E-mailbeveiliging instellen met de DNS-editor

In het klantportaal zet u de records voor SPF, DMARC en uw mailservers in één handeling neer, zonder ze over te typen. U ziet vooraf precies wat er verandert en wat er verdwijnt. Hier leest u wat er in die presets zit en wanneer u ze beter niet gebruikt.

Hostage beeldmerk

Waarom dit in de DNS zit

De meeste problemen met e-mail zijn geen mailproblemen maar DNS-problemen. Post die in de spambox belandt, facturen die uit uw naam worden verstuurd, een nieuwsbriefdienst die plotseling niet meer aankomt: in vrijwel al die gevallen staat er iets niet goed in de DNS van uw domein.

Het lastige eraan is niet dat het ingewikkeld is, maar dat het precies moet. Eén ontbrekende punt in een MX-record, of een SPF-regel met een spatie op de verkeerde plek, en het werkt niet — zonder foutmelding. Daarom zit er in de editor een preset per mailconfiguratie: die zet de hele set in één keer goed.

Wat een preset precies neerzet

Er zijn twee presets. Beide vervangen de MX-records en het SPF-record op uw hoofddomein en zetten er een DMARC-record bij. Aanbieders die per domein een eigen sleutel of token uitgeven — Proton Mail bijvoorbeeld — staan er bewust niet bij: die waarden verschillen per klant en zijn dus niet automatisch te zetten.

Hostage e-mail

TypeNaamWaarde
MX@mx1.hostage.nl (prioriteit 10)
MX@mx2.hostage.eu (prioriteit 20)
TXT@v=spf1 include:_spf.hostage.nl ~all
TXT_dmarcv=DMARC1; p=reject; sp=reject; aspf=s; adkim=r;

Let op de p=reject: deze preset zet DMARC meteen op handhaven. Lees hieronder waarom dat op een bestaand domein niet altijd verstandig is.

Soverin

TypeNaamWaarde
MX@mx.soverin.net. (prioriteit 10)
MX@mx02.soverin.net. (prioriteit 20)
MX@mx03.soverin.net. (prioriteit 30)
TXT@v=spf1 include:soverin.net ~all
CNAMEsoverin1._domainkeysoverin1._domainkey.soverin.net.
CNAMEsoverin2._domainkeysoverin2._domainkey.soverin.net.
CNAMEsoverin3._domainkeysoverin3._domainkey.soverin.net.
CNAME_dmarcreject._dmarc.soverin.net.

Bij Soverin zit DKIM in de preset, omdat Soverin met vaste selectors werkt die naar hun eigen zone verwijzen. Daardoor is dit de enige preset die uw drie DKIM-records meteen goed zet.

Wat u ziet voordat er iets verandert

Een preset toepassen gaat in twee stappen. In de eerste kiest u de aanbieder. In de tweede krijgt u geen samenvatting maar het werkelijke plan te zien:

  • Wat erbij komt — alle records uit de tabel hierboven, met hun exacte waarden en prioriteiten.
  • Wat wordt vervangen — uw bestaande MX- en SPF-records worden bij naam genoemd, met hun huidige waarde erbij, zodat u ziet wat u kwijtraakt.
  • Wat blijft staan — uw DKIM-records worden apart benoemd, zodat u niet hoeft te gokken of die de wijziging overleven.

Daaronder staat een waarschuwing die wij er bewust in hebben gelaten: gaat de configuratie mis, dan kunt u geen post meer ontvangen, en post die niet aankomt is niet terug te halen. De knop om toe te passen blijft grijs tot u expliciet aanvinkt dat u dat weet.

Dat vinkje is geen formaliteit. Een DNS-wijziging op uw MX-records is de enige handeling in het portaal waarbij een fout stille gevolgen heeft: er komt geen storingsmelding, u merkt het pas als iemand zegt dat u niet reageert.

Waarom uw DKIM-records blijven staan

DKIM-sleutels zijn uniek per domein en worden buiten de DNS-editor om uitgegeven. Zou een preset ze opruimen omdat hij ze zelf niet noemt, dan breekt de ondertekening van uw uitgaande post en is er geen weg terug — de sleutel is weg en moet opnieuw worden uitgegeven. Daarom raakt geen enkele preset een record onder *._domainkey aan.

Eén uitzondering, en die is logisch: noemt een preset zo'n record wél expliciet, zoals Soverin met zijn eigen drie selectors, dan wint die definitie gewoon.

Wanneer u een preset beter niet gebruikt

Op een nieuw domein is een preset de snelste goede keuze. Op een domein dat al jaren in gebruik is, is er één ding om eerst uit te zoeken: wie er allemaal namens u mailt. Het SPF-record uit de preset dekt alleen de mailservers van die ene aanbieder. Verstuurt uw boekhoudpakket, uw webshop, uw nieuwsbriefdienst of het contactformulier op uw site ook post met uw domein als afzender, dan staan die er niet in.

In combinatie met de p=reject uit de Hostage-preset is dat geen kleinigheid: post van die vergeten verzenders wordt daarna geweigerd, zonder dat u er bericht van krijgt. Vrijwel elke organisatie die dit voor het eerst inricht, blijkt zo'n verzender te zijn vergeten.

Praktisch: pas de preset toe, en vul daarna het SPF-record met de hand aan met de diensten die u gebruikt. Weet u niet zeker wie er allemaal mailt, zet DMARC dan tijdelijk op p=none, lees een paar weken de rapporten, en zet hem daarna terug op reject. Twijfelt u, meld het dan bij ons — wij kijken met u mee voordat u de knop omzet.

Controleren doet u met deze drie tools

De editor zet records neer, maar hij beoordeelt ze niet. Wilt u weten of het klopt, dan gebruikt u onze publieke tools. Die zijn gratis, hebben geen account nodig en werken ook voor domeinen die niet bij ons staan.

  • SPF-record controleren — resolvet uw hele include-keten en telt het echte aantal DNS-lookups. Hier ziet u of het aanvullen van uw SPF-record u niet over de grens van tien heeft geduwd.
  • DMARC-rapport lezen — laat per verzender zien wie er namens uw domein mailt en wat er uitlijnt. Dit is de tool waarmee u die vergeten verzenders vindt.
  • Bouncemelding uitleggen — als er post terugkomt met een foutcode, leest u hier wat die betekent.

Wat de editor niet doet

Hij controleert uw records niet en geeft geen adviezen. Er verschijnt geen melding als u twee SPF-records heeft staan, als uw DMARC-record geen rapportadres bevat of als uw DKIM-sleutel ontbreekt. De editor toont wat er in uw zone staat en zet neer wat u kiest; het beoordelen laten wij aan de tools hierboven en aan onszelf.

Hij leest ook uw DMARC-rapporten niet voor u en houdt geen historie bij van wie er namens uw domein heeft gemaild. Heeft u tientallen systemen die uit uw naam mailen, dan is een gespecialiseerde DMARC-dienst een betere keuze dan wat wij bieden. Dat zeggen we liever nu dan nadat u het zelf ontdekt.

Twee voorwaarden

De presets werken alleen als uw domein op onze nameservers staat, omdat wij de zone dan zelf beheren. Staat uw DNS elders, dan kunt u de records met de hand overnemen uit de tabellen hierboven — ze zijn niet geheim en werken overal hetzelfde. En u heeft bewerkrechten op het domein nodig; bij een reseller-account regelt u dat vanuit de omgeving van uw klant.