Domeinauthenticatie · 21 september 2026

DMARC p=none vs. quarantine vs. reject: een gids voor beheerders

Het juiste DMARC-beleid kiezen is een afweging tussen beveiliging en deliverability. Leer de veilige uitrol van p=none naar p=reject, zodat je spoofing voorkomt zonder legitieme e-mail te blokkeren.

De kernafweging

Een DMARC-beleid kiezen is kiezen tussen zichtbaarheid en handhaving. p=none biedt monitoring zonder de bezorging te beïnvloeden. p=quarantine stuurt verdachte e-mail naar de spammap. p=reject blokkeert niet-geauthenticeerde e-mail volledig. De veiligste route is een gefaseerde uitrol: begin met none om alle legitieme afzenders in kaart te brengen, stap over op quarantine om de impact te testen en kom uiteindelijk bij reject om je domein volledig tegen spoofing te beveiligen.

Waarom het beleid telt voor je incidentqueue

Als engineer die verantwoordelijk is voor deliverability wil je vooral dat legitieme transactionele e-mail de ontvanger bereikt, terwijl je voorkomt dat aanvallers je domein misbruiken. Spring je zonder monitoringfase direct naar p=reject, dan veroorzaak je waarschijnlijk een incident met hoge prioriteit zodra een vergeten legacysysteem of een marketingtool van een derde partij plotseling geen e-mail meer aflevert.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) is gebaseerd op de alignment van SPF en DKIM. Als een bericht op beide faalt, vertelt de p=-tag de ontvangende mailserver precies wat hij met dat bericht moet doen.

De drie beleidsniveaus

1. p=none (monitoringmodus)

In deze modus doet de ontvanger niets met het bericht, ongeacht de uitkomst van de authenticatie. Het dient puur om data te verzamelen.

Wanneer gebruik je het:

  • Bij de eerste inrichting van DMARC.
  • Als je niet zeker weet welke diensten allemaal namens jou e-mail versturen.
  • Tijdens een migratie naar een nieuwe e-mail-API.

Het record:

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com;

De afweging: Je hebt geen enkele bescherming tegen spoofing. Aanvallers kunnen nog steeds e-mail versturen namens je domein, maar je ziet het wel terug in je RUA-rapporten (geaggregeerde rapporten).

2. p=quarantine (zachte handhaving)

Berichten die niet door DMARC komen, worden als verdacht behandeld. De meeste ontvangers verplaatsen ze naar de spam- of junkmap.

Wanneer gebruik je het:

  • Nadat je de rapporten van p=none hebt geanalyseerd en hebt gecontroleerd dat alle legitieme stromen aligned zijn.
  • Als veiligheidsbuffer voordat je overstapt op volledige weigering.

Het record:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com;

De afweging: Gespoofte e-mail wordt minder zichtbaar, maar niet volledig tegengehouden. Sommige legitieme e-mail kan nog steeds in spam belanden als je DKIM-sleutels verkeerd worden geroteerd of als SPF-records de limiet van 10 DNS-lookups raken.

3. p=reject (volledige handhaving)

Dit is de gouden standaard voor domeinbeveiliging. De ontvangende server weigert het bericht botweg als het niet door DMARC komt.

Wanneer gebruik je het:

  • Als je monitoring 99,9% alignment laat zien voor al het legitieme verkeer.
  • Als het risico op domeinspoofing zwaarder weegt dan het risico op af en toe een mislukte bezorging.

Het record:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com;

De afweging: Er is geen vangnet. Als een kritiek systeem verkeerd is geconfigureerd, is de e-mail weg. Je ziet deze fouten terug in de RUA-rapporten, maar de gebruiker ontvangt de e-mail nooit.

Checklist voor de uitrol

Wijzig je beleid niet op gevoel. Wijzig het op basis van de data in je geaggregeerde rapporten. Gebruik een tool zoals de E-mail-DNS-checker van SendHQ om vóór elke stap te controleren of je records correct propageren.

Fase 1: verkenning (p=none)

  1. Publiceer p=none met een rua-adres.
  2. Wacht 7 tot 14 dagen om een volledige bedrijfscyclus aan e-mails vast te leggen (inclusief wekelijkse rapporten).
  3. Analyseer de rapporten op verkeer dat "niet aligned" is.
  4. Breng legitieme externe afzenders in kaart (bijvoorbeeld Zendesk, Salesforce, Shopify).
  5. Configureer DKIM voor elke afzender die je hebt gevonden. Dat is de betrouwbaarste manier om alignment te garanderen.

