Domeinbescherming voor e-mail

Zonder SPF, DKIM en DMARC kan iedereen e-mail versturen die lijkt te komen van uw domeinnaam. Op deze pagina leest u wat die drie records doen, in welke volgorde u ze instelt, en hoe u ze in het klantportaal van Hostage controleert.

Hostage beeldmerk

Waarom uw domeinnaam bescherming nodig heeft

E-mail is ontworpen zonder afzendercontrole. Een willekeurige server mag beweren dat een bericht van uwbedrijf.nl komt, en zonder aanvullende records is er voor de ontvangende mailserver geen manier om dat te weerleggen. Dat wordt op twee manieren misbruikt: er wordt uit uw naam gefactureerd of om gegevens gevraagd, en de échte mailtjes belanden vaker in de spambox omdat uw domein geen goede reputatie kan opbouwen.

De oplossing bestaat uit drie DNS-records die samenwerken. Ze zijn gratis, ze zitten niet in een pakket, en ze zijn bij Hostage voor elk domein in te stellen.

SPF, DKIM en DMARC: wat doet wat

SPF

Een lijst van servers die namens uw domein mogen mailen. Staat de verzendende server niet in die lijst, dan weet de ontvanger dat er iets niet klopt.

Let op: u mag maar één SPF-record per domein hebben. Gebruikt u naast Hostage nog een nieuwsbriefdienst of boekhoudpakket dat mail verstuurt, dan moeten die in hetzelfde record staan.

DKIM

Een digitale ondertekening van elk bericht. De ontvanger controleert de handtekening tegen de sleutel in uw DNS en weet daarmee dat het bericht onderweg niet is aangepast.

DKIM werkt ook wanneer een bericht wordt doorgestuurd, terwijl SPF dan juist kan falen. Daarom heeft u ze beide nodig.

DMARC

Uw instructie aan de ontvanger: wat moet er gebeuren als SPF en DKIM niet kloppen — niets, in quarantaine, of weigeren. En naar welk adres de rapporten gaan.

Zonder DMARC blijven SPF en DKIM adviezen die een ontvanger mag negeren. Dit record maakt er beleid van.

In welke volgorde u het instelt

De volgorde is belangrijk. Wie met een streng DMARC-beleid begint voordat SPF en DKIM kloppen, blokkeert zijn eigen post.

  1. SPF eerst. Inventariseer alles wat namens uw domein mailt: uw mailserver, en verder nieuwsbrieven, facturatie, formulieren op uw website, ticketsystemen. Zet die in één record.
  2. Dan DKIM. Publiceer de sleutel en controleer dat uitgaande berichten daadwerkelijk ondertekend worden.
  3. Dan DMARC op p=none. Dit verandert nog niets aan de afhandeling, maar u ontvangt wel rapporten. Zo ziet u welke verzenders u over het hoofd heeft gezien.
  4. Lees enkele weken rapporten. Pas als daaruit blijkt dat al uw echte post slaagt, verscherpt u naar p=quarantine en later p=reject.

Bij de meeste organisaties duurt stap 3 en 4 samen vier tot zes weken. Dat is geen vertraging maar de enige veilige route: u wilt weten wat er gebeurt vóór u gaat weigeren.

DMARC-rapporten komen binnen als XML-bijlagen en zijn met de hand niet te lezen. Daar heeft u een analyzer voor nodig, en dat is een keuze die wij bewust noemen: u stuurt uw rapporten naar die partij, dus de vraag waar ze staan is dezelfde vraag die u aan ons stelt. Wij verwijzen daarom naar een Nederlandse aanbieder: URIports is opgericht door Nederlandse ontwikkelaars, draait op eigen servers in Nederland en heeft een gratis variant. Voor dmarcian bestaat een Europese vestiging.

De meeste andere bekende analyzers zijn Amerikaans. Dat mag u kiezen — het zijn uw rapporten en er zit doorgaans geen inhoud van berichten in — maar dan geldt daarvoor wat op onze pagina over de US CLOUD Act staat. U zet het adres van de gekozen dienst in het rua=-veld van uw DMARC-record; wij helpen u daarbij.

Nieuw domein? Begin dan wél direct streng

Het stappenplan hierboven geldt voor een domein dat al in gebruik is, waar u niet weet welke systemen er allemaal namens u mailen. Registreert u nu een nieuwe domeinnaam, zet dan meteen p=reject neer. U weet op dat moment precies wie er mag mailen, namelijk niemand behalve wat u zelf inricht. Doet u het dan niet, dan creëert u een situatie waar u over een paar weken alsnog aan moet denken — en die herinnering komt er meestal niet. Hetzelfde geldt voor domeinen die u parkeert of alleen voor uw website gebruikt en waarvandaan nooit gemaild wordt.

De DNS-editor doet het voorwerk

In het klantportaal van Hostage stelt u deze records in met onze eigen DNS-editor. Die controleert uw domein en geeft aan wat er ontbreekt of niet klopt — een tweede SPF-record, een DMARC-record zonder rapportadres, een DKIM-sleutel die niet gepubliceerd is. Voor de bekende mailconfiguraties zit er een preset in die de records in één keer goed zet.

Wij hebben dat portaal zelf gebouwd, dus als u een situatie tegenkomt die de editor niet goed inschat, kunt u dat melden en passen wij het aan. Dat is bij een standaard hostingpakket van een derde partij geen optie.

Wat wij hier niet doen

Wij nemen het beheer van uw DMARC-rapporten niet uit uw handen en wij leveren geen rapportagedashboard van een derde partij. Voor een handvol verzenders is dat ook niet nodig; heeft u tientallen systemen die namens uw domein mailen, dan is een gespecialiseerde DMARC-dienst een betere keuze dan wij. Dat zeggen we liever nu dan achteraf.

Veelgestelde vragen

Kost domeinbescherming extra bij Hostage?

Nee. SPF, DKIM en DMARC zijn DNS-records op uw eigen domein. U stelt ze in via het klantportaal en er zitten geen kosten aan verbonden.

Wat gebeurt er als ik alleen SPF instel?

Dan is uw domein deels beschermd. SPF faalt echter zodra een bericht wordt doorgestuurd, en zonder DMARC mag een ontvangende server zelf bepalen wat hij met een mislukte controle doet. De combinatie van drie records is wat het werkend maakt.

Kan ik direct met p=reject beginnen?

Bij een nieuwe domeinnaam: ja, doe dat ook. U weet dan precies wie er mag mailen en u voorkomt dat u er over een paar weken alsnog aan moet denken. Bij een domein dat al jaren in gebruik is: nee. Vrijwel elke organisatie heeft daar een verzender vergeten — een boekhoudpakket, een formulier, een oude nieuwsbrief — en met p=reject verdwijnt die post zonder melding. Begin daar met p=none en lees eerst de rapporten.

Ik gebruik Microsoft 365 of Google. Heb ik dit dan ook nodig?

Ja. Deze records horen bij uw domeinnaam, niet bij uw mailprovider. Waar uw mailboxen ook staan, deze DNS-records bepalen wie namens u mag mailen.

Mijn mail komt in de spambox. Lost dit dat op?

Het is een belangrijk deel van de oplossing, maar niet de enige factor. Reputatie van het verzendende IP-adres, de inhoud van uw bericht en klachten van ontvangers spelen ook mee. De inhoud kunt u zelf testen op mail-tester.com: u stuurt een bericht naar het adres dat u daar krijgt en ziet per onderdeel wat er op aan te merken is. Komt u er niet uit, dan kijken wij met u mee.

Hulp nodig bij het instellen?

Heeft u uw e-mail bij ons en wilt u dit goed geregeld hebben, dan lopen wij het met u door. Heeft u uw e-mail nog elders, dan kunt u het ook zelf doen met de uitleg op deze pagina — of samen met ons, als onderdeel van een overstap.

Neem contact op