technisch · antwoord met bronnen

DMARC (Domain-based Message Authentication, Reporting and Conformance) uitgelegd

DMARC is een protocol voor e-mailauthenticatie dat SPF en DKIM gebruikt om de identiteit van een afzender te verifiëren. Domeineigenaren publiceren er een beleid mee in hun DNS-records dat bepaalt hoe ontvangende mailservers omgaan met e-mails die niet door de authenticatiecontroles komen.

Hoe het technisch werkt

DMARC controleert de alignment tussen het domein in de From-header en de domeinen die door SPF en DKIM zijn gevalideerd. Als een bericht door SPF of DKIM komt en het domein overeenkomt met de From-header, voldoet het aan DMARC. Als beide falen of niet aligned zijn, past de ontvanger het beleid uit het DMARC-record in DNS toe: none, quarantine of reject.

Belang voor afzenders

DMARC voorkomt dat onbevoegden een domein spoofen om phishingmails te versturen. Door van een none-beleid naar reject te gaan, zorgen afzenders ervoor dat alleen geauthenticeerde mail de ontvanger bereikt. Dat verkleint het risico op merkimitatie en helpt een goede afzenderreputatie bij de grote mailproviders te behouden.

Praktische overwegingen

Een veelgemaakte fout is een reject-beleid invoeren voordat je de rapportagegegevens hebt geanalyseerd. Begin met p=none om legitieme externe afzenders te monitoren die mogelijk niet door de authenticatie komen. Met SendHQ of de gratis tools (https://sendhq.cc/tools) vind je deze gaten voordat je een strikt beleid afdwingt dat geldige mail zou kunnen blokkeren.

Concreet voorbeeld

Een DMARC-record is een TXT-record op _dmarc.example.com. Een voorbeeldrecord als v=DMARC1; p=quarantine; rua=mailto:reports@example.com vertelt de ontvanger om mislukte mail in quarantaine te plaatsen en geaggregeerde XML-rapporten voor analyse naar het opgegeven e-mailadres te sturen.

Rapportagemechanismen

DMARC kent twee soorten rapporten. Geaggregeerde rapporten (RUA) geven op hoofdlijnen aan welke IP-adressen namens het domein mail versturen en wat hun authenticatiestatus is. Forensische rapporten (RUF) bevatten gedetailleerde kopieën van afzonderlijke berichten die niet door de authenticatie kwamen, zodat je bezorgproblemen technisch grondig kunt debuggen.

Vragen die teams stellen

Vervangt DMARC SPF en DKIM?

Nee, DMARC bouwt voort op SPF en DKIM. Minstens één van beide moet aanwezig en aligned zijn om de identiteit van de afzender te valideren.

Wat is het verschil tussen quarantine en reject?

Quarantine vertelt de ontvanger om mislukte e-mails in de spammap te plaatsen, terwijl reject de ontvanger vertelt om de e-mail volledig te blokkeren.

Wat is DMARC-alignment?

Er is sprake van alignment wanneer het domein in de zichtbare From-header overeenkomt met het domein dat door het SPF-record of de DKIM-handtekening is gevalideerd.

Primaire bronnen