Uw e-mailbeveiliging controleren met de DNS-editor

De DNS-editor in het klantportaal kijkt mee naar uw e-mailinstellingen en meldt wat er ontbreekt of niet klopt. Hier leest u wat die meldingen betekenen en wat u ermee doet.

Hostage beeldmerk

Waarom de editor hierover iets zegt

De meeste problemen met e-mail zijn geen mailproblemen maar DNS-problemen. Post die in de spambox belandt, facturen die uit uw naam worden verstuurd, een nieuwsbriefdienst die plotseling niet meer aankomt: in vrijwel al die gevallen staat er iets niet goed in de DNS van uw domein.

Daarom controleert onze DNS-editor die records terwijl u erin werkt. U hoeft geen externe controletool te gebruiken om te zien of het klopt.

Wat de meldingen betekenen

Er is geen SPF-record

Zonder SPF kan elke server beweren dat hij namens uw domein mailt. Dit is de eerste die u oplost. De preset voor uw mailconfiguratie zet het record in één keer goed.

Er staan twee SPF-records

Dit gebeurt bijna altijd wanneer er later een nieuwsbriefdienst of boekhoudpakket is bijgekomen en er een tweede record naast het bestaande is gezet. Twee records is ongeldig: ontvangers zien dan geen enkel geldig SPF-beleid. De oplossing is ze samenvoegen tot één record.

Uw DMARC-record heeft geen rapportadres

Een DMARC-record zonder rua= werkt wel, maar u krijgt geen rapporten en dus geen zicht op wie er namens uw domein mailt. Zonder die rapporten kunt u nooit veilig naar een strenger beleid.

Uw DMARC-beleid staat op p=none

Dat is een verstandig beginpunt en geen fout. Het betekent alleen dat u nog niets afdwingt: mail die de controle niet haalt, wordt nog gewoon bezorgd. Zie het als een meetfase.

De DKIM-sleutel is niet gepubliceerd

De ondertekening wordt dan wel toegepast, maar ontvangers kunnen hem niet controleren. Meestal ontbreekt het record of staat het op de verkeerde selector.

De volgorde waarin u het aanpakt

  1. SPF eerst, en zorg dat alles wat namens u mailt erin staat.
  2. Daarna DKIM publiceren en controleren dat uitgaande post ondertekend wordt.
  3. Dan DMARC op p=none met een rapportadres.
  4. Enkele weken rapporten lezen, en pas daarna verscherpen.

De uitgebreide uitleg van die vier stappen staat op onze pagina over domeinbescherming voor e-mail.

Wat de editor niet doet

De editor controleert uw records, maar hij leest uw DMARC-rapporten niet voor u en houdt geen historie bij van wie er namens uw domein heeft gemaild. Heeft u tientallen systemen die uit uw naam mailen, dan is een gespecialiseerde DMARC-dienst een betere keuze dan onze controle. Dat zeggen we liever nu dan nadat u het zelf ontdekt.