Deliverability

Hoe werkt DMARC?

DMARC werkt door twee dingen toe te voegen bovenop SPF en DKIM: een alignment-controle die authenticatie koppelt aan het domein dat je ontvangers daadwerkelijk zien, en een rapportagecyclus die je vertelt wat er gebeurt. Wanneer een ontvangende server een bericht krijgt dat claimt van jouw domein te komen, doorloopt hij een kort, vastomlijnd proces om te beslissen wat ermee moet gebeuren.

Wat gebeurt er wanneer een ontvanger je e-mail krijgt?

Dit is het proces dat een mailprovider doorloopt, van begin tot eind:

  1. Lees het From-domein. De server haalt het domein uit het zichtbare From-adres (de technische naam is RFC5322.From). Dit is de identiteit die DMARC beschermt, omdat het de identiteit is die je ontvanger ziet.
  2. Zoek je DMARC-record op. De server bevraagt DNS voor _dmarc.yourdomain.com om je gepubliceerde beleid en rapportageadressen te vinden. Geen record, geen DMARC-evaluatie.
  3. Controleer SPF. De server verifieert dat het bericht afkomstig is van een server die je SPF-record autoriseert, en noteert welk domein SPF heeft geauthenticeerd.
  4. Controleer DKIM. De server valideert de DKIM-handtekening en noteert het ondertekende domein.
  5. Toets alignment. De server vergelijkt de SPF- en DKIM-domeinen met het From-domein. Dit is de stap die DMARC meer maakt dan de som der delen.
  6. Pas je beleid toe. Als het bericht is geslaagd (ten minste één pad aligned), wordt het normaal afgeleverd. Als het is mislukt, volgt de ontvanger je p=-instructie: niets doen bij monitormodus, quarantaine, of weigeren.
  7. Leg het vast voor rapportage. De uitkomst wordt toegevoegd aan het geaggregeerde rapport dat later in je mailbox belandt.

Wat is alignment, en waarom is het belangrijk?

Alignment is de kern van DMARC, dus het is de moeite waard om er even bij stil te staan. SPF en DKIM authenticeren elk een domein, maar niet per se het domein dat je ontvanger ziet. SPF controleert het Return-Path (het bounceadres), en DKIM controleert het domein dat het bericht heeft ondertekend. Een spammer kan beide laten slagen voor een domein dat hij beheert, terwijl jouw merk in de From-regel staat.

DMARC dicht dat gat door te eisen dat het geauthenticeerde domein overeenkomt met je From-domein. SPF-alignment betekent dat het Return-Path-domein overeenkomt met het From-domein. DKIM-alignment betekent dat het ondertekende domein overeenkomt met het From-domein. De overeenkomst kan relaxed zijn (het organisatiedomein is hetzelfde, dus mail.example.com alignt met example.com) of strict (een exacte match). Relaxed is de standaard.

Hoeveel moet er slagen?

Slechts één pad. Een bericht slaagt voor DMARC als SPF slaagt en alignt, of DKIM slaagt en alignt. Je hebt niet beide nodig. Dit is bewust vergevingsgezind, omdat e-mail rommelige routes door het internet neemt en één mechanisme vaak overeind blijft waar het andere breekt.

PadVergeleken domeinenSlaagt voor DMARC wanneer
SPFReturn-Path en FromSPF slaagt en de domeinen alignen
DKIMOndertekend domein en FromDKIM slaagt en de domeinen alignen
BeideBeide bovenstaandeTen minste één slaagt en alignt

DKIM-alignment is het pad om op te vertrouwen, omdat het forwarding meestal overleeft waar SPF dat niet doet. Dat is ook waarom forwarding een veelvoorkomende bron is van verwarrende rapportgegevens, behandeld in hoe je DMARC-fouten oplost.

Wat doet de ontvanger met een mislukte controle?

Wat je beleid voorschrijft, binnen redelijke grenzen. Je p=-waarde is een verzoek, en de meeste grote providers volgen het op:

  • p=none: doe niets anders, rapporteer alleen. Dit is monitormodus.
  • p=quarantine: behandel niet-geslaagde mail als verdacht, meestal de spammap.
  • p=reject: weiger het bericht direct.

De beleidskeuze is aan jou om geleidelijk op te schroeven, en dat is het onderwerp van wat is een DMARC-beleid. De rapportagehelft van de cyclus maakt dat opschroeven veilig: je ziet precies wie slaagt en wie niet, voordat je aanscherpt. Het ontcijferen van die rapporten wordt behandeld in hoe je een DMARC-rapport leest.

Wat levert dit je op?

DMARC werkt omdat het de ene identiteit controleert die ertoe doet, het zichtbare domein, en beide authenticatiepaden de kans geeft het bericht te dragen. Publiceer een record, laat de rapporten je het volledige beeld tonen van wie als jou verzendt, en scherp het beleid aan wanneer de data aangeeft dat het veilig is. Wil je de conceptuele kaart van alle drie de protocollen, dan legt SPF vs DKIM vs DMARC ze naast elkaar, en de authenticatiegids behandelt de Bird-specifics.

Breng het in de praktijk.

Ga verder met de documentatie, gidsen en voorbeelden voor dit onderwerp. De bronnen zijn in het Engels.

Ontvang een implementatieoverzicht

Bouw op hetzelfde netwerk.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra u een betaalmethode toevoegt en een afzender verifieert.

Jouw volgende idee.
Klaar om te verbinden.