DMARC-record Opzoeken
Gerelateerde tools
Wat dit is
DMARC (gepubliceerd op _dmarc.jouwdomein.com) vertelt ontvangers wat te doen wanneer een bericht dat beweert van je domein te komen faalt voor SPF/DKIM-uitlijning — niets (none), naar de spammap (quarantine) of weigeren (reject) — en waar samenvattende rapporten heen te sturen.
Hoe je je resultaat leest
Kijk naar het p=-beleid en of er een rua=-rapportageadres bestaat. p=none met rapporten is een legitieme begintoestand; daar voor altijd blijven geeft inzicht zonder bescherming. Aggregate-rapporten (rua) komen binnen als een dagelijkse XML-samenvatting van elke ontvanger en laten zien wie er als jou verstuurt en of ze uitlijnen — ze bevatten geen berichtinhoud. Failure-/forensische rapporten (ruf) zijn per bericht en worden bestuurd door de fo-tag, maar de meeste grote providers versturen ze niet meer, dus plan rond aggregate-rapporten.
Veelvoorkomende problemen en hoe je ze oplost
Helemaal geen DMARC-record
Hoe het zich uit: Iedereen kan je exacte domein vervalsen in phishingmail en ontvangers hebben geen instructie om het te stoppen; je hebt ook geen enkel inzicht in wie er als jou verstuurt.
Hoe je het oplost: Begin met "v=DMARC1; p=none; rua=mailto:[email protected]" — het verandert niets aan de bezorging maar start de rapportagestroom. Gebruik de DMARC-generatortool om het record te bouwen.
Vast blijven zitten op p=none voor onbepaalde tijd
Hoe het zich uit: Rapporten stromen binnen maar vervalste mail bereikt maanden later nog steeds de inboxen.
Hoe je het oplost: Bekijk enkele weken aan rapporten; zodra elke legitieme bron slaagt, ga naar p=quarantine (optioneel met pct=25 oplopend naar 100), daarna p=reject. Deze gefaseerde uitrol is de hele bedoeling van DMARC.
Handhaving brak legitieme mail
Hoe het zich uit: Na het overstappen naar quarantine/reject begon mail van een intern tool of derde-partijverzender te verdwijnen.
Hoe je het oplost: Die verzender was nooit correct geauthenticeerd. Voeg hem toe aan SPF en/of stel DKIM-ondertekening voor hem in, verifieer in de rapporten, en herstel dan de handhaving — permanent terugvallen naar p=none zou de bescherming opgeven.
Rapporten gaan nergens heen of overspoelen een persoonlijke inbox
Hoe het zich uit: De rua-mailbox bounct (waardoor je rapportage ongeldig wordt) of loopt vol met XML-bijlagen die niemand leest.
Hoe je het oplost: Laat rua wijzen naar een aparte mailbox of een DMARC-rapportverwerkingsdienst, en zorg ervoor dat het adres daadwerkelijk mail van externe verzenders accepteert.
Weet niet goed hoe je de rapporten moet lezen, of de fo-tag levert nooit failure-rapporten op
Hoe het zich uit: Dagelijkse XML-aggregate-rapporten komen binnen maar je kunt niet zien welke bronnen legitiem zijn, of je hebt een ruf-adres en fo-optie ingesteld maar ontvangt nooit failure-rapporten.
Hoe je het oplost: Lees aggregate-rapporten bron voor bron: bevestig dat elk IP echt van jou is, en zorg er vervolgens voor dat elke legitieme verzender die niet uitlijnt slaagt voor SPF- of DKIM-uitlijning voordat je het beleid aanscherpt. De fo-tag bestuurt alleen failure-rapporten (ruf) (fo=1 vraagt er een aan wanneer SPF of DKIM faalt voor uitlijning) — maar aangezien grote ontvangers zelden ruf-rapporten versturen, behandel het als een bonus, niet als je belangrijkste signaal. Plak een rapport in de DMARC-rapportparser om het te lezen.
Gerelateerde artikelen
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Reading DMARC Reports: Turn Raw XML Into a Path to p=rejectDMARC aggregate reports arrive as compressed XML nobody can read by hand. Learn how to parse them, spot spoofers, and safely move your domain to p=reject.
- BIMI Records Explained: Getting Your Logo to Show Up in the InboxHow BIMI puts your verified logo next to your emails, why it depends on strict DMARC, and how to read your BIMI DNS record and catch the usual setup mistakes.
Veelgestelde vragen
- Wat is een DMARC-record?
- Een DMARC-record is een DNS-TXT-record op _dmarc.uwdomein dat ontvangende servers vertelt wat te doen met e-mail die SPF of DKIM niet doorstaat — none, quarantine of reject — en waar rapporten naartoe te sturen.
- Met welk DMARC-beleid moet ik beginnen?
- Begin met p=none om te monitoren via rapporten, ga daarna naar p=quarantine en ten slotte naar p=reject zodra uw legitieme e-mail betrouwbaar SPF- en DKIM-uitlijning doorstaat.
- Wat zijn de rua- en ruf-tags?
- rua is het adres voor dagelijkse geaggregeerde rapporten (XML-samenvattingen van authenticatieresultaten); ruf is voor forensische/foutrapporten per bericht. Richt rua op een mailbox of een DMARC-analysedienst.
- Vereist DMARC SPF en DKIM?
- Ja — DMARC bouwt op beide. Een bericht slaagt voor DMARC als het SPF of DKIM doorstaat en het slagende domein overeenkomt met het zichtbare From-domein. U hebt minstens één uitgelijnde pass nodig.
- Waarvoor dient de pct-tag?
- pct past uw beleid toe op slechts een percentage van de e-mail (bijv. pct=25), zodat u quarantine of reject geleidelijk kunt uitrollen.