technisch · antwoord met bronnen

E-mailspoofing voorkomen: gids voor SPF, DKIM en DMARC

Om e-mailspoofing te voorkomen, implementeer je een combinatie van SPF-, DKIM- en DMARC-records in de DNS. Deze protocollen verifiëren dat de verzendende server namens je domein mail mag versturen en zorgen dat de inhoud van het bericht onderweg niet is gewijzigd.

SPF-records implementeren

Sender Policy Framework (SPF) is een DNS-record met alle IP-adressen en domeinen die e-mail voor je domein mogen versturen. Ontvangt een server een e-mail, dan controleert hij het SPF-record van het domein in het From-adres. Staat het verzendende IP er niet in, dan kan de e-mail als spam worden gemarkeerd of worden geweigerd. Gebruik de gratis tools van SendHQ (https://sendhq.cc/tools) om je SPF-syntax te valideren en te controleren dat er geen onbevoegde IP's in staan.

DKIM-ondertekening configureren

DomainKeys Identified Mail (DKIM) voegt een cryptografische handtekening aan de e-mailheader toe. De verzendende server ondertekent het bericht met een privésleutel, en de ontvangende server verifieert deze handtekening met een publieke sleutel die in je DNS-records is gepubliceerd. Zo voorkom je dat aanvallers de inhoud van de e-mail onderweg wijzigen en bewijs je dat de e-mail echt van je eigen infrastructuur afkomstig is.

DMARC-beleid uitrollen

Domain-based Message Authentication, Reporting, and Conformance (DMARC) verbindt SPF en DKIM met elkaar. Het vertelt ontvangende servers wat ze moeten doen als een e-mail niet slaagt voor de SPF- of DKIM-controle. Je kunt het beleid instellen op none (monitoren), quarantine (naar spam sturen) of reject (volledig blokkeren). DMARC stuurt de domeineigenaar ook rapporten, zodat spoofingpogingen en configuratiefouten zichtbaar worden.

Houd je DNS op orde

Spoofing voorkomen vereist doorlopend onderhoud van je DNS-records. Controleer je SPF-record regelmatig om oude externe afzenders te verwijderen en roteer je DKIM-sleutels periodiek voor de veiligheid. Zorg dat je DMARC-beleid uiteindelijk van none naar reject gaat, zodat gespoofde e-mails de inbox van gebruikers helemaal niet meer bereiken.

Gebruik beveiligde SMTP-extensies

Gebruik naast DNS-records ook STARTTLS om de verbinding tussen mailservers te versleutelen. Dat voorkomt man-in-the-middle-aanvallen waarbij credentials worden onderschept of mail onderweg wordt gewijzigd. Met SMTP-authenticatie zorg je dat alleen geautoriseerde gebruikers mail via je server kunnen relayen, wat het risico op interne spoofing verkleint.

Vragen die teams stellen

Wat is het verschil tussen SPF en DKIM?

SPF autoriseert specifieke servers om mail te versturen via lijsten in de DNS, terwijl DKIM cryptografische handtekeningen gebruikt om de afzender te verifiëren en de integriteit van het bericht te waarborgen.

Vervangt DMARC SPF en DKIM?

Nee, DMARC is afhankelijk van SPF en DKIM. Het geeft de beleidsinstructies voor hoe e-mails moeten worden behandeld die niet slagen voor die twee authenticatiecontroles.

Kan ik meteen een p=reject-beleid gebruiken?

Het is aan te raden te beginnen met p=none om het verkeer te monitoren en te zorgen dat legitieme mail niet wordt geblokkeerd, voordat je overstapt op p=quarantine en uiteindelijk p=reject.

Wat gebeurt er als ik meerdere SPF-records heb?

Meerdere SPF-records zijn een syntaxfout en zorgen ervoor dat SPF faalt. Je moet alle geautoriseerde afzenders samenvoegen in één TXT-record.

Primaire bronnen