Wat is een DMARC-record?
Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.uwdomein.com en dat ontvangende mailservers vertelt wat ze moeten doen wanneer de SPF- of DKIM-authenticatie mislukt. Het specificeert uw DMARC-beleid (none, quarantine of reject), de uitlijningsvereisten en de bestemming voor aggregatie- en forensische rapporten.
Gedefinieerd in RFC 7489 - vereist door Google, Yahoo, Microsoft en PCI DSS v4.0.
Hoe ziet een DMARC-record eruit?
Een volledig DMARC-record met alle veelvoorkomende tags, tag voor tag uiteengezet.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; sp=reject
v=DMARC1 Versie (vereist) p=reject Beleid: blokkeer mislukkingen rua= Adres voor aggregatierapporten ruf= Adres voor forensische rapporten adkim=s Strikte DKIM-uitlijning aspf=r Relaxed SPF-uitlijning pct=100 Toepassen op 100% van de mislukkingen sp=reject Beleid voor subdomeinen: reject Structuurregels voor een DMARC-record
Een geldig DMARC-record moet deze regels volgen. Het overtreden van ook maar één ervan zorgt ervoor dat ontvangers het record volledig negeren.
Eén record per domein
Een domein moet precies één DMARC TXT-record hebben. Meerdere records veroorzaken een PermError en ontvangers negeren ze allemaal.
Gepubliceerd op het _dmarc-subdomein
Het record moet een TXT-record zijn op _dmarc.uwdomein.com - niet op het hoofddomein, niet op _dmarc.www.uwdomein.com.
Moet beginnen met v=DMARC1
De v=-tag moet de eerste tag in het record zijn. Elke andere tag die als eerste verschijnt, maakt het record ongeldig.
Tags gescheiden door puntkomma's
Elke tag wordt gescheiden door een puntkomma en optionele spatie: v=DMARC1; p=reject; rua=mailto:...
Tagnamen niet hoofdlettergevoelig
Tagnamen (p=, rua=, adkim=) zijn niet hoofdlettergevoelig, maar waarden zijn voor sommige tags wel hoofdlettergevoelig.
DMARC-recordvoorbeelden per fase
Drie records voor de drie fasen van de DMARC-uitrol. Elke fase vereist minimaal 90 dagen monitoren. Het volledige traject tot p=reject duurt doorgaans 9 tot 18 maanden.
v=DMARC1; p=none; rua=mailto:dmarc@example.com; fo=1
Begin hier. Ontvangers bezorgen alle e-mail normaal, maar sturen u dagelijkse aggregatierapporten. De tag fo=1 genereert forensische rapporten wanneer SPF of DKIM faalt, wat maximaal zicht geeft.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=r; aspf=r
Ga na meer dan 90 dagen monitoren met p=none over naar quarantine met pct=25. Slechts 25% van de mislukte berichten gaat naar spam. Verhoog pct= geleidelijk (50, 75, 100) over enkele weken naarmate u bevestigt dat legitieme e-mail slaagt.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=s; sp=reject
Het einddoel. Alle berichten die DMARC niet doorstaan, worden op SMTP-niveau geweigerd. Strikte uitlijning zorgt voor een exacte domeinovereenkomst. sp=reject breidt de bescherming uit naar alle subdomeinen. Deze fase bereiken duurt doorgaans 9 tot 18 maanden.
Hoe controleert u een DMARC-record?
Gebruik een DMARC checker-tool om het DNS TXT-record op _dmarc.uwdomein.com op te vragen en te valideren dat de syntaxis, tags en waarden correct zijn.
- Valideert de recordsyntaxis en de volgorde van de tags
- Controleert op meerdere tegenstrijdige records
- Verifieert dat de rua=- en ruf=-adressen bereikbaar zijn
- Bevestigt de uitlijningsmodus en beleidsinstellingen
Hoe maakt u een DMARC-record?
Gebruik onze gratis DMARC Record Generator om in enkele seconden een geldig record te maken - kies uw beleid, voer uw rapportageadres in en kopieer het TXT-record naar uw DNS.
Genereer uw DMARC-record →Veelgestelde vragen over DMARC-records
Kan ik meerdere DMARC-records voor één domein hebben?
Nee. Een domein moet precies één DMARC TXT-record hebben op _dmarc.uwdomein.com. Als er meerdere records bestaan, retourneren ontvangers een PermError en negeren ze allemaal. Om rapporten naar meerdere adressen te sturen, vermeldt u ze door komma's gescheiden in de rua=-tag: rua=mailto:addr1@example.com,mailto:addr2@example.com.
Waar voeg ik mijn DMARC-record toe in DNS?
Voeg een TXT-record toe met de host/naam ingesteld op _dmarc (uw DNS-provider voegt het domein automatisch toe). Het recordtype is TXT en de waarde is uw DMARC-beleidsstring die begint met v=DMARC1. Wijzigingen worden binnen enkele minuten tot 48 uur doorgevoerd, afhankelijk van de TTL-instellingen.
Wat is het minimaal geldige DMARC-record?
Het minimaal geldige DMARC-record is v=DMARC1; p=none - alleen de versie- en beleidstags. Zonder rua= ontvangt u echter geen rapporten en hebt u geen zicht. Het praktische minimum is v=DMARC1; p=none; rua=mailto:uw-adres@example.com.
Wat gebeurt er als mijn DMARC-record een syntaxisfout bevat?
Ontvangers die een syntaxisfout detecteren, behandelen het record alsof er geen DMARC-record bestaat. Berichten worden alleen op basis van de SPF- en DKIM-resultaten bezorgd, zonder handhaving van het DMARC-beleid. Gebruik een DMARC checker om de syntaxis van uw record te valideren voordat u het publiceert.
Hoe lang duurt het voordat een DMARC-record van kracht wordt?
DMARC-records worden van kracht zodra de DNS-propagatie is voltooid, doorgaans binnen enkele minuten tot 48 uur. Aggregatierapporten beginnen echter 24 tot 72 uur na publicatie te arriveren omdat ontvangers rapporten dagelijks bundelen. Wacht een volle week voordat u concludeert dat er geen rapporten worden gegenereerd.
Hebben subdomeinen hun eigen DMARC-records nodig?
Subdomeinen erven automatisch het DMARC-beleid van het bovenliggende domein. U hebt alleen een apart subdomein-DMARC-record nodig als het subdomein een ander beleid vereist. De sp=-tag op het bovenliggende record kan ook een subdomein-specifiek beleid instellen zonder aparte records te maken.
Controleer nu uw DMARC-record
Valideer de syntaxis, tags en rapportageconfiguratie van uw record in enkele seconden met onze gratis DMARC Checker.
DMARC-record controlerenVertrouwd door beveiligingsteams wereldwijd
Rated 4.8/5 on G2 · 469 verified reviews
Dave G.
Owner
"DMARC Report has been invaluable in fixing email deliverability issues for our clients"
DMARC Report dashboard allows us to see easily what is compliant and what isn't compliant so we can quickly fix issues.
Zunaid K.
Director
"Essential tool for email delivery"
This tool helps us to implement DMARC reporting for our domains in an easy to use manner.
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.