Fase 2: testen (p=quarantine)

  1. Wijzig het beleid naar p=quarantine.
  2. Houd je supporttickets in de gaten op meldingen als "Ik heb de e-mail niet ontvangen" of "De e-mail staat in spam."
  3. Controleer de RUA-rapporten op nieuwe pieken in het aantal fouten.
  4. Treden er fouten op, herstel dan de authenticatie en blijf nog een week op quarantine.

Fase 3: aanscherpen (p=reject)

  1. Wijzig het beleid naar p=reject.
  2. Controleer of je belangrijkste transactionele flows (wachtwoordresets, facturen) nog steeds worden afgeleverd.
  3. Blijf monitoren. DMARC is geen configuratie die je instelt en vervolgens vergeet.

E-mail als side effect

Voor product engineers die AI-agents of geautomatiseerde workflows bouwen, is het versturen van een e-mail een extern side effect. Dat betekent dat het kan mislukken om redenen buiten je applicatielogica (DNS-problemen, weigering door DMARC, rate limits).

Idempotentie en goedkeuring

Als een AI-agent een e-mail triggert, moet je dubbele verzendingen tijdens retries voorkomen. Gebruik een idempotentiesleutel in je API-requests, zodat een netwerktime-out er niet toe leidt dat de klant dezelfde e-mail vijf keer ontvangt.

Daarnaast horen agents geen zelfstandige toestemming te hebben om e-mails met grote gevolgen te versturen. Richt een goedkeuringsqueue in voor door agents gegenereerde inhoud, zodat het "From"-adres en de inhoud passen bij je merk en je authenticatiebeleid.

De kosten van bezorginfrastructuur

De keuze van je verzendprovider bepaalt hoe je DMARC beheert. Bij sommige providers is DKIM-configuratie triviaal, bij andere moet je voor elk subdomein handmatig DNS-records invoeren.

Kijk bij het vergelijken van kosten naar de totale eigendomskosten. Zo kost het versturen van 50.000 e-mails ongeveer 5 USD bij Amazon SES a la carte (tegen 0.10 USD per 1.000 e-mails), terwijl de staffels van Postmark voor hetzelfde volume ongeveer 66 USD kosten (15 USD voor 10.000 plus overschrijdingen tussen 1.20 en 1.80 USD per 1.000).

Andere opties zijn Resend, met een gratis tier van 3.000 e-mails per maand (maximaal 100 per dag), of Mailgun vanaf 15 USD per maand voor 10.000 e-mails. SendGrid gebruikt voor zijn gratis tier nu een proefperiode van 60 dagen, met Essentials vanaf 19.95 USD per maand.

Welke provider je ook kiest, het DMARC-beleid blijft het belangrijkste schild van je domein. Gebruik je een provider die alleen SPF ondersteunt, dan loop je een groter risico op mislukte bezorging als je naar p=reject gaat, omdat SPF breekt bij het doorsturen van e-mail. DKIM is de enige manier om alignment te behouden bij doorsturen.

Veelvoorkomende faalscenario's

De doorstuurval

Gebruiker A stuurt een e-mail naar gebruiker B. Gebruiker B stuurt automatisch door naar gebruiker C. De doorstuurserver wijzigt de envelope sender vaak naar zijn eigen domein om niet als spam te worden gemarkeerd. Daardoor breekt de SPF-alignment. Heb je p=reject en geen DKIM-handtekening, dan krijgt gebruiker C de e-mail nooit te zien.

De limiet op DNS-lookups

SPF-records zijn beperkt tot 10 DNS-lookups. Voeg je te veel providers toe aan je SPF-record, dan geeft de ontvanger een permerror terug. Dat leidt tot een DMARC-fout. Los dit op door een provider te kiezen die DKIM-first-authenticatie stimuleert, of door SPF flattening toe te passen.

Het probleem van "schaduw-IT"

Marketingteams melden zich vaak aan voor nieuwe tools (bijvoorbeeld een nieuwe nieuwsbriefdienst) zonder engineering in te lichten. Ze versturen e-mail vanaf je domein, die faalt op DMARC en wordt geweigerd. Daarom is de fase met p=none niet onderhandelbaar.

Overzichtstabel voor beheerders

Beleid | Actie | Risico | Zichtbaarheid | Aanbevolen gebruik

p=none | Geen | Laag | Hoog | Verkenning en audit

p=quarantine | Spammap | Gemiddeld | Hoog | Testen en overgang

p=reject | Geblokkeerd | Hoog | Gemiddeld | Volledige beveiliging in productie

Wil je dieper ingaan op de technische implementatie van deze records, lees dan onze gids over DKIM, SPF en DMARC.

Deze records handmatig beheren is omslachtig. SendHQ maakt het eenvoudiger met transactionele verzending vanaf geverifieerde domeinen en tools die ervoor zorgen dat je infrastructuur klaar is voor agents.

Meer informatie op https://sendhq.cc.