technisch · antwoord met bronnen

DMARC-alignment: relaxed vs. strict

DMARC-alignment bepaalt of het domein in de From-header overeenkomt met het domein dat door SPF en DKIM is gevalideerd. Bij relaxed alignment mogen subdomeinen overeenkomen met het organisatiedomein, terwijl strict alignment een exacte domeinmatch vereist.

Wat is DMARC-alignment?

Alignment is de controle of het domein in de zichtbare From-header van een e-mail overeenkomt met het domein dat via SPF of DKIM is geauthenticeerd. Zonder alignment zou een afzender een bericht kunnen authenticeren met een willekeurig domein dat hij beheert, terwijl hij in de From-header een ander merk spooft. DMARC voorkomt dit door een logisch verband te eisen tussen de identiteit en het authenticatiemechanisme.

Hoe relaxed alignment werkt

In relaxed-modus, de standaardinstelling, accepteert DMARC een match als het domein in de From-header en het SPF- of DKIM-domein hetzelfde organisatiedomein delen. Als de From-header bijvoorbeeld mail.example.com is en het SPF-domein example.com, beschouwt relaxed alignment dit als geslaagd, omdat ze hetzelfde hoofddomein delen.

Hoe strict alignment werkt

Strict alignment vereist een exacte match, teken voor teken, tussen het domein in de From-header en het geauthenticeerde domein. In het vorige voorbeeld, met mail.example.com in de From-header en example.com als SPF-domein, zou strict alignment falen. Om te slagen moeten beide exact example.com zijn, of beide exact mail.example.com.

Gevolgen voor afzenders

Strict alignment biedt meer veiligheid omdat het elke vorm van subdomeinspoofing voorkomt, maar vergroot het risico dat legitieme mail niet door DMARC komt als externe afzenders andere subdomeinen gebruiken. Relaxed alignment heeft meestal de voorkeur voor organisaties die meerdere SaaS-tools namens hen laten versturen. Controleer je huidige configuratie met de gratis tools van SendHQ (https://sendhq.cc/tools) om onbedoelde blokkades te voorkomen.

Concreet voorbeeld

Scenario: de From-header is notifications.brand.com en het SPF-domein is brand.com. Met relaxed alignment (aspf=r) slaagt dit, met strict alignment (aspf=s) faalt het. Hetzelfde geldt voor DKIM: als de d=-tag in de handtekening brand.com is, slaagt relaxed alignment (adkim=r) voor notifications.brand.com, maar faalt strict alignment (adkim=s).

Vragen die teams stellen

Welke alignmentmodus is de standaard?

Relaxed alignment is de standaard voor zowel SPF als DKIM als de tags aspf en adkim in het DMARC-record ontbreken.

Wanneer gebruik ik strict alignment?

Gebruik strict alignment als je volledige controle hebt over al je verzendinfrastructuur en elk ongeautoriseerd gebruik van subdomeinen wilt voorkomen.

Heeft het wijzigen van alignment invloed op SPF- of DKIM-records?

Nee, alignment is een instelling in het DMARC-beleid. Het verandert alleen hoe de ontvanger de bestaande SPF- en DKIM-resultaten vergelijkt met de From-header.

Kan ik verschillende modi voor SPF en DKIM instellen?

Ja, je kunt in één DMARC-record aspf=s instellen voor strict SPF-alignment en adkim=r voor relaxed DKIM-alignment.

Primaire bronnen