diagnose · antwoord met bronnen

Waarom DMARC meldt dat er geen quarantine- of reject-beleid is ingeschakeld

Een DMARC-beleid is niet ingeschakeld als je DNS-record p=none bevat. Daarmee vertel je ontvangende servers dat ze geen actie hoeven te ondernemen tegen e-mails die niet slagen voor de authenticatie. Om een restrictief beleid in te schakelen, wijzig je de p-tag in je TXT-record naar p=quarantine of p=reject. Met die overstap gaat je domein van monitoren naar actieve handhaving van de SPF- en DKIM-alignment.

Het beleid p=none begrijpen

De tag p=none is bedoeld om te monitoren. Je kunt er RUA- en RUF-rapporten mee verzamelen om te zien wie er namens jou mail verstuurt, zonder het risico dat legitieme mail wordt geblokkeerd. Het is een noodzakelijke eerste stap voor een audit, maar biedt geen beveiliging tegen spoofing, omdat de ontvangende mailserver de opdracht krijgt het bericht af te leveren, ongeacht of de authenticatie is mislukt.

Quarantine- vs. reject-beleid

Het beleid p=quarantine vraagt de ontvanger niet-geauthenticeerde mail als verdacht te behandelen, meestal door die naar de spam- of ongewenste-mailmap te verplaatsen. Het beleid p=reject is de strengste instelling: de ontvanger moet de e-mail volledig weigeren. Beide instellingen gelden als ingeschakeld beleid, omdat ze het risico op domeinimitatie actief beperken door een sanctie op te leggen aan berichten die niet slagen.

Je beleid bijwerken

Om handhaving in te schakelen, ga je naar je DNS-provider en zoek je het TXT-record voor _dmarc.yourdomain.com. Wijzig de waarde van v=DMARC1; p=none; naar v=DMARC1; p=quarantine; of v=DMARC1; p=reject;. Zorg dat je SPF- en DKIM-records correct zijn geconfigureerd voordat je dit wijzigt, zodat je je eigen legitieme verkeer niet blokkeert. Je kunt de gratis tools van SendHQ (https://sendhq.cc/tools) gebruiken om je syntax te controleren voordat je de wijziging doorvoert.

De rol van alignment

DMARC-handhaving hangt af van alignment. Om voor DMARC te slagen, moet een bericht slagen voor SPF of DKIM, en moet het domein in de From-header overeenkomen met het domein dat bij de SPF- of DKIM-controle is gebruikt. Schakel je p=reject in zonder correcte alignment, dan wordt elke externe dienst die namens jou mail verstuurt geblokkeerd, tenzij die in je SPF-record is geautoriseerd en met een geldige DKIM-sleutel ondertekent.

Vragen die teams stellen

Is p=none een geldig DMARC-record?

Ja, het is syntactisch geldig en wordt gebruikt om te monitoren, maar het biedt geen actieve bescherming tegen spoofing.

Zorgt p=reject ervoor dat mijn e-mails niet meer worden afgeleverd?

Alleen als je e-mails niet slagen voor de SPF- of DKIM-alignment. Is je authenticatie correct, dan heeft p=reject geen invloed op je legitieme mail.

Kan ik p=quarantine en p=reject samen gebruiken?

Nee, de p-tag accepteert maar één waarde. Je kunt wel sp= gebruiken om een ander beleid voor subdomeinen in te stellen.

Primaire bronnen