E-mailauthenticatie
DMARC-beleidsgenerator
Stel een DMARC-beleid à la carte samen en zie het DNS-record zich vanzelf opbouwen, of plak een bestaand record en lees het terug als begrijpelijke keuzes. Ze blijven in beide richtingen gesynchroniseerd.
Wat is DMARC?
DMARC (Domain-based Message Authentication, Reporting & Conformance) is een kleine DNS-record die de mailboxen van de wereld vertelt wat ze moeten doen met e-mail die beweert van jouw domein afkomstig te zijn, maar dat niet kan bewijzen. In gewone taal: het is hoe je voorkomt dat oplichters overtuigende phishingmails met “you@yourcompany.com” naar je klanten sturen.
E-mail heeft geen ingebouwde manier om te verifiëren wie een bericht echt heeft verzonden: iedereen kan uw adres in het "Van"-veld typen. Twee oudere standaarden, SPF en DKIM, laten een ontvangende mailserver controleren of een bericht daadwerkelijk afkomstig is van een server die u hebt geautoriseerd. DMARC koppelt ze aan elkaar: het laat u ontvangers vertellen wat ze moeten doen als die controles falen, en vraagt hen om u rapporten te mailen zodat u kunt zien wie er e-mail verstuurt namens uw domein.
SPF
Een openbare lijst van de mailservers die voor jouw domein mogen verzenden. De ontvanger controleert de verzendende server aan de hand van die lijst.
DKIM
Een fraudebestendige digitale handtekening die aan elk bericht wordt toegevoegd, zodat de ontvanger kan bevestigen dat het onderweg niet is vervalst of gewijzigd.
DMARC
Zit bovenop beide. Het bepaalt wat er gebeurt wanneer een bericht niet door SPF en DKIM komt, en verzamelt rapporten — precies wat u hieronder configureert.
Je publiceert de record die deze tool bouwt als een TXT-record op _dmarc.yourdomain.com bij je DNS-provider. Nadat je deze hebt opgeslagen, kunnen wijzigingen er een tijdje over doen om zich over het internet te verspreiden (“DNS-propagatie”), dus rapportage begint niet meteen.
Bouw je beleid
Schakel de opties aan de linkerkant in om ze aan uw situatie aan te passen. Lees de toelichting onder elke optie als u twijfelt. Het DNS-record aan de rechterkant wordt meteen bijgewerkt. Hebt u al een record? Plak het in het recordveld en de opties worden automatisch ingevuld.
Beleidswizard
Kies de gewenste opties. Het record wordt live bijgewerkt.
Handhaving
pDe belangrijkste: wat je andere mailproviders vraagt te doen met e-mail die de controle niet doorstaat en beweert van jou afkomstig te zijn.
Alleen monitoren. Ontvangers bezorgen falende mail gewoon, maar sturen u rapporten. De veilige plek om te beginnen: u observeert een paar weken voordat u aanscherpt.
Toepassen op een percentage
pctEen veiligheidsklep: laat ontvangers je beleid in het begin op slechts een deel van de mail toepassen (willekeurig gekozen), zodat een fout niet meteen iedereen treft. De meeste mensen laten dit op 100% staan.
Subdomeinbeleid
spStel een aparte regel in voor subdomeinen zoals news.yourdomain.com of mail.yourdomain.com. Laat je dit uit, dan volgen ze gewoon het hoofdbeleid hierboven.
Niet-bestaande subdomeinen
npEen strengere regel specifiek voor subdomeinen die u nooit hebt ingesteld. Scammers maken hier graag misbruik van omdat er geen echte mail is die per ongeluk geblokkeerd kan worden, dus reject is hier meestal veilig.
DKIM-uitlijning
adkimHoe nauwkeurig het domein van de DKIM-handtekening moet overeenkomen met je From-adres. Soepel telt een subdomein (mail.yourdomain.com) als een overeenkomst met yourdomain.com; strikt vereist een exacte overeenkomst. Soepel is de gebruikelijke keuze.
SPF-uitlijning
aspfHetzelfde idee voor SPF: hoe nauwkeurig het domein van de verzendende server moet overeenkomen met je From-adres. Soepel staat toe dat subdomeinen overeenkomen; strikt vereist een exacte overeenkomst. Soepel is de gebruikelijke keuze.
Geaggregeerde rapporten
ruaHet e-mailadres dat de dagelijkse samenvattingsrapporten ontvangt. Deze tonen wie er mail verstuurt namens uw domein en of deze slaagt — precies de reden om met None te beginnen. Sterk aanbevolen.
Foutrapporten
rufEen adres voor gedetailleerde rapporten over individuele berichten die zijn gefaald. Handig voor debugging, maar de meeste providers sturen deze om privacyredenen niet meer, dus het is optioneel.
Rapportinterval
riHoe vaak je de geaggregeerde rapporten zou willen ontvangen. In de praktijk sturen ontvangers ze sowieso vrijwel altijd eenmaal per dag, dus de standaardwaarde (86400 seconden = 24 uur) kun je gerust ongewijzigd laten.
DNS-record
Publiceer deze TXT-record bij je domein.
Voeg dit toe als een nieuw record bij uw DNS-provider. "Type" en "Host" zijn de velden waar om gevraagd wordt. Sommige providers willen alleen _dmarc in het hostveld en voegen het domein automatisch toe.
Plak hier een bestaande record en de wizard past zich daaraan aan.