Een DMARC-beleid is de instructie die je publiceert om ontvangende mailservers te vertellen wat ze moeten doen met berichten die niet door authenticatie komen voor je domein. Het is de p=-tag in je DMARC-record en heeft drie mogelijke waarden: none, quarantine en reject. De juiste kiezen, en ertussen opbouwen, is het grootste deel van het werk bij een DMARC-uitrol.
Wat zijn de drie DMARC-beleidsregels?
Elk is een ander handhavingsniveau, van monitoren tot blokkeren.
| Beleid | Wat de ontvanger doet | Wanneer te gebruiken |
|---|---|---|
p=none | Niets anders. Levert gewoon af en stuurt je alleen rapporten. | Bij de start, terwijl je bevestigt dat legitieme mail aligned. |
p=quarantine | Behandelt falende mail als verdacht en stuurt die meestal naar spam. | Zodra de rapporten er schoon uitzien en je voorzichtig wilt handhaven. |
p=reject | Weigert falende mail direct, zodat die nooit aankomt. | Volledige bescherming, zodra je je authenticatie vertrouwt. |
Belangrijk om te begrijpen: je beleid is een verzoek. Ontvangers beslissen of ze het honoreren, en de grote mailboxproviders doen dat over het algemeen. p=reject publiceren garandeert niet dat elke server wereldwijd gespoofde mail blokkeert, maar de providers die ertoe doen voor de meeste afzenders handelen ernaar.
Waarom beginnen met p=none?
Omdat het niets verandert terwijl je leert. Dit is het slimme deel van het ontwerp: p=none schakelt rapportage in zonder de aflevering aan te raken, zodat je een volledig beeld krijgt van wie er mail verstuurt onder je domein voordat je iets handhaaft. Je vindt vrijwel altijd een verrassing: een regionaal kantoor, een factureringssysteem of een oud marketingtool dat echte mail verstuurt die je kapot had gemaakt door meteen naar reject te springen.
Blijf in monitormodus tot elke legitieme bron slaagt en aligned in je rapporten. Een DMARC-rapport lezen laat zien hoe je dat bevestigt. Er is geen vast tijdschema, maar een paar weken is gebruikelijk voor een domein met meerdere afzenders.
Hoe bouw je op van none naar reject?
Geleidelijk, en bij elke stap de rapporten bekijken. Het gebruikelijke pad:
- Publiceer
p=noneen verzamel rapporten tot het beeld schoon is. - Ga naar
p=quarantineen bekijk de rapporten opnieuw. - Schakel over naar
p=rejectvoor volledige handhaving.
Als er fouten opduiken wanneer je aanscherpt, vertraag dan en los ze op in plaats van terug te draaien. De oorzaken zijn voorspelbaar, en hoe DMARC-fouten oplossen loopt ze met je door.
Wat is er met pct gebeurd?
De standaard heeft het verwijderd, dus bouw je uitrol er niet omheen.
De pct-tag paste je beleid toe op een percentage van falende mail in plaats van op alles, en was de gebruikelijke manier om geleidelijk te gaan handhaven. RFC 9989, die de informatieve specificatie verving waar DMARC jarenlang op draaide, schrapte de tag, en de eigen appendix geeft de reden: buiten de waarden 0 en 100 "was usually not accurately applied" de tag, en de onnauwkeurigheden "varied widely from one implementation to another".
Een record met pct=25 deed dus nooit met een kwart van je mail wat de auteur dacht. Bouw handhaving op door te fixen wat de rapporten laten zien en p= stapsgewijs te verhogen, en dat is precies wat het stappenplan hierboven doet. Wat is DMARC-alignment behandelt de rest van wat er is veranderd.
Hoe zit het met subdomeinen?
Dat is de sp-tag. Standaard dekt je p-beleid ook je subdomeinen, maar met sp stel je een ander beleid in. Een veelvoorkomend patroon is een strikt hoofddomein met een soepelere subdomeinregel, bijvoorbeeld p=reject; sp=none terwijl je de afzenders van een subdomein in alignment brengt. Laat sp weg en subdomeinen erven gewoon p. Zie wat is een DMARC-record voor de volledige taglijst.
Op welk beleid moet je mikken?
p=reject is het einddoel, want het is het enige beleid dat gespoofde mail daadwerkelijk tegenhoudt. p=none beschermt op zichzelf niemand, dus beschouw het als startpunt en blijf bewegen. Veel domeinen blijven jarenlang in monitormodus hangen en putten daar een vals gevoel van veiligheid uit. Als je domein het waard is om te spoofen, en de meeste herkenbare domeinen zijn dat, is reject het doel om naartoe te werken. Of je er snel moet komen is het onderwerp van heb ik DMARC nodig.
Het geruststellende is dat je zelf het tempo bepaalt. Publiceer none, lees de rapporten, scherp aan wanneer de data zegt dat het veilig is, en je bereikt reject zonder ooit te gokken met legitieme mail. De authenticatiegids bevat de Bird-specifieke stappen, en je kunt beleidsregels beheren vanuit je verzendende domeinen.