Kies het juiste DMARC-beleid
voor uw domein
Het DMARC-beleid (p=-tag) vertelt ontvangende mailservers wat ze moeten doen met berichten die de DMARC-authenticatie niet doorstaan. Er zijn drie opties - none, quarantine en reject - en elk domein zou hetzelfde pad moeten volgen, van monitoring tot volledige handhaving. Elk beleid wordt gepubliceerd in uw DMARC-record, en als e-mailauthenticatie nieuw voor u is, begin dan met wat is DMARC.
Volgens RFC 7489 is het beleid alleen van toepassing wanneer ZOWEL de SPF-uitlijning als de DKIM-uitlijning falen. Als een van beide slaagt en uitlijnt, doorstaat het bericht DMARC ongeacht het beleid.
none, quarantine, reject
Elk beleid is een stap op het handhavingstraject. Begin met inzicht, bouw vertrouwen op en handhaaf dan.
p=none Alleen monitoren Alles zien. Niets blokkeren.
Ontvangende mailservers ondernemen geen handhavingsactie op berichten die DMARC niet doorstaan. Ze sturen nog steeds aggregatierapporten terug naar de domeineigenaar en bieden zo volledig inzicht in elke bron die e-mail vanuit het domein verstuurt.
v=DMARC1; p=none; rua=mailto:dmarc@example.com - Geen enkel risico voor de bezorging van legitieme e-mail
- Volledig inzicht in alle verzendbronnen via aggregatierapporten
- Noodzakelijke eerste stap - u moet monitoren voordat u handhaaft
- Voldoet aan de minimumeis van Google/Yahoo voor bulkverzenders
- Biedt geen bescherming tegen spoofing of phishing
- Aanvallers kunnen nog steeds e-mail namens uw domein versturen en die wordt bezorgd
- Verbetert de reputatie van uw domein niet bij ontvangers
Begin hier altijd. Implementeer p=none met rua=-rapportage en monitor minstens 90 dagen. Gebruik deze fase om elke legitieme verzender te identificeren, hun SPF/DKIM-configuratie te corrigeren en de uitlijning te bevestigen voordat u overgaat op handhaving.
E-mail doorstaat SPF- + DKIM-uitlijning niet
Ontvanger controleert DMARC-beleid: p=none
E-mail wordt normaal in de inbox bezorgd
Aggregatierapport verzonden naar domeineigenaar
p=quarantine Naar spam sturen Verdachte e-mail gaat naar spam. Legitieme e-mail blijft doorstromen.
Berichten die DMARC niet doorstaan worden naar de spam- of ongewenste-e-mailmap van de ontvanger gestuurd. Het bericht bestaat nog steeds - ontvangers kunnen het terugvinden als ze zoeken - maar het is duidelijk als verdacht gemarkeerd. Dit is de handhavingsstap die dient als vangnet.
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com - Actieve bescherming - vervalste berichten verlaten de inbox
- Vangnet voor verkeerd geconfigureerde verzenders (berichten gaan niet verloren)
- Geeft ontvangers het signaal dat u e-mailbeveiliging serieus neemt
- Goede tussenweg tijdens de overgang naar handhaving
- Legitieme verzenders met defecte authenticatie belanden in spam
- Ontvangers controleren hun spammap mogelijk niet, waardoor e-mails gemist worden
- Sommige ontvangers behandelen quarantine in de praktijk als reject
Na 90+ dagen op p=none, met alle legitieme verzenders geïdentificeerd en geslaagd voor authenticatie. Ga hier pas naartoe wanneer uw aggregatierapporten consistente SPF/DKIM-uitlijning voor elke geautoriseerde bron laten zien.
E-mail doorstaat SPF- + DKIM-uitlijning niet
Ontvanger controleert DMARC-beleid: p=quarantine
E-mail wordt naar de spam-/ongewenste map gestuurd
Aggregatierapport verzonden naar domeineigenaar
p=reject Volledig blokkeren Volledige handhaving. Vervalste e-mail komt nooit aan.
Berichten die DMARC niet doorstaan worden op SMTP-niveau geweigerd - de ontvanger ziet ze nooit en de verzendende server ontvangt een bounce. Dit is de sterkste bescherming en het uiteindelijke doel voor elk domein.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com - Maximale bescherming tegen domeinspoofing en phishing
- Aanvallers kunnen geen e-mail bezorgen die zich voordoet als uw domein
- Hoogste reputatiesignaal voor uw domein bij ontvangende mailservers
- Komt in aanmerking voor BIMI (Brand Indicators for Message Identification)
- Verkeerd geconfigureerde legitieme verzenders worden volledig geblokkeerd - zelfs geen spam
- E-maildoorstuurketens die de uitlijning verbreken zullen falen
- Vereist grondige monitoring vóór implementatie
Na 90+ dagen op p=quarantine met schone aggregatierapporten. Alle legitieme verzenders moeten consistent slagen voor SPF- of DKIM-uitlijning. Het volledige traject van p=none naar p=reject duurt doorgaans 9 tot 18 maanden.
E-mail doorstaat SPF- + DKIM-uitlijning niet
Ontvanger controleert DMARC-beleid: p=reject
E-mail wordt geweigerd op SMTP-niveau - nooit bezorgd
Aggregatierapport verzonden naar domeineigenaar
Het pad naar volledige handhaving
Elk domein volgt dezelfde progressie. De tijdlijn hangt af van de complexiteit - meer verzenders betekent meer tijd om te configureren. Reken op 9 tot 18 maanden van het eerste record tot volledige p=reject.
p=none Fase 1: Monitoren
minimaal 90+ dagenPubliceer het DMARC-record met p=none en rua=-rapportage. Analyseer de aggregatierapporten om elke bron te identificeren die e-mail vanuit uw domein verstuurt. Corrigeer SPF en DKIM voor alle legitieme verzenders.
p=quarantine Fase 2: Quarantaine
minimaal 90+ dagenGa over naar p=quarantine. Begin met pct=10 en verhoog geleidelijk. Monitor de rapporten op nieuw getroffen verzenders. Los de resterende authenticatieproblemen op.
p=reject Fase 3: Weigeren
DoorlopendGa over naar p=reject met het volle vertrouwen dat alle legitieme e-mail slaagt. Blijf monitoren - nieuwe verzenders, IP-wijzigingen en updates van leveranciers kunnen de authenticatie op elk moment verbreken.
Totale tijdlijn: 9-18 maanden
Organisaties met weinig verzenders kunnen p=reject sneller bereiken. Complexe omgevingen met tientallen externe diensten hebben meer tijd nodig. Het draait om datagestuurde beslissingen - sla nooit de monitoringfasen over.
De pct=-tag:
handhaving met een vangnet
De pct=-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Berichten buiten het percentage worden behandeld alsof het beleid p=none was. Zo kunt u de handhaving geleidelijk uitrollen terwijl u de problemen monitort.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com 25% van de mislukte berichten wordt in quarantaine gezet. De overige 75% wordt normaal bezorgd.
pct=10 Pas handhaving toe op 10% van de mislukte berichten. De overige 90% wordt behandeld als p=none. Goed voor de eerste tests.
2-4 wekenpct=25 Verhoog naar 25%. Monitor de aggregatierapporten op nieuw getroffen legitieme verzenders.
2-4 wekenpct=50 De helft van de mislukte berichten krijgt nu de handhavingsactie. De meeste problemen komen in dit stadium aan het licht.
2-4 wekenpct=100 Volledige handhaving. Alle berichten die de DMARC-uitlijning niet doorstaan krijgen de gepubliceerde beleidsactie. Dit is de standaard wanneer pct= niet is opgegeven.
Permanentv=DMARC1; p=reject; sp=quarantine; rua=... Het hoofddomein is volledig gehandhaafd. Subdomeinen worden in quarantaine gezet terwijl ze worden geconfigureerd.
De sp=-tag: controle over subdomeinen
De sp=-tag stelt een apart DMARC-beleid in voor subdomeinen. Zonder deze tag erven subdomeinen het p=-beleid van het hoofddomein. Dit is handig wanneer uw hoofddomein klaar is voor handhaving, maar subdomeinen meer tijd nodig hebben.
- sp=none - subdomeinen worden gemonitord terwijl ze worden geconfigureerd
- sp=quarantine - subdomeinen krijgen intermediaire handhaving
- sp=reject - subdomeinen worden volledig gehandhaafd (hetzelfde als geen sp= wanneer p=reject)
- sp= weglaten - subdomeinen erven het p=-beleid
Veelgemaakte fouten bij DMARC-beleid
Dit zijn de fouten die we het vaakst zien bij DMARC-implementaties. Elke fout is te voorkomen met de juiste monitoring en een gefaseerde aanpak.
Te snel handhaven
Overstappen naar p=reject zonder minstens 90 dagen op p=none blokkeert legitieme e-mail. Marketingplatforms, CRM-tools en ticketsystemen doorstaan DMARC vaak niet als ze niet correct zijn geconfigureerd.
Geen monitoring na handhaving
DMARC stelt u niet één keer in en vergeet u vervolgens. Nieuwe verzendbronnen, IP-wijzigingen en updates van leveranciers kunnen de authenticatie op elk moment verbreken. Continue monitoring signaleert problemen voordat ze de bezorging beïnvloeden.
Externe verzenders negeren
Elke dienst die namens u e-mail verstuurt - Mailchimp, HubSpot, Salesforce, Zendesk - moet SPF-includes of DKIM-ondertekening geconfigureerd hebben. Zelfs één ontbrekende veroorzaakt fouten bij handhaving.
Subdomeinen vergeten
Zonder een sp=-tag erven subdomeinen het beleid van het hoofddomein. Maar als u p=reject handhaaft zonder de verzenders van subdomeinen te controleren, blokkeert u mogelijk legitieme e-mail van subdomeinen. Stel sp= expliciet in.
Publiceren zonder rua=
Een DMARC-record zonder rua=-rapportage is blindvliegen. U hebt geen inzicht in de authenticatieresultaten, geen manier om spoofing te detecteren en geen gegevens om handhavingsbeslissingen te nemen.
Relaxed uitlijning gebruiken waar strict nodig is
Relaxed uitlijning (standaard) laat mail.example.com uitlijnen met example.com. Voor de meeste organisaties is dit correct, maar domeinen met hoge beveiligingseisen hebben mogelijk strikte uitlijning nodig om misbruik van subdomeinen te voorkomen.
Vragen over DMARC-beleid
Wat is het beste DMARC-beleid?
Het beste DMARC-beleid is p=reject, dat maximale bescherming biedt tegen domeinspoofing. U moet p=reject echter via een gefaseerde aanpak bereiken: begin bij p=none (monitor 90+ dagen), ga naar p=quarantine (90+ dagen) en handhaaf dan p=reject. Direct overgaan naar reject blokkeert legitieme e-mail.
Hoe lang moet ik op p=none blijven voordat ik ga handhaven?
Blijf minstens 90 dagen op p=none - een volledig kwartaal. Dit geeft u voldoende aggregatierapportgegevens om alle legitieme verzendbronnen te identificeren en hun authenticatie te corrigeren. Sommige organisaties met veel externe verzenders hebben mogelijk langer nodig. Het volledige traject naar p=reject duurt doorgaans 9 tot 18 maanden.
Biedt p=quarantine voldoende bescherming?
Quarantine is een betekenisvolle stap vooruit ten opzichte van p=none, omdat vervalste berichten de inbox niet meer bereiken. Ze bestaan echter nog steeds in de spammap. Voor volledige bescherming is p=reject het doel - dit voorkomt dat vervalste berichten überhaupt worden bezorgd. Sommige compliance-kaders (zoals PCI DSS v4.0) vereisen specifiek p=reject.
Wat gebeurt er als ik p=reject instel en een legitieme verzender faalt?
De e-mail van de legitieme verzender wordt geweigerd - de ontvanger ontvangt hem niet. Daarom is monitoring op p=none en p=quarantine essentieel voordat u gaat handhaven. Gebruik de pct=-tag om handhaving geleidelijk uit te rollen (begin met pct=10), zodat u verkeerde configuraties kunt opsporen voordat ze alle e-mail beïnvloeden.
Kan ik verschillende beleidsregels hebben voor mijn domein en subdomeinen?
Ja. Met de sp=-tag (subdomeinbeleid) kunt u een apart beleid instellen voor subdomeinen. U kunt bijvoorbeeld p=reject handhaven op uw hoofddomein en tegelijk sp=none behouden op subdomeinen die nog worden geconfigureerd. Als sp= niet is ingesteld, erven subdomeinen het beleid van het hoofddomein.
Wat is de pct=-tag en hoe moet ik die gebruiken?
De pct=-tag bepaalt welk percentage van de mislukte berichten de handhavingsactie krijgt. Bij pct=10 wordt slechts 10% van de mislukte berichten in quarantaine gezet of geweigerd - de rest wordt behandeld als p=none. Verhoog geleidelijk van 10 naar 25 naar 50 naar 100 over meerdere weken om veilig over te gaan naar volledige handhaving.
Zie uw huidige DMARC-beleid in actie
Gratis proefperiode - monitor aggregatierapporten, identificeer verzenders en plan uw traject naar handhaving.
Start gratis proefperiodeTeams vertrouwen op DMARC Report voor handhaving
Rated 4.8/5 on G2 · 469 verified reviews
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Larry H.
Research & Development Manager
"Good tool to buy"
I have used many tools for monitoring DMARC reports. But DMARC Report is a good tool to use. It helps avoid sending emails to spam.