Een bericht kan authenticatie doorstaan voor het ene domein terwijl het een ander domein toont aan de ontvanger.
Hoe controleert DMARC een bericht?
De ontvangende server controleert of een geslaagd SPF- of DKIM-resultaat overeenkomt met het domein in het zichtbare From-adres. Eén overeenkomend geslaagd resultaat is genoeg om DMARC te laten slagen.
- Je publiceert je DMARC-beleid in DNS.
- De ontvanger zoekt het beleid op en controleert SPF, DKIM en domeinafstemming.
- Als geen van beide methoden slaagt en afstemt, weegt de ontvanger je gevraagde faalbeleid mee naast de eigen filterregels.
- Deelnemende ontvangers sturen authenticatierapporten naar de adressen die je opgeeft.
SPF, DKIM en DMARC doen verschillende dingen. SPF controleert of een verzendend IP geautoriseerd is voor het envelope-from-domein, dat bounces ontvangt. DKIM verifieert een handtekening over de ondertekende berichtinhoud. DMARC verbindt elk resultaat met het domein dat de ontvanger ziet.
Wat betekent domeinafstemming?
Afstemming betekent dat het geauthenticeerde domein overeenkomt met het zichtbare From-domein volgens de afstemmingsregel die je hebt gekozen. Voor SPF is de geauthenticeerde identiteit normaal gesproken het envelope-from-domein. Voor DKIM is het het d=-domein van de handtekening.
Soepele afstemming staat subdomeinen toe die hetzelfde organisatiedomein delen, het geregistreerde domein zoals example.com. Strikte afstemming vereist een exacte overeenkomst. Bijvoorbeeld: send.example.com stemt af met example.com onder soepele SPF-afstemming, maar niet onder strikte afstemming.
De tags aspf en adkim selecteren strikte (s) of soepele (r) afstemming per methode. Beide staan standaard op soepel. Hoe DMARC werkt behandelt de controles in meer detail.
Wat staat er in een DMARC-record?
Een DMARC-record is een DNS TXT-record op _dmarc onder je domein. Dit voorbeeld vraagt rapporten aan zonder quarantaine of weigering aan te vragen:
_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc-aggregate@example.com; ruf=mailto:dmarc-afrf@example.com; pct=100"
| Tag | Betekenis in het voorbeeld |
|---|---|
v=DMARC1 | Identificeert het record als DMARC. |
p=none | Vraagt geen DMARC-handhaving aan terwijl je authenticatieresultaten bekijkt. |
rua | Benoemt het postvak voor geaggregeerde rapporten. |
ruf | Benoemt het postvak voor faalrapporten; ontvangers leveren deze rapporten mogelijk niet. |
pct=100 | Past een gevraagd handhavingsbeleid toe op alle falende berichten; maakt van p=none geen handhaving. |
Vervang het voorbeelddomein en de rapportageadressen door adressen die je beheert. De DMARC-recorduitleg behandelt aanvullende instellingen.
Wat kan een DMARC-beleid afdwingen?
Je beleid vraagt aan hoe ontvangers berichten behandelen die niet slagen voor DMARC. De ontvanger neemt de uiteindelijke bezorgbeslissing.
| Beleid | Je verzoek |
|---|---|
p=none | Pas geen DMARC-specifieke handhaving toe. Andere spam- en beveiligingscontroles blijven gelden. |
p=quarantine | Behandel falende berichten als verdacht, doorgaans door ze in spam te plaatsen. |
p=reject | Weiger falende berichten. |
DMARC richt zich op ongeautoriseerd gebruik van je domein in het From-adres. Het voorkomt niet dat iemand een ander, gelijkend domein gebruikt of je weergavenaam kopieert. Een geslaagd DMARC-resultaat garandeert ook geen inboxplaatsing. RFC 7489, de DMARC-specificatie, laat de berichtacceptatie over aan de ontvanger.
Hoe begin je met het afdwingen van een beleid?
Begin met p=none en geaggregeerde rapportage, identificeer en authenticeer vervolgens elke legitieme verzendbron voordat je het beleid aanscherpt. Dit voorkomt dat een afdwingend beleid een afzender blokkeert die je vergeten was te configureren.
Geaggregeerde rapporten tonen de authenticatieresultaten die deelnemende ontvangers rapporteren. Faalrapporten geven details op berichtniveau wanneer een ontvanger ze levert. Ontbrekende rapporten bewijzen niet dat niemand je domein heeft gebruikt.
Stap over op quarantaine of weigering nadat je legitieme authenticatiefouten hebt opgelost. De DMARC-beleidsuitleg en configuratiestappen behandelen die uitrol.
Hoe configureer je DMARC voor Bird?
Je publiceert de records die voor je verzenddomein worden teruggegeven: DKIM, de return-path-CNAME en een geldig DMARC-beleid. Een geldig beleid dat het domein dekt, kan worden overgenomen van het organisatiedomein. p=none voldoet aan de DMARC-controle van Bird.
Het domeinantwoord rapporteert de beleidscontrole in capabilities.dmarc.status. Controleer capabilities.sending.status op gereedheid voor DKIM, return-path en DMARC. Beide velden gebruiken deze statussen:
| Status | Betekenis en actie |
|---|---|
pending | Verificatie is nog niet uitgevoerd of loopt; wacht op het resultaat. |
verified | De DNS-records van de capability komen overeen met de verwachte waarden. |
warning | Eerder geverifieerde records komen niet meer overeen; corrigeer ze voordat de respijtperiode afloopt. Verzending wordt nog niet beïnvloed. |
failed | Een DNS-waarde is onjuist; corrigeer deze. |
temporary_failure | Een DNS-lookup is tijdelijk mislukt; verificatie probeert automatisch opnieuw. |
not_configured | De capability is niet ingesteld voor dit domein. |
De handleiding voor verzenddomeinen behandelt verificatie en de authenticatiehandleiding legt de DNS-records uit.