DMARC-recordcontroleprogramma

DMARC is de TXT-record op _dmarc.yourdomain.com die inboxaanbieders vertelt wat ze moeten doen met berichten die de SPF- of DKIM-controles niet doorstaan. Een verkeerde beleidsinstelling kan legitieme e-mails blokkeren; het volledig ontbreken van deze record maakt u volledig kwetsbaar voor vervalsing. Deze controlefunctie vraagt de record op en toont elke tag in een leesbare tabel, zodat u de beleidsregels zelf kunt controleren.

Hoe controleer je een DMARC-record

  1. 1

    Voer de domeinnaam in

    Typ de worteldomeinnaam in, bijvoorbeeld `example.com`. Het hulpmiddel vraagt naar het TXT-record van `_dmarc.example.com`.

  2. 2

    Beoordeling per tag

    Elk DMARC-tag dat in de record voorkomt (v, p, sp, adkim, aspf, pct, rua, ruf, fo) wordt weergegeven met zijn waarde.

  3. 3

    Controleer de beleidsregels

    Kijk naar het tag `p` om te zien of het beleid `none`, `quarantine` of `reject` is, en vergelijk `pct`, `rua` en de uitlijningstags met de aanbevelingen hieronder.

  4. 4

    Controleer uw record

    Vergelijk de ruwe record met wat uw DNS-provider publiceert om te bevestigen dat het beleid precies is wat u bedoelt.

DMARC-taggen in één oogopslag

Tag Betekenis Typische waarde
v Versie, altijd DMARC1 v=DMARC1
p Beleid voor e-mail die de controle niet doorstaat none, quarantine, reject
sp Beleid voor subdomeinen erft standaard p
pct Percentage van de e-mail waarop het beleid van toepassing is 1–100, standaard 100
adkim DKIM-uitlijningsmodus r (soepel) of s (strikt)
aspf SPF-uitlijningsmodus r (soepel) of s (strikt)
rua Adres voor geaggregeerde rapporten mailto:dmarc@...
ruf Adres voor forensische rapporten mailto:forensic@...
fo Forensische opties 0, 1, d, s
ri Rapportageinterval in seconden standaardwaarde: 86400 (één dag)

Uitrolpad

Ga in drie stappen live, niet in één sprong:

  1. p=none met rua ingesteld. Verzamel rapporten gedurende 4 tot 6 weken en identificeer legitieme afzenders die niet voldoen aan de SPF/DKIM-uitlijning.
  2. p=quarantine; pct=25. Scherp het geleidelijk aan: 25%, 50%, 75% en 100% over enkele weken.
  3. p=reject. Volledige handhaving. Vervalste e-mail wordt geweigerd bij de ontvangende MTA.

Begin nooit met p=reject zonder rapporten: u komt er dan pas via de binnenkomende supporttickets achter welke legitieme afzenders u hebt geblokkeerd.

Veelvoorkomende DMARC-foutconfiguraties

  • rua ontbreekt. U hebt een beleid, maar geen manier om te weten wat het weigert.
  • pct onder de 100 in combinatie met p=reject. Semantisch vreemd; het mengen van weigeren met gedeeltelijke toepassing veroorzaakt verwarring bij de ontvanger.
  • Een overtollige puntkomma aan het einde of een ontbrekende v=DMARC1. Syntaxisfouten maken de record onzichtbaar voor parsers.
  • Rapportadressen op andere domeinen zonder de bijbehorende _report._dmarc-autorisatierecord op het bestemmingsdomein.
  • Meerdere DMARC-records op hetzelfde domein. Er is er slechts één toegestaan; ontvangers behandelen duplicaten als een fout en vallen terug op p=none.

Rapporten interpreteren

Geaggregeerde rapporten zijn XML-bestanden die dagelijks naar uw rua-adres worden verzonden. Tools als MxToolbox, Postmark, Valimail en Dmarcian zetten ze om in dashboards. Forensische rapporten (ruf) zijn kopieën per bericht die helpen bij het debuggen van specifieke fouten, maar worden door veel internetproviders uitgeschakeld om privacyredenen.

Veelgestelde vragen

SPF bepaalt welke servers e-mailberichten voor uw domein kunnen verzenden; DKIM ondertekent uitgaande e-mails cryptografisch. DMARC verbindt beide systemen met elkaar: het geeft ontvangers aan wat ze moeten doen wanneer zowel SPF als DKIM niet werken en biedt een rapportagemechanisme. Voor moderne leverbaarheid zijn alle drie essentieel.

DMARC beschermt het envelopdomein, maar niet de weergavenaam. Een aanvaller die ‘Example Corp attacker@gmail.com’ stuurt, imiteert niet uw domein, maar slechts uw merk. Het vervalsen van de weergavenaam wordt door andere filters bij de ontvanger geblokkeerd, niet door DMARC.

Ja, maar vergeet niet alle verzendbronnen te dekken: marketingplatforms, transactionele afzenders, supportdesks en agenda-uitnodigingen. Elke bron moet via SPF of DKIM zijn uitgelijnd zodat DMARC slaagt.

De zoekopdracht is een openbare DNS-verzoek dat tijdelijk in de cache wordt opgeslagen om de belasting te verlagen. De domeinnaam wordt niet op lange termijn opgeslagen en er wordt geen gebruikersidentificator aan de opdracht gekoppeld.

Gerelateerde tools

Tool beschikbaar in andere talen