Wat is DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) is een e-mailauthenticatieprotocol dat ontvangende mailservers vertelt wat ze moeten doen wanneer SPF- of DKIM-controles mislukken. Zonder DMARC weet een ontvanger dat een e-mail de authenticatie niet heeft doorstaan, maar heeft geen instructie over de vraag of deze moet worden geweigerd, in quarantaine geplaatst of doorgelaten. DMARC dicht dat gat.
Gedefinieerd in RFC 7489 en vereist door Google, Yahoo en PCI DSS v4.0 voor bulkafzenders en klantgerichte domeinen.
Wie vereist DMARC?
DMARC is wereldwijd verschoven van een optionele best practice naar verplichte compliance in de overheids-, financiële, gezondheidszorg- en kritieke-infrastructuursectoren.
Overheidsmandaten
Alle domeinen van de federale uitvoerende macht moeten DMARC implementeren met p=reject
Breidt de basiseisen voor e-mailauthenticatie uit, sluit aan op de afzendereisen van Microsoft/Google/Yahoo
Domeinen van de centrale overheid moeten DMARC, SPF, DKIM en TLS implementeren. Alle domeinen, inclusief geparkeerde domeinen, vereisen DMARC-records
Het Australian Signals Directorate stelt dat DMARC cruciaal is - implementeer het nu, ongeacht bestaande controles
Federale ministeries moeten DMARC, SPF en DKIM implementeren. Minimaal p=none met gefaseerde progressie naar p=reject
Sectorstandaarden
Anti-phishingmechanismen inclusief DMARC vereist sinds 31 maart 2025 voor alle organisaties die betaalkaartgegevens verwerken
Beveelt DMARC met p=reject aan als doelbeleid. Publiceer records op alle domeinen, ook op niet-verzendende domeinen
Implementeer DMARC om de kans op vervalste of gewijzigde e-mails van geldige domeinen te verkleinen
Vereist robuuste cyberbeveiligingsmaatregelen, waaronder e-mailbeveiligingscontroles. DMARC versterkt de NIS2-compliance naast de AVG en PCI DSS
Standaard voor informatiebeveiligingsbeheer - de implementatie van DMARC ondersteunt de controles van Bijlage A voor communicatiebeveiliging
Eisen van e-mailproviders
Bulkafzenders (5.000+ berichten/dag naar Gmail) moeten sinds februari 2024 DMARC hebben met minimaal p=none
Bulkafzenders moeten sinds februari 2024 authenticeren met DMARC naast SPF en DKIM
Vanaf 5 mei 2025 weigert Microsoft e-mail die DMARC niet doorstaat van afzenders met een hoog volume naar Outlook.com, Hotmail en Live.com
Apple handhaaft DMARC-beleid op iCloud Mail-domeinen en weigert berichten die de authenticatie niet doorstaan met p=reject
60% van de BEC-claims is afkomstig van domeinen zonder handhaving. Verzekeraars vereisen steeds vaker SPF, DKIM en DMARC als voorwaarden voor acceptatie
E-mail is gebouwd zonder afzenderverificatie
Het SMTP-protocol heeft geen ingebouwde manier om te verifiëren dat de persoon in het veld "From" het bericht daadwerkelijk heeft verstuurd. Iedereen kan e-mail versturen en beweren iemand anders te zijn. DMARC lost dit op.
Zonder DMARC
Met DMARC (p=reject)
Drie stappen, bij elke e-mail
DMARC bouwt voort op SPF en DKIM door beleidhandhaving en rapportage toe te voegen. Dit is wat er gebeurt wanneer een door DMARC beschermde e-mail aankomt bij een ontvangende server.
Afzender publiceert een DMARC-record
De domeineigenaar voegt een TXT-record toe aan _dmarc.domain.com in DNS. Dit record bevat het beleid (none, quarantine of reject) en het rapportageadres.
Ontvanger controleert SPF- + DKIM-uitlijning
Wanneer een e-mail aankomt, controleert de ontvangende server of SPF of DKIM slaagt EN of het geauthenticeerde domein overeenkomt met het From-headerdomein. Deze uitlijningscontrole is wat DMARC anders maakt dan SPF of DKIM afzonderlijk.
Beleid toegepast, rapport verstuurd
Als de uitlijning mislukt, past de ontvanger het gepubliceerde beleid toe - normaal bezorgen (none), naar spam sturen (quarantine) of volledig weigeren (reject). Hoe dan ook stuurt de ontvanger een aggregatierapport terug naar de domeineigenaar.
Binnen een DMARC-record
Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.yourdomain.com. Elke tag bepaalt een specifiek gedrag.
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; fo=1 v=DMARC1 Vereist Identificatie van de protocolversie. Moet de eerste tag zijn in elk DMARC-record.
v=DMARC1 p= Vereist Beleid voor het domein: none (monitoren), quarantine (spammap) of reject (blokkeren).
p=reject rua= Adres voor het ontvangen van aggregatierapporten - XML-samenvattingen van authenticatieresultaten die dagelijks door ontvangers worden verstuurd.
rua=mailto:dmarc@example.com ruf= Adres voor het ontvangen van forensische rapporten - foutdetails per bericht om spoofingpogingen te onderzoeken.
ruf=mailto:forensic@example.com sp= Beleid voor subdomeinen. Overschrijft het hoofdbeleid voor subdomeinen. Neemt standaard de waarde van p= over indien niet ingesteld.
sp=reject adkim= DKIM-uitlijningsmodus: strict (s) vereist een exacte domeinovereenkomst, relaxed (r) staat uitlijning op subdomeinniveau toe.
adkim=r aspf= SPF-uitlijningsmodus: strict (s) vereist een exacte domeinovereenkomst, relaxed (r) staat uitlijning op subdomeinniveau toe.
aspf=r pct= Percentage van de mislukte berichten waarop het beleid van toepassing is. Gebruik dit voor een geleidelijke uitrol (bijv. pct=10 en daarna verhogen).
pct=100 fo= Opties voor forensische rapporten. Bepaalt wanneer forensische rapporten worden gegenereerd (0=beide falen, 1=een van beide faalt, d=DKIM-fout, s=SPF-fout).
fo=1 De drie DMARC-beleidsregels
Elk DMARC-traject volgt hetzelfde pad: monitoren, quarantaine, weigeren. Elk beleid bouwt voort op het vorige. Meer over DMARC-beleid.
p=none Ontvangers ondernemen geen actie op mislukte berichten. Rapporten worden nog steeds verstuurd, waardoor u zicht krijgt op wie e-mail verstuurt vanaf uw domein.
p=quarantine Mislukte berichten worden naar de spam- of ongewenste-mailmap gestuurd. Ontvangers kunnen ze nog steeds vinden, maar ze worden als verdacht gemarkeerd.
p=reject Mislukte berichten worden op SMTP-niveau geweigerd. De ontvanger ziet ze nooit. Dit is volledige handhaving.
Hoe SPF, DKIM en DMARC
samenwerken
Elk protocol lost een ander deel van de e-mailauthenticatiepuzzel op. SPF machtigt verzendende servers. DKIM garandeert de integriteit van berichten. DMARC verbindt ze met uitlijning en beleid.
-
SPFVerifieert dat het IP van de verzendende server gemachtigd is door het DNS-record van het domein. Controleert de envelop-afzender (Return-Path).
Controleer SPF-record → -
DKIMVoegt een cryptografische handtekening toe aan de e-mailheaders. De ontvangende server verifieert de handtekening aan de hand van een openbare sleutel in DNS.
Controleer DKIM-record → -
DMARCVereist dat SPF of DKIM slaagt EN uitgelijnd is met het From-headerdomein. Publiceert beleid voor mislukkingen en maakt rapportage mogelijk.
Controleer DMARC-record →
Hoe u DMARC instelt
De uitrol van DMARC volgt een gefaseerde aanpak. Overhaast handhaven zonder monitoren leidt tot het blokkeren van legitieme e-mail. Reken op 9 tot 18 maanden van het eerste record tot volledige p=reject.
SPF configureren
Publiceer een SPF TXT-record met elk IP-adres en elke dienst die gemachtigd is om e-mail te versturen voor uw domein. Houd het onder de 10 DNS-lookups.
Controleer uw SPF-record →DKIM configureren
Schakel DKIM-ondertekening in op elke verzendbron - uw mailserver, Google Workspace, Microsoft 365, marketingplatforms - zodat uitgaande berichten een cryptografische handtekening dragen.
Ontdek DKIM-selectors →DMARC publiceren op p=none
Voeg een DMARC TXT-record toe aan _dmarc.uwdomein.com dat begint met p=none en een rua=-adres om aggregatierapporten te ontvangen.
Valideer uw DMARC-record →Rapporten meer dan 90 dagen monitoren
Analyseer aggregatierapporten om elke afzender te identificeren, authenticatiefouten op te lossen en te bevestigen dat alle legitieme e-mail SPF- of DKIM-uitlijning doorstaat.
Begin met monitoren met DMARC Report →Handhaven met quarantine en daarna reject
Ga over naar p=quarantine, monitor nog eens meer dan 90 dagen en ga daarna verder naar p=reject. Gebruik pct= voor een geleidelijke uitrol. Het volledige traject duurt 9 tot 18 maanden.
Meer over DMARC-beleid →Veelgestelde vragen
Wat is DMARC in eenvoudige bewoordingen?
DMARC is een e-mailbeveiligingsprotocol waarmee domeineigenaren ontvangende mailservers kunnen vertellen wat ze moeten doen wanneer een e-mail de authenticatiecontroles niet doorstaat. Het voorkomt dat aanvallers e-mails versturen die afkomstig lijken van uw domein, waardoor uw merk en uw ontvangers worden beschermd tegen phishing.
Hoe lang duurt het om DMARC te implementeren?
Het publiceren van een DMARC-record op p=none duurt enkele minuten. Volledige handhaving op p=reject bereiken duurt echter doorgaans 9 tot 18 maanden. Elke fase (none, quarantine, reject) vereist ten minste 90 dagen monitoren om alle legitieme verzendbronnen te identificeren en te corrigeren.
Stopt DMARC alle phishing?
DMARC stopt directe domeinspoofing - aanvallers kunnen geen e-mail versturen die de authenticatie doorstaat met uw exacte domein. Het voorkomt geen aanvallen met gelijkende domeinen (bijv. examp1e.com) of phishing vanaf niet-gerelateerde domeinen. DMARC is één laag in een e-mailbeveiligingsstrategie met verdediging in de diepte.
Wat is het verschil tussen SPF, DKIM en DMARC?
SPF verifieert dat een verzendende server gemachtigd is door de domeineigenaar. DKIM voegt een cryptografische handtekening toe om te bewijzen dat het bericht niet is gewijzigd tijdens het transport. DMARC verbindt ze door te vereisen dat SPF of DKIM slaagt EN uitgelijnd is met het From-headerdomein, en vertelt vervolgens ontvangers wat ze moeten doen wanneer de authenticatie mislukt.
Is DMARC verplicht?
Ja - DMARC is verplicht onder meerdere kaders. Amerikaanse federale instanties moeten p=reject implementeren onder CISA BOD 18-01. PCI DSS v4.0 vereist DMARC sinds maart 2025. Google, Yahoo en Microsoft vereisen DMARC voor bulkafzenders. Het Britse NCSC, het Australische ASD en het Canadese CCCS verplichten DMARC allemaal voor overheidsdomeinen. EU NIS2 versterkt het pleidooi voor DMARC in kritieke infrastructuur. Veel cyberverzekeringspolissen vereisen nu handhaving van SPF, DKIM en DMARC als voorwaarden voor acceptatie.
Wat is een DMARC-aggregatierapport?
Een aggregatierapport (RUA) is een XML-bestand dat dagelijks door ontvangende mailservers wordt verstuurd. Het vat de authenticatieresultaten samen van alle berichten die beweren van uw domein te komen - met een overzicht van welke afzenders SPF en DKIM hebben doorstaan of niet, en welk beleid is toegepast. DMARC Report zet deze XML-bestanden om in visuele dashboards.
Kan DMARC mijn e-mailbezorging verstoren?
Op p=none kan DMARC de e-mailbezorging niet beïnvloeden - het monitort alleen. Op p=quarantine of p=reject worden berichten van legitieme afzenders die de authenticatie niet doorstaan wel beïnvloed. Daarom is een gefaseerde aanpak met meer dan 90 dagen monitoren in elke fase essentieel voordat u gaat handhaven.
Vertrouwd door beveiligingsteams wereldwijd
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.
Begin vandaag nog met het monitoren van uw DMARC-rapporten
Het gratis abonnement omvat 1 domein en 10.000 rapporten per maand - geen creditcard vereist.
Gratis starten - Geen creditcard