technisch · antwoord met bronnen
Wat is e-mailauthenticatie? SPF, DKIM en DMARC uitgelegd
E-mailauthenticatie is een verzameling op DNS gebaseerde protocollen waarmee de identiteit van de afzender van een e-mailbericht wordt geverifieerd. Het voorkomt domeinspoofing en phishing, doordat ontvangende mailservers kunnen controleren of de verzendende server mail mag versturen namens het domein in de From-header.
Sender Policy Framework (SPF)
SPF is een DNS-record met alle IP-adressen en domeinen die e-mail voor een specifiek domein mogen versturen. Ontvangt een server een bericht, dan controleert hij het SPF-record van het domein in het Return-Path-adres. Staat het IP van de verzendende server niet in het SPF-record, dan kan het bericht, afhankelijk van de qualifier van het record, als spam worden gemarkeerd of worden geweigerd.
DomainKeys Identified Mail (DKIM)
DKIM voorziet e-mails van een cryptografische handtekening. De afzender ondertekent de headers en de body van het bericht met een privésleutel, en de ontvanger verifieert de handtekening met een publieke sleutel die in de DNS-records van het domein is gepubliceerd. Zo weet je zeker dat er onderweg niet met de inhoud van de e-mail is geknoeid en is bevestigd dat het bericht van het domein afkomstig is.
Domain-based Message Authentication, Reporting, and Conformance (DMARC)
DMARC verbindt SPF en DKIM door de ontvangende server instructies te geven over hoe berichten moeten worden behandeld die niet slagen voor de authenticatie. Het vereist alignment tussen het zichtbare From-adres en de SPF- of DKIM-domeinen. Een DMARC-beleid kan worden ingesteld op none (monitoren), quarantine (naar spam sturen) of reject (volledig blokkeren).
Implementatie en verificatie
Voor authenticatie voeg je TXT-records toe bij je DNS-provider. Developers moeten zorgen dat alle externe verzenddiensten in het SPF-record zijn opgenomen en dat DKIM-sleutels periodiek worden geroteerd. Met de gratis tools van SendHQ (https://sendhq.cc/tools) kun je controleren of je DNS-records correct zijn opgemaakt en actief zijn.
Vragen die teams stellen
Vervangt SPF DKIM?
Nee. SPF valideert het IP van de verzendende server, terwijl DKIM de inhoud en herkomst van het bericht cryptografisch valideert. Voor volledige authenticatie heb je beide nodig.
Wat gebeurt er als DMARC niet is geconfigureerd?
Zonder DMARC kunnen ontvangende servers nog steeds SPF en DKIM gebruiken, maar hebben ze geen expliciete instructie of ze mislukte berichten moeten weigeren of in quarantaine moeten plaatsen.
Kan één domein meerdere SPF-records hebben?
Nee. Een domein mag maar één SPF-record hebben. Meerdere geautoriseerde afzenders moet je met include-mechanismen samenvoegen in één TXT-record.
Primaire bronnen
- RFC 7208: Sender Policy Framework — RFC Editor
- RFC 6376: DomainKeys Identified Mail — RFC Editor
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor