Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
E-mailauthenticatie

Wat is een DMARC-record?

Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.uwdomein.com en dat ontvangende mailservers vertelt wat ze moeten doen wanneer de SPF- of DKIM-authenticatie mislukt. Het specificeert uw DMARC-beleid (none, quarantine of reject), de uitlijningsvereisten en de bestemming voor aggregatie- en forensische rapporten.

Gedefinieerd in RFC 7489 - vereist door Google, Yahoo, Microsoft en PCI DSS v4.0.

Anatomie

Hoe ziet een DMARC-record eruit?

Een volledig DMARC-record met alle veelvoorkomende tags, tag voor tag uiteengezet.

_dmarc.example.com TXT
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Versie (vereist)
p=reject Beleid: blokkeer mislukkingen
rua= Adres voor aggregatierapporten
ruf= Adres voor forensische rapporten
adkim=s Strikte DKIM-uitlijning
aspf=r Relaxed SPF-uitlijning
pct=100 Toepassen op 100% van de mislukkingen
sp=reject Beleid voor subdomeinen: reject
Referentie

Alle tags van een DMARC-record

Elke tag die in de DMARC-specificatie is gedefinieerd, met geaccepteerde waarden, beschrijvingen en veelgemaakte fouten om te vermijden.

v= Vereist

Versie

Identificatie van de protocolversie. Moet de eerste tag zijn in elk DMARC-record. De enige geldige waarde is DMARC1.

Waarden
DMARC1
Voorbeeld
v=DMARC1
Het plaatsen van v= op een andere plek dan aan het begin van het record veroorzaakt een PermError.
p= Vereist

Beleid

Vertelt ontvangers wat ze moeten doen met berichten die de DMARC-authenticatie niet doorstaan. Begin met none voor monitoring en werk via quarantine toe naar reject.

Waarden
none | quarantine | reject
Voorbeeld
p=reject
Direct naar p=reject springen zonder monitoring zorgt ervoor dat legitieme e-mail wordt geblokkeerd.
rua= Optioneel

URI voor aggregatierapporten

Waar ontvangers dagelijkse aggregatierapporten (XML) naartoe sturen die de authenticatieresultaten van alle berichten van uw domein samenvatten.

Waarden
mailto:adres
Voorbeeld
rua=mailto:dmarc@example.com
Het weglaten van rua= betekent dat u geen zicht hebt. Stel altijd een rapportageadres in.
ruf= Optioneel

URI voor forensische rapporten

Waar ontvangers forensische rapporten per bericht naartoe sturen met foutdetails. Niet alle ontvangers ondersteunen RUF.

Waarden
mailto:adres
Voorbeeld
ruf=mailto:forensic@example.com
Verwachten dat alle ontvangers forensische rapporten sturen. Veel (Google, Microsoft) doen dat niet.
sp= Optioneel

Beleid voor subdomeinen

Overschrijft het hoofdbeleid voor subdomeinen. Indien weggelaten, erven subdomeinen de p=-waarde.

Waarden
none | quarantine | reject
Voorbeeld
sp=reject
sp= vergeten wanneer subdomeinen een ander beleid nodig hebben dan het hoofddomein.
adkim= Optioneel

DKIM-uitlijning

Bepaalt of het DKIM-ondertekeningsdomein exact moet overeenkomen (strict) of een subdomein mag zijn van (relaxed) het From-headerdomein. Standaard: relaxed.

Waarden
r (relaxed) | s (strict)
Voorbeeld
adkim=r
Strikte uitlijning instellen voordat is bevestigd dat alle afzenders met het organisatiedomein ondertekenen.
aspf= Optioneel

SPF-uitlijning

Bepaalt of het via SPF geauthenticeerde domein exact moet overeenkomen (strict) of een subdomein mag zijn van (relaxed) het From-headerdomein. Standaard: relaxed.

