SPF, DKIM en DMARC controleren
Zonder correct ingestelde e-mailrecords kan iedereen een mail versturen die van jouw domein lijkt te komen. Een factuur met een gewijzigd rekeningnummer, een verzoek aan je boekhouder, een wachtwoordreset die nergens vandaan komt. Het staat los van hoe goed je website beveiligd is, het is met DNS-records op te lossen, en het wordt structureel over het hoofd gezien.
Start gratis auditDrie records die samenwerken
De drie mechanismen doen elk iets anders, en pas samen sluiten ze de deur:
- SPF bepaalt welke servers namens jouw domein mogen versturen. Ontbreekt het, dan mag iedereen dat.
- DKIM zet een cryptografische handtekening op je uitgaande mail, zodat de ontvanger kan controleren dat er onderweg niets is gewijzigd.
- DMARC vertelt ontvangende mailservers wat ze moeten doen als SPF of DKIM faalt — en stuurt jou rapportages over pogingen tot misbruik.
De veelgemaakte instelfouten
Het komt zelden voor dat alle drie ontbreken. Wat we vaker zien, is dat ze er staan maar niets afdwingen:
- SPF eindigend op +all — dat staat letterlijk elke server toe en is erger dan geen SPF, want het wekt de indruk dat het geregeld is
- SPF eindigend op ?all (neutraal), wat ontvangers geen enkel handvat geeft
- DMARC met p=none, de monitorstand: je krijgt rapportages maar er wordt niets tegengehouden
- DMARC zonder rua-adres, waardoor je die rapportages ook nog eens niet ontvangt
- Een DKIM-sleutel die is ingetrokken — het record bestaat nog, maar met een lege publieke sleutel, waardoor elke handtekening faalt
Wat deze check niet zeker kan weten
Eén eerlijke kanttekening over DKIM. Een DKIM-record staat op een zelfgekozen selector, en er is geen manier om van buitenaf uit te lezen welke selectors een domein gebruikt. Wij bevragen een lijst met veelgebruikte selectors van de bekende mailproviders.
Vinden we niets, dan betekent dat dus niet met zekerheid dat je geen DKIM hebt — het kan ook zijn dat je een eigen selectornaam gebruikt. Het rapport formuleert die bevinding daarom als 'niet gevonden op de gebruikelijke selectors' en niet als 'ontbreekt'. Voor SPF en DMARC ligt dat anders: die staan op een vaste plek en zijn wél sluitend vast te stellen.
Een verstandige volgorde om het aan te zetten
Zet DMARC nooit meteen op reject. Je blokkeert dan mogelijk je eigen nieuwsbrief, je facturatiesysteem of je CRM, omdat die vaak namens je domein versturen zonder dat iemand daar nog aan denkt.
Begin met p=none plus een rua-adres, en lees een paar weken de rapportages. Daarin zie je welke systemen namens je domein mailen. Zorg dat die allemaal in je SPF staan en DKIM-ondertekend zijn, en schuif dan door naar quarantine en uiteindelijk reject. Dat traject duurt weken, geen middag — maar het is de enige volgorde waarin je niets kapotmaakt.
Veelgestelde vragen
- Ik verstuur helemaal geen mail vanaf dit domein. Moet ik dan iets?
- Juist wel. Een domein dat niet mailt is het makkelijkste doelwit, want er valt niets kapot te maken. Zet SPF op -all zonder toegestane servers en DMARC direct op p=reject.
- Helpt dit tegen phishing gericht op mijn medewerkers?
- Tegen mail die zich voordoet als jouw domein, ja. Tegen mail vanaf een gelijkend domein dat iemand net heeft geregistreerd, niet — die is technisch volkomen legitiem. Daar helpt alleen oplettendheid en een procesafspraak over rekeningnummers.
- Hoe lang duurt het voor een wijziging werkt?
- DNS-wijzigingen zijn doorgaans binnen enkele uren overal doorgedrongen, afhankelijk van de TTL op je records.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit