Naar de inhoud
websitecontrole.nl

E-mailcontrole

Wie mag er mail sturen die van jouw domein lijkt te komen? SPF en DMARC zijn twee records bij je domein die dat bepalen. Voer een domein in, dan lees ik ze uit en leg ik regel voor regel uit wat er staat.

Wat is SPF?

SPF is een record bij je domein dat opsomt welke servers namens jou e-mail mogen versturen. Een ontvangende mailserver kijkt of een binnenkomende mail van zo’n server komt; zo niet, dan is dat een teken dat de afzender vervalst kan zijn. SPF is voor e-mail wat een Content-Security-Policy voor een pagina is.

Wat is DMARC?

DMARC bouwt voort op SPF en DKIM. Het vertelt ontvangers wat ze moeten doen met mail die de controle niet doorstaat: niets (none), naar de spammap (quarantine), of weigeren (reject). En het stuurt je rapporten, zodat je ziet wie namens je domein verstuurt. Zonder DMARC kan iedereen mail sturen die van jou lijkt te komen.

Wat is DKIM?

DKIM zet een digitale handtekening op elke uitgaande mail. De ontvanger controleert die tegen een sleutel in je DNS, en weet zo dat de mail onderweg niet is aangepast en echt van je domein komt. DKIM regel je bij je mailprovider; DMARC controleert vervolgens of SPF of DKIM klopt.

Waarom het belangrijk is

E-mail is van zichzelf niet beveiligd: zonder deze records kan iemand een mail versturen met jouw domein als afzender, voor phishing of oplichting. SPF, DKIM en DMARC samen maken dat veel moeilijker. Grote partijen als Google en Yahoo eisen inmiddels DMARC van wie in bulk verstuurt. Het staat los van je website; het zijn records bij je domein.

Een voorbeeld

Zo ziet een eenvoudig, werkend paar eruit. Het SPF-record staat op je domein, het DMARC-record op _dmarc.jouwdomein.

v=spf1 include:_spf.google.com ~allv=DMARC1; p=quarantine; rua=mailto:dmarc@voorbeeld.nl

Hoe stel je het in

In vier stappen, van niets naar volledige bescherming. Zet het rustig aan: begin met meekijken, verhoog pas als het beeld klopt.

  1. Publiceer SPF

    Zet een SPF-record op je domein dat je verzenders opsomt en eindigt op -all of ~all. Meestal is dat een include van je mailprovider.

  2. Zet DKIM aan

    Schakel DKIM in bij je mailprovider. Die geeft je een record om in je DNS te zetten.

  3. Begin DMARC op none

    Publiceer een DMARC-record met p=none en een rua-adres. Je blokkeert nog niets, maar krijgt rapporten over wie namens je verstuurt.

  4. Verhoog naar quarantine en reject

    Zijn de rapporten schoon en verstuurt alleen wie hoort, verhoog dan naar p=quarantine en daarna p=reject.

Veelgestelde vragen

Heeft dit invloed op mijn websitecijfer?

Nee. SPF en DMARC gaan over e-mail, niet over wat een bezoeker op je pagina riskeert. Ze wegen daarom niet mee in het cijfer; deze pagina legt ze los uit.

Ik verstuur nauwelijks mail, heb ik dit nodig?

Ja. Ook een domein dat weinig verstuurt kan door een ander worden misbruikt om phishing te versturen. DMARC op reject sluit dat af, juist als je zelf weinig verstuurt.

Kan ik meteen op reject beginnen?

Beter niet. Begin op none en lees de rapporten, anders blokkeer je misschien legitieme mail die je was vergeten. Verhoog pas als het beeld klopt.

Waarom kunnen jullie DKIM niet controleren?

De DKIM-handtekening staat op een selector, een naam die per verzender verschilt en die van buitenaf niet te achterhalen is. We zouden moeten gokken, en dat doen we niet.

Verder lezen