Waarden
r (relaxed) | s (strict)
Voorbeeld
aspf=r
aspf=s instellen wanneer externe afzenders hun eigen Return-Path-subdomein gebruiken.
pct= Optioneel

Percentage

Percentage van de mislukte berichten waarop het beleid van toepassing is. Gebruik dit voor een geleidelijke uitrol van de handhaving. Standaard: 100.

Waarden
1-100
Voorbeeld
pct=25
Vergeten om pct= te verhogen na de eerste uitrol, waardoor de meeste e-mail niet wordt gehandhaafd.
fo= Optioneel

Forensische opties

Bepaalt wanneer forensische rapporten worden gegenereerd. 0=zowel SPF als DKIM falen, 1=een van beide faalt, d=DKIM faalt, s=SPF faalt.

Waarden
0 | 1 | d | s
Voorbeeld
fo=1
fo= op de standaardwaarde (0) laten, die alleen rapporteert wanneer zowel SPF als DKIM falen.
Syntaxis

Structuurregels voor een DMARC-record

Een geldig DMARC-record moet deze regels volgen. Het overtreden van ook maar één ervan zorgt ervoor dat ontvangers het record volledig negeren.

1

Eén record per domein

Een domein moet precies één DMARC TXT-record hebben. Meerdere records veroorzaken een PermError en ontvangers negeren ze allemaal.

2

Gepubliceerd op het _dmarc-subdomein

Het record moet een TXT-record zijn op _dmarc.uwdomein.com - niet op het hoofddomein, niet op _dmarc.www.uwdomein.com.

3

Moet beginnen met v=DMARC1

De v=-tag moet de eerste tag in het record zijn. Elke andere tag die als eerste verschijnt, maakt het record ongeldig.

4

Tags gescheiden door puntkomma's

Elke tag wordt gescheiden door een puntkomma en optionele spatie: v=DMARC1; p=reject; rua=mailto:...

5

Tagnamen niet hoofdlettergevoelig

Tagnamen (p=, rua=, adkim=) zijn niet hoofdlettergevoelig, maar waarden zijn voor sommige tags wel hoofdlettergevoelig.

Voorbeelden

DMARC-recordvoorbeelden per fase

Drie records voor de drie fasen van de DMARC-uitrol. Elke fase vereist minimaal 90 dagen monitoren. Het volledige traject tot p=reject duurt doorgaans 9 tot 18 maanden.

Alleen monitoren Fase 1 - Gegevens verzamelen vóór handhaving
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1

Begin hier. Ontvangers bezorgen alle e-mail normaal, maar sturen u dagelijkse aggregatierapporten. De tag fo=1 genereert forensische rapporten wanneer SPF of DKIM faalt, wat maximaal zicht geeft.

Geleidelijke handhaving Fase 2 - 25% van de mislukkingen in quarantaine
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r

Ga na meer dan 90 dagen monitoren met p=none over naar quarantine met pct=25. Slechts 25% van de mislukte berichten gaat naar spam. Verhoog pct= geleidelijk (50, 75, 100) over enkele weken naarmate u bevestigt dat legitieme e-mail slaagt.

Volledige reject Fase 3 - Maximale bescherming
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject

Het einddoel. Alle berichten die DMARC niet doorstaan, worden op SMTP-niveau geweigerd. Strikte uitlijning zorgt voor een exacte domeinovereenkomst. sp=reject breidt de bescherming uit naar alle subdomeinen. Deze fase bereiken duurt doorgaans 9 tot 18 maanden.

Valideren

Hoe controleert u een DMARC-record?

Gebruik een DMARC checker-tool om het DNS TXT-record op _dmarc.uwdomein.com op te vragen en te valideren dat de syntaxis, tags en waarden correct zijn.

