Deliverability

Heb je DMARC nodig?

Als je meer dan een handvol marketing- of transactionele e-mails verstuurt, heb je vrijwel zeker DMARC nodig, en voor veel afzenders is het inmiddels een harde vereiste. Google en Yahoo vereisen een DMARC-record van iedereen die meer dan 5.000 berichten per dag naar hun gebruikers stuurt. Los van die regel is DMARC de enige standaard die het domein dat je ontvangers daadwerkelijk zien beschermt tegen spoofing.

Wie moet DMARC hebben?

De duidelijkste grens zijn de bulkafzenderregels van Google en Yahoo. Als je meer dan 5.000 berichten per dag verstuurt naar Gmail- of Yahoo-adressen, moet je:

  • Authenticeren met zowel SPF als DKIM.
  • Een DMARC-record publiceren (een beleid van p=none voldoet aan de basisvereiste).
  • Spamklachtpercentages laag houden en one-click unsubscribe ondersteunen.

Die drempel van 5.000 per dag wordt specifiek gemeten op Gmail- en Yahoo-ontvangers, en veel afzenders overschrijden die zonder het te beseffen, vooral rond campagnes. Als er enige kans is dat je in de buurt zit, behandel DMARC dan als verplicht in plaats van optioneel. Ons overzicht van de Google- en Yahoo-vereisten gaat dieper in op de volledige checklist.

Wat als ik minder verstuur?

Je bent niet verplicht om DMARC te publiceren, maar het is alsnog een goed idee, om twee redenen.

De eerste is bescherming. Elk domein dat een klant herkent is een spoofingdoelwit, en volume heeft er niets mee te maken. Een klein bedrijf kan net zo makkelijk zijn domein vervalst zien in een phishingcampagne als een groot bedrijf, soms zelfs makkelijker, omdat niemand de rapporten in de gaten houdt. Met DMARC kun je dat stoppen.

De tweede is zichtbaarheid. Zelfs in monitor mode laten DMARC-rapporten je elke dienst zien die mail verstuurt onder jouw naam. De rapportage is het onderschatte voordeel: de meeste teams vinden in de eerste week al een vergeten tool of een verkeerd geconfigureerde afzender, drempel of geen drempel.

Wie moet voorbij monitor mode?

Dit is het onderscheid dat ertoe doet zodra je voorbij "do I have a record at all." bent. p=none publiceren vinkt het compliancevakje aan en geeft je rapporten, maar het stopt geen enkel gespooft bericht. Handhaving (p=quarantine of p=reject) is wat mensen daadwerkelijk beschermt.

Je zou naar handhaving moeten opschalen als een van deze situaties op je van toepassing is:

  • Je verstuurt transactionele mail waar klanten op handelen, zoals bonnetjes, wachtwoordresets en accountmeldingen. Dit is uitgelezen phishingaas.
  • Je zit in een vertrouwensgevoelige sector zoals financiën, gezondheidszorg of e-commerce.
  • Je merk is bekend genoeg dat iemand de moeite zou nemen om het na te bootsen.
  • Je hebt al spoofing of phishing met jouw domein gezien.

Als je een intern domein met laag volume hebt dat bijna niets verstuurt, kan monitor mode een redelijke rustpositie zijn. Voor de meeste echte afzenders is p=none echter slechts een startpunt, en reject is het doel. Wat is een DMARC-beleid legt uit hoe je daar veilig naartoe opschaalt.

Hoeveel werk is het eigenlijk?

Minder dan je verwacht, vooral als SPF en DKIM al op hun plek staan. DMARC zelf is één DNS-record, en je begint in monitor mode waar het niets kan breken. De doorlopende inspanning is rapporten lezen tijdens de uitrol en daarna af en toe controleren zodra je handhaaft. Hoe stel je DMARC in is de stapsgewijze handleiding, en wat is DMARC behandelt het concept als je je nog aan het oriënteren bent.

Als je via Bird verstuurt, komen DKIM- en SPF-alignment uit je sending-domeinrecords, dus het meeste werk is het DMARC-record en bekijken wat er terugkomt. De authenticatiegids bevat de details voor jouw domein.

Dus, heb je DMARC nodig? Als je bulkmail verstuurt naar de grote providers, is het verplicht. Als je iets verstuurt dat een oplichter zou willen nabootsen, is het de moeite waard om het goed te doen. De enige afzenders die het rustig kunnen overslaan zijn degenen die niemand zou willen vervalsen, en dat is een kleinere groep dan het klinkt.

Breng het in de praktijk.

Ga verder met de documentatie, gidsen en voorbeelden voor dit onderwerp. De bronnen zijn in het Engels.

Ontvang een implementatieoverzicht

Bouw op hetzelfde netwerk.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra u een betaalmethode toevoegt en een afzender verifieert.

Jouw volgende idee.
Klaar om te verbinden.