Wat is DMARC en hoe stel ik het in?

DMARC is een DNS-record dat ontvangende mailservers vertelt wat ze moeten doen met e-mail die uit naam van jouw domeinnaam wordt verstuurd, maar niet door SPF of DKIM wordt goedgekeurd. Het beschermt je domein tegen misbruik en zorgt dat je eigen mail beter aankomt.

Wat doet DMARC?

SPF en DKIM bewijzen allebei op hun eigen manier dat een e-mail echt van jouw domein komt. DMARC bouwt daarop voort en voegt twee dingen toe:

  • Een beleid. Je geeft aan wat een ontvanger moet doen met mail die de controle niet doorstaat: niets, in de spammap zetten of weigeren.
  • Rapporten. Ontvangers sturen je overzichten van alle mail die uit naam van jouw domein is verstuurd. Zo zie je of iemand je domeinnaam misbruikt en of je eigen mail goed is ingesteld.

Google, Microsoft en Yahoo eisen sinds 2024 een DMARC-record van iedereen die grotere aantallen mail verstuurt. Ook zonder die eis is het verstandig: zonder DMARC belandt je mail eerder in de spammap.

Eerst SPF en DKIM controleren

DMARC werkt alleen als SPF of DKIM goed staat. Controleer dat eerst:

  • SPF: in je DNS-zone staat een TXT-record met daarin minimaal v=spf1 include:spf.spamcluster.nl a -all. Verstuur je ook via andere diensten, zoals een nieuwsbriefprogramma of Microsoft 365, dan moeten die er ook in staan. Lees meer in Wat is een SPF record?
  • DKIM: bij een hostingpakket van Intention staat DKIM standaard aan. Draait je DNS ergens anders, dan is een extra CNAME-record nodig. Lees meer in Wat is DKIM / hoe stel ik dit in?

Het DMARC-record toevoegen

  1. Log in op Mijn Intention en open je domeinnaam.
  2. Ga naar de DNS-zone. Hoe dat werkt lees je in Uitleg DNS zone beheren.
  3. Voeg een nieuw record toe met deze gegevens:
Naam_dmarc
TypeTXT
Waardev=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl
TTL15 minuten (standaard)
  1. Vervang dmarc@jouwdomein.nl door een e-mailadres waarop je de rapporten wilt ontvangen. Dat mag een bestaand adres zijn.
  2. Klik op Zonefile opslaan. Na ongeveer een kwartier is het record wereldwijd bekend.
Draait je DNS niet bij Intention? Voeg het record dan toe bij de partij waar je nameservers staan. De waarde is hetzelfde.

Welk beleid kies je?

Het beleid staat in het p=-gedeelte. Begin altijd rustig en bouw op:

p=noneAlleen meekijken. Ontvangers doen niets extra's, maar je krijgt wel rapporten. Hiermee begin je.
p=quarantineMail die de controle niet doorstaat gaat naar de spammap van de ontvanger.
p=rejectMail die de controle niet doorstaat wordt geweigerd. Dit is het einddoel.

Kijk een paar weken naar de rapporten. Zie je alleen mail van jezelf en van diensten die je kent, dan kun je naar p=quarantine en later naar p=reject. Zie je legitieme mail die afgekeurd wordt, bijvoorbeeld van je webshop of nieuwsbrief, dan moet je eerst het SPF-record of DKIM van die dienst in orde maken.

Handige extra instellingen

pct=50Pas het beleid toe op een deel van de mail, hier 50 procent. Handig om stapsgewijs strenger te worden.
sp=rejectEen apart beleid voor subdomeinen. Zonder deze instelling geldt hetzelfde beleid als voor het hoofddomein.
adkim=s en aspf=sStrikte controle: het domein in het afzenderadres moet exact overeenkomen. Standaard is "relaxed", wat voor de meeste situaties prima is.

De rapporten lezen

De rapporten komen als XML-bijlage binnen en zijn niet bedoeld om zelf te lezen. Gebruik een gratis dienst die ze voor je samenvat, bijvoorbeeld Postmark DMARC Digests, dmarcian of Valimail. Je vult dan het adres van die dienst in bij rua=.

Controleren of het werkt

Op internet.nl kun je je domeinnaam testen op SPF, DKIM en DMARC. Je ziet meteen of alles goed staat en krijgt uitleg bij