  • Valideert de recordsyntaxis en de volgorde van de tags
  • Controleert op meerdere tegenstrijdige records
  • Verifieert dat de rua=- en ruf=-adressen bereikbaar zijn
  • Bevestigt de uitlijningsmodus en beleidsinstellingen
Controleer uw DMARC-record
DMARC Checker - example.com
Record gevonden
_dmarc.example.com
geslaagd
Beleid
p=reject
geslaagd
Aggregatierapportage
rua=mailto:dmarc@example.com
geslaagd
DKIM-uitlijning
adkim=s (strict)
geslaagd
SPF-uitlijning
aspf=r (relaxed)
geslaagd
Beleid voor subdomeinen
sp=reject
geslaagd
Genereren

Hoe maakt u een DMARC-record?

Gebruik onze gratis DMARC Record Generator om in enkele seconden een geldig record te maken - kies uw beleid, voer uw rapportageadres in en kopieer het TXT-record naar uw DNS.

Genereer uw DMARC-record
FAQ

Veelgestelde vragen over DMARC-records

Kan ik meerdere DMARC-records voor één domein hebben?

Nee. Een domein moet precies één DMARC TXT-record hebben op _dmarc.uwdomein.com. Als er meerdere records bestaan, retourneren ontvangers een PermError en negeren ze allemaal. Om rapporten naar meerdere adressen te sturen, vermeldt u ze door komma's gescheiden in de rua=-tag: rua=mailto:addr1@example.com,mailto:addr2@example.com.

Waar voeg ik mijn DMARC-record toe in DNS?

Voeg een TXT-record toe met de host/naam ingesteld op _dmarc (uw DNS-provider voegt het domein automatisch toe). Het recordtype is TXT en de waarde is uw DMARC-beleidsstring die begint met v=DMARC1. Wijzigingen worden binnen enkele minuten tot 48 uur doorgevoerd, afhankelijk van de TTL-instellingen.

Wat is het minimaal geldige DMARC-record?

Het minimaal geldige DMARC-record is v=DMARC1; p=none - alleen de versie- en beleidstags. Zonder rua= ontvangt u echter geen rapporten en hebt u geen zicht. Het praktische minimum is v=DMARC1; p=none; rua=mailto:uw-adres@example.com.

Wat gebeurt er als mijn DMARC-record een syntaxisfout bevat?

Ontvangers die een syntaxisfout detecteren, behandelen het record alsof er geen DMARC-record bestaat. Berichten worden alleen op basis van de SPF- en DKIM-resultaten bezorgd, zonder handhaving van het DMARC-beleid. Gebruik een DMARC checker om de syntaxis van uw record te valideren voordat u het publiceert.

Hoe lang duurt het voordat een DMARC-record van kracht wordt?

DMARC-records worden van kracht zodra de DNS-propagatie is voltooid, doorgaans binnen enkele minuten tot 48 uur. Aggregatierapporten beginnen echter 24 tot 72 uur na publicatie te arriveren omdat ontvangers rapporten dagelijks bundelen. Wacht een volle week voordat u concludeert dat er geen rapporten worden gegenereerd.

Hebben subdomeinen hun eigen DMARC-records nodig?

Subdomeinen erven automatisch het DMARC-beleid van het bovenliggende domein. U hebt alleen een apart subdomein-DMARC-record nodig als het subdomein een ander beleid vereist. De sp=-tag op het bovenliggende record kan ook een subdomein-specifiek beleid instellen zonder aparte records te maken.

Controleer nu uw DMARC-record

Valideer de syntaxis, tags en rapportageconfiguratie van uw record in enkele seconden met onze gratis DMARC Checker.

DMARC-record controleren

Vertrouwd door beveiligingsteams wereldwijd

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
DG

Dave G.

Owner

5/5

"DMARC Report has been invaluable in fixing email deliverability issues for our clients"

DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.

9/27/2022 Verified on G2
ZK

Zunaid K.

Director

5/5

"Essential tool for email delivery"

This tool helps us to implement DMARC reporting for our domains in an easy to use manner.

8/8/2024 Verified on G2
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2