SPF, DKIM en DMARC controleren

Zonder correct ingestelde e-mailrecords kan iedereen een mail versturen die van jouw domein lijkt te komen. Een factuur met een gewijzigd rekeningnummer, een verzoek aan je boekhouder, een wachtwoordreset die nergens vandaan komt. Het staat los van hoe goed je website beveiligd is, het is met DNS-records op te lossen, en het wordt structureel over het hoofd gezien.

Read this page in English

Start gratis audit

Drie records die samenwerken

De drie mechanismen doen elk iets anders, en pas samen sluiten ze de deur:

De veelgemaakte instelfouten

Het komt zelden voor dat alle drie ontbreken. Wat we vaker zien, is dat ze er staan maar niets afdwingen:

Wat deze check niet zeker kan weten

Eén eerlijke kanttekening over DKIM. Een DKIM-record staat op een zelfgekozen selector, en er is geen manier om van buitenaf uit te lezen welke selectors een domein gebruikt. Wij bevragen een lijst met veelgebruikte selectors van de bekende mailproviders.

Vinden we niets, dan betekent dat dus niet met zekerheid dat je geen DKIM hebt — het kan ook zijn dat je een eigen selectornaam gebruikt. Het rapport formuleert die bevinding daarom als 'niet gevonden op de gebruikelijke selectors' en niet als 'ontbreekt'. Voor SPF en DMARC ligt dat anders: die staan op een vaste plek en zijn wél sluitend vast te stellen.

Een verstandige volgorde om het aan te zetten

Zet DMARC nooit meteen op reject. Je blokkeert dan mogelijk je eigen nieuwsbrief, je facturatiesysteem of je CRM, omdat die vaak namens je domein versturen zonder dat iemand daar nog aan denkt.

Begin met p=none plus een rua-adres, en lees een paar weken de rapportages. Daarin zie je welke systemen namens je domein mailen. Zorg dat die allemaal in je SPF staan en DKIM-ondertekend zijn, en schuif dan door naar quarantine en uiteindelijk reject. Dat traject duurt weken, geen middag — maar het is de enige volgorde waarin je niets kapotmaakt.

Veelgestelde vragen

Ik verstuur helemaal geen mail vanaf dit domein. Moet ik dan iets?
Juist wel. Een domein dat niet mailt is het makkelijkste doelwit, want er valt niets kapot te maken. Zet SPF op -all zonder toegestane servers en DMARC direct op p=reject.
Helpt dit tegen phishing gericht op mijn medewerkers?
Tegen mail die zich voordoet als jouw domein, ja. Tegen mail vanaf een gelijkend domein dat iemand net heeft geregistreerd, niet — die is technisch volkomen legitiem. Daar helpt alleen oplettendheid en een procesafspraak over rekeningnummers.
Hoe lang duurt het voor een wijziging werkt?
DNS-wijzigingen zijn doorgaans binnen enkele uren overal doorgedrongen, afhankelijk van de TTL op je records.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit