Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
E-mailauthenticatie

Wat is DMARC?

DMARC (Domain-based Message Authentication, Reporting & Conformance) is een e-mailauthenticatieprotocol dat ontvangende mailservers vertelt wat ze moeten doen wanneer SPF- of DKIM-controles mislukken. Zonder DMARC weet een ontvanger dat een e-mail de authenticatie niet heeft doorstaan, maar heeft geen instructie over de vraag of deze moet worden geweigerd, in quarantaine geplaatst of doorgelaten. DMARC dicht dat gat.

Gedefinieerd in RFC 7489 en vereist door Google, Yahoo en PCI DSS v4.0 voor bulkafzenders en klantgerichte domeinen.

Geschreven door het beveiligingsteam van DMARC Report Laatst herzien: april 2026 Leestijd 10 min
Compliance

Wie vereist DMARC?

DMARC is wereldwijd verschoven van een optionele best practice naar verplichte compliance in de overheids-, financiële, gezondheidszorg- en kritieke-infrastructuursectoren.

Overheidsmandaten

CISA BOD 18-01 VS Federaal

Alle domeinen van de federale uitvoerende macht moeten DMARC implementeren met p=reject

CISA BOD 25-01 VS Federaal

Breidt de basiseisen voor e-mailauthenticatie uit, sluit aan op de afzendereisen van Microsoft/Google/Yahoo

Domeinen van de centrale overheid moeten DMARC, SPF, DKIM en TLS implementeren. Alle domeinen, inclusief geparkeerde domeinen, vereisen DMARC-records

ASD Essential Eight Australië

Het Australian Signals Directorate stelt dat DMARC cruciaal is - implementeer het nu, ongeacht bestaande controles

Federale ministeries moeten DMARC, SPF en DKIM implementeren. Minimaal p=none met gefaseerde progressie naar p=reject

Sectorstandaarden

PCI DSS v4.0 Wereldwijd (Betaling)

Anti-phishingmechanismen inclusief DMARC vereist sinds 31 maart 2025 voor alle organisaties die betaalkaartgegevens verwerken

NIST SP 800-177 VS (Richtlijn)

Beveelt DMARC met p=reject aan als doelbeleid. Publiceer records op alle domeinen, ook op niet-verzendende domeinen

CIS Control 9.5 Wereldwijd

Implementeer DMARC om de kans op vervalste of gewijzigde e-mails van geldige domeinen te verkleinen

EU NIS2-richtlijn Europese Unie

Vereist robuuste cyberbeveiligingsmaatregelen, waaronder e-mailbeveiligingscontroles. DMARC versterkt de NIS2-compliance naast de AVG en PCI DSS

ISO 27001 Wereldwijd

Standaard voor informatiebeveiligingsbeheer - de implementatie van DMARC ondersteunt de controles van Bijlage A voor communicatiebeveiliging

Eisen van e-mailproviders

Bulkafzenders (5.000+ berichten/dag naar Gmail) moeten sinds februari 2024 DMARC hebben met minimaal p=none

Yahoo-afzendereisen Wereldwijd

Bulkafzenders moeten sinds februari 2024 authenticeren met DMARC naast SPF en DKIM

Vanaf 5 mei 2025 weigert Microsoft e-mail die DMARC niet doorstaat van afzenders met een hoog volume naar Outlook.com, Hotmail en Live.com

Apple Mail (iCloud) Wereldwijd

Apple handhaaft DMARC-beleid op iCloud Mail-domeinen en weigert berichten die de authenticatie niet doorstaan met p=reject

Cyberverzekeringspolissen Wereldwijd

60% van de BEC-claims is afkomstig van domeinen zonder handhaving. Verzekeraars vereisen steeds vaker SPF, DKIM en DMARC als voorwaarden voor acceptatie

Het probleem

E-mail is gebouwd zonder afzenderverificatie

Het SMTP-protocol heeft geen ingebouwde manier om te verifiëren dat de persoon in het veld "From" het bericht daadwerkelijk heeft verstuurd. Iedereen kan e-mail versturen en beweren iemand anders te zijn. DMARC lost dit op.

Zonder DMARC

A
Een aanvaller verstuurt e-mail als ceo@uwbedrijf.com
SPF-fout / DKIM-fout
De ontvanger heeft geen beleidsinstructie - het bericht wordt in de inbox bezorgd

Met DMARC (p=reject)

A
Een aanvaller verstuurt e-mail als ceo@uwbedrijf.com
SPF-fout / DKIM-fout
De ontvanger controleert het DMARC-beleid: p=reject
De uitlijning mislukt - noch SPF noch DKIM komt overeen met het From-domein
Bericht geweigerd - bereikt de ontvanger nooit
Hoe het werkt

Drie stappen, bij elke e-mail

DMARC bouwt voort op SPF en DKIM door beleidhandhaving en rapportage toe te voegen. Dit is wat er gebeurt wanneer een door DMARC beschermde e-mail aankomt bij een ontvangende server.

1

Afzender publiceert een DMARC-record

De domeineigenaar voegt een TXT-record toe aan _dmarc.domain.com in DNS. Dit record bevat het beleid (none, quarantine of reject) en het rapportageadres.

2

Ontvanger controleert SPF- + DKIM-uitlijning

Wanneer een e-mail aankomt, controleert de ontvangende server of SPF of DKIM slaagt EN of het geauthenticeerde domein overeenkomt met het From-headerdomein. Deze uitlijningscontrole is wat DMARC anders maakt dan SPF of DKIM afzonderlijk.

3

Beleid toegepast, rapport verstuurd

Als de uitlijning mislukt, past de ontvanger het gepubliceerde beleid toe - normaal bezorgen (none), naar spam sturen (quarantine) of volledig weigeren (reject). Hoe dan ook stuurt de ontvanger een aggregatierapport terug naar de domeineigenaar.

Anatomie van het record

Binnen een DMARC-record

Een DMARC-record is een DNS TXT-record dat wordt gepubliceerd op _dmarc.yourdomain.com. Elke tag bepaalt een specifiek gedrag.

DNS TXT-record - _dmarc.example.com
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; ruf=mailto:forensic@example.com; adkim=s; aspf=r; pct=100; fo=1
v=DMARC1 Vereist

Identificatie van de protocolversie. Moet de eerste tag zijn in elk DMARC-record.

v=DMARC1
p= Vereist

Beleid voor het domein: none (monitoren), quarantine (spammap) of reject (blokkeren).

p=reject
rua=

Adres voor het ontvangen van aggregatierapporten - XML-samenvattingen van authenticatieresultaten die dagelijks door ontvangers worden verstuurd.

rua=mailto:dmarc@example.com
ruf=

Adres voor het ontvangen van forensische rapporten - foutdetails per bericht om spoofingpogingen te onderzoeken.

ruf=mailto:forensic@example.com
sp=

Beleid voor subdomeinen. Overschrijft het hoofdbeleid voor subdomeinen. Neemt standaard de waarde van p= over indien niet ingesteld.

sp=reject
adkim=

DKIM-uitlijningsmodus: strict (s) vereist een exacte domeinovereenkomst, relaxed (r) staat uitlijning op subdomeinniveau toe.

adkim=r
aspf=

SPF-uitlijningsmodus: strict (s) vereist een exacte domeinovereenkomst, relaxed (r) staat uitlijning op subdomeinniveau toe.

aspf=r
pct=

Percentage van de mislukte berichten waarop het beleid van toepassing is. Gebruik dit voor een geleidelijke uitrol (bijv. pct=10 en daarna verhogen).

pct=100
fo=

Opties voor forensische rapporten. Bepaalt wanneer forensische rapporten worden gegenereerd (0=beide falen, 1=een van beide faalt, d=DKIM-fout, s=SPF-fout).

fo=1
Beleidsregels

De drie DMARC-beleidsregels

Elk DMARC-traject volgt hetzelfde pad: monitoren, quarantaine, weigeren. Elk beleid bouwt voort op het vorige. Meer over DMARC-beleid.

p=none
Alleen monitoren

Ontvangers ondernemen geen actie op mislukte berichten. Rapporten worden nog steeds verstuurd, waardoor u zicht krijgt op wie e-mail verstuurt vanaf uw domein.

Wanneer te gebruiken
Bij de start - u moet alle legitieme afzenders identificeren voordat u gaat handhaven.
Risiconiveau
Geen. Er wordt geen e-mail beïnvloed. Dit is een modus die uitsluitend monitort.
p=quarantine
Naar spam sturen

Mislukte berichten worden naar de spam- of ongewenste-mailmap gestuurd. Ontvangers kunnen ze nog steeds vinden, maar ze worden als verdacht gemarkeerd.

Wanneer te gebruiken
Na meer dan 90 dagen monitoren met p=none en het oplossen van alle mislukkingen van legitieme afzenders.
Risiconiveau
Gematigd. Verkeerd geconfigureerde legitieme afzenders belanden in de spam.
p=reject
Volledig blokkeren

Mislukte berichten worden op SMTP-niveau geweigerd. De ontvanger ziet ze nooit. Dit is volledige handhaving.

Wanneer te gebruiken
Na meer dan 90 dagen op p=quarantine, wanneer alle legitieme e-mail consistent slaagt.
Risiconiveau
Laag mits goed voorbereid. Ongeautoriseerde afzenders worden volledig geblokkeerd.
De authenticatietriade

Hoe SPF, DKIM en DMARC
samenwerken

Elk protocol lost een ander deel van de e-mailauthenticatiepuzzel op. SPF machtigt verzendende servers. DKIM garandeert de integriteit van berichten. DMARC verbindt ze met uitlijning en beleid.

  • SPF

    Verifieert dat het IP van de verzendende server gemachtigd is door het DNS-record van het domein. Controleert de envelop-afzender (Return-Path).

    Controleer SPF-record →
  • DKIM

    Voegt een cryptografische handtekening toe aan de e-mailheaders. De ontvangende server verifieert de handtekening aan de hand van een openbare sleutel in DNS.

    Controleer DKIM-record →
  • DMARC

    Vereist dat SPF of DKIM slaagt EN uitgelijnd is met het From-headerdomein. Publiceert beleid voor mislukkingen en maakt rapportage mogelijk.

    Controleer DMARC-record →
DMARC-uitlijningscontrole
E-mailheaders
From (zichtbaar)
ceo@example.com
Wat de ontvanger ziet
Return-Path
bounce@example.com
Gecontroleerd door SPF
DKIM d=
example.com
Gecontroleerd door DKIM
DMARC-resultaat
GESLAAGD - SPF uitgelijnd, DKIM uitgelijnd
90%
van de cyberaanvallen begint met e-mail
$4,88M
Gemiddelde kosten van een datalek (IBM, 2024)
80%
van de DMARC-domeinen handhaaft nooit
9-18
Maanden tot volledige handhaving
Implementatie

Hoe u DMARC instelt

De uitrol van DMARC volgt een gefaseerde aanpak. Overhaast handhaven zonder monitoren leidt tot het blokkeren van legitieme e-mail. Reken op 9 tot 18 maanden van het eerste record tot volledige p=reject.

1

SPF configureren

Publiceer een SPF TXT-record met elk IP-adres en elke dienst die gemachtigd is om e-mail te versturen voor uw domein. Houd het onder de 10 DNS-lookups.

Controleer uw SPF-record →
2

DKIM configureren

Schakel DKIM-ondertekening in op elke verzendbron - uw mailserver, Google Workspace, Microsoft 365, marketingplatforms - zodat uitgaande berichten een cryptografische handtekening dragen.

Ontdek DKIM-selectors →
3

DMARC publiceren op p=none

Voeg een DMARC TXT-record toe aan _dmarc.uwdomein.com dat begint met p=none en een rua=-adres om aggregatierapporten te ontvangen.

Valideer uw DMARC-record →
4

Rapporten meer dan 90 dagen monitoren

Analyseer aggregatierapporten om elke afzender te identificeren, authenticatiefouten op te lossen en te bevestigen dat alle legitieme e-mail SPF- of DKIM-uitlijning doorstaat.

Begin met monitoren met DMARC Report →
5

Handhaven met quarantine en daarna reject

Ga over naar p=quarantine, monitor nog eens meer dan 90 dagen en ga daarna verder naar p=reject. Gebruik pct= voor een geleidelijke uitrol. Het volledige traject duurt 9 tot 18 maanden.

Meer over DMARC-beleid →
FAQ

Veelgestelde vragen

Wat is DMARC in eenvoudige bewoordingen?

DMARC is een e-mailbeveiligingsprotocol waarmee domeineigenaren ontvangende mailservers kunnen vertellen wat ze moeten doen wanneer een e-mail de authenticatiecontroles niet doorstaat. Het voorkomt dat aanvallers e-mails versturen die afkomstig lijken van uw domein, waardoor uw merk en uw ontvangers worden beschermd tegen phishing.

Hoe lang duurt het om DMARC te implementeren?

Het publiceren van een DMARC-record op p=none duurt enkele minuten. Volledige handhaving op p=reject bereiken duurt echter doorgaans 9 tot 18 maanden. Elke fase (none, quarantine, reject) vereist ten minste 90 dagen monitoren om alle legitieme verzendbronnen te identificeren en te corrigeren.

Stopt DMARC alle phishing?

DMARC stopt directe domeinspoofing - aanvallers kunnen geen e-mail versturen die de authenticatie doorstaat met uw exacte domein. Het voorkomt geen aanvallen met gelijkende domeinen (bijv. examp1e.com) of phishing vanaf niet-gerelateerde domeinen. DMARC is één laag in een e-mailbeveiligingsstrategie met verdediging in de diepte.

Wat is het verschil tussen SPF, DKIM en DMARC?

SPF verifieert dat een verzendende server gemachtigd is door de domeineigenaar. DKIM voegt een cryptografische handtekening toe om te bewijzen dat het bericht niet is gewijzigd tijdens het transport. DMARC verbindt ze door te vereisen dat SPF of DKIM slaagt EN uitgelijnd is met het From-headerdomein, en vertelt vervolgens ontvangers wat ze moeten doen wanneer de authenticatie mislukt.

Is DMARC verplicht?

Ja - DMARC is verplicht onder meerdere kaders. Amerikaanse federale instanties moeten p=reject implementeren onder CISA BOD 18-01. PCI DSS v4.0 vereist DMARC sinds maart 2025. Google, Yahoo en Microsoft vereisen DMARC voor bulkafzenders. Het Britse NCSC, het Australische ASD en het Canadese CCCS verplichten DMARC allemaal voor overheidsdomeinen. EU NIS2 versterkt het pleidooi voor DMARC in kritieke infrastructuur. Veel cyberverzekeringspolissen vereisen nu handhaving van SPF, DKIM en DMARC als voorwaarden voor acceptatie.

Wat is een DMARC-aggregatierapport?

Een aggregatierapport (RUA) is een XML-bestand dat dagelijks door ontvangende mailservers wordt verstuurd. Het vat de authenticatieresultaten samen van alle berichten die beweren van uw domein te komen - met een overzicht van welke afzenders SPF en DKIM hebben doorstaan of niet, en welk beleid is toegepast. DMARC Report zet deze XML-bestanden om in visuele dashboards.

Kan DMARC mijn e-mailbezorging verstoren?

Op p=none kan DMARC de e-mailbezorging niet beïnvloeden - het monitort alleen. Op p=quarantine of p=reject worden berichten van legitieme afzenders die de authenticatie niet doorstaan wel beïnvloed. Daarom is een gefaseerde aanpak met meer dan 90 dagen monitoren in elke fase essentieel voordat u gaat handhaven.

Vertrouwd door beveiligingsteams wereldwijd

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2

Begin vandaag nog met het monitoren van uw DMARC-rapporten

Het gratis abonnement omvat 1 domein en 10.000 rapporten per maand - geen creditcard vereist.

Gratis starten - Geen creditcard