen krijgen intermediaire handhaving
  • sp=reject - subdomeinen worden volledig gehandhaafd (hetzelfde als geen sp= wanneer p=reject)
  • sp= weglaten - subdomeinen erven het p=-beleid
Vermijd deze

Veelgemaakte fouten bij DMARC-beleid

Dit zijn de fouten die we het vaakst zien bij DMARC-implementaties. Elke fout is te voorkomen met de juiste monitoring en een gefaseerde aanpak.

Te snel handhaven

Overstappen naar p=reject zonder minstens 90 dagen op p=none blokkeert legitieme e-mail. Marketingplatforms, CRM-tools en ticketsystemen doorstaan DMARC vaak niet als ze niet correct zijn geconfigureerd.

Geen monitoring na handhaving

DMARC stelt u niet één keer in en vergeet u vervolgens. Nieuwe verzendbronnen, IP-wijzigingen en updates van leveranciers kunnen de authenticatie op elk moment verbreken. Continue monitoring signaleert problemen voordat ze de bezorging beïnvloeden.

Externe verzenders negeren

Elke dienst die namens u e-mail verstuurt - Mailchimp, HubSpot, Salesforce, Zendesk - moet SPF-includes of DKIM-ondertekening geconfigureerd hebben. Zelfs één ontbrekende veroorzaakt fouten bij handhaving.

Subdomeinen vergeten

Zonder een sp=-tag erven subdomeinen het beleid van het hoofddomein. Maar als u p=reject handhaaft zonder de verzenders van subdomeinen te controleren, blokkeert u mogelijk legitieme e-mail van subdomeinen. Stel sp= expliciet in.

Publiceren zonder rua=

Een DMARC-record zonder rua=-rapportage is blindvliegen. U hebt geen inzicht in de authenticatieresultaten, geen manier om spoofing te detecteren en geen gegevens om handhavingsbeslissingen te nemen.

Relaxed uitlijning gebruiken waar strict nodig is

Relaxed uitlijning (standaard) laat mail.example.com uitlijnen met example.com. Voor de meeste organisaties is dit correct, maar domeinen met hoge beveiligingseisen hebben mogelijk strikte uitlijning nodig om misbruik van subdomeinen te voorkomen.

FAQ

Vragen over DMARC-beleid

Wat is het beste DMARC-beleid?

Het beste DMARC-beleid is p=reject, dat maximale bescherming biedt tegen domeinspoofing. U moet p=reject echter via een gefaseerde aanpak bereiken: begin bij p=none (monitor 90+ dagen), ga naar p=quarantine (90+ dagen) en handhaaf dan p=reject. Direct overgaan naar reject blokkeert legitieme e-mail.

Hoe lang moet ik op p=none blijven voordat ik ga handhaven?

Blijf minstens 90 dagen op p=none - een volledig kwartaal. Dit geeft u voldoende aggregatierapportgegevens om alle legitieme verzendbronnen te identificeren en hun authenticatie te corrigeren. Sommige organisaties met veel externe verzenders hebben mogelijk langer nodig. Het volledige traject naar p=reject duurt doorgaans 9 tot 18 maanden.

Biedt p=quarantine voldoende bescherming?

Quarantine is een betekenisvolle stap vooruit ten opzichte van p=none, omdat vervalste berichten de inbox niet meer bereiken. Ze bestaan echter nog steeds in de spammap. Voor volledige bescherming is p=reject het doel - dit voorkomt dat vervalste berichten überhaupt worden bezorgd. Sommige compliance-kaders (zoals PCI DSS v4.0) vereisen specifiek p=reject.

Wat gebeurt er als ik p=reject instel en een legitieme verzender faalt?

De e-mail van de legitieme verzender wordt geweigerd - de ontvanger ontvangt hem niet. Daarom is monitoring op p=none en p=quarantine essentieel voordat u gaat handhaven. Gebruik de pct=-tag om handhaving geleidelijk uit te rollen (begin met pct=10), zodat u verkeerde configuraties kunt opsporen voordat ze alle e-mail beïnvloeden.

Kan ik verschillende beleidsregels hebben voor mijn domein en subdomeinen?

Ja. Met de sp=-tag (subdomeinbeleid) kunt u een apart beleid instellen voor subdomeinen. U kunt bijvoorbeeld p=reject handhaven op uw hoofddomein en tegelijk sp=none behouden op subdomeinen die nog worden geconfigureerd. Als sp= niet is ingesteld, erven subdomeinen het beleid van het hoofddomein.

Wat is de pct=-tag en hoe moet ik die gebruiken?

De pct=-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Bij pct=10 wordt slechts 10% van de mislukte berichten in quarantaine gezet of geweigerd - de rest wordt behandeld als p=none. Verhoog geleidelijk van 10 naar 25 naar 50 naar 100 over meerdere weken om veilig over te gaan naar volledige handhaving.

Zie uw huidige DMARC-beleid in actie

Gratis proefperiode - monitor aggregatierapporten, identificeer verzenders en plan uw traject naar handhaving.

Start gratis proefperiode

Teams vertrouwen op DMARC Report voor handhaving

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
ZK

Zunaid K.

Director

5/5

"Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024 Verified on G2
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
LH

Larry H.

Research & Development Manager

5/5

"Good tool to buy"

I have used many tools for monitoring DMARC reports. But DMARC Report is a good tool to use. It helps avoid sending emails to spam.

8/30/2022 Verified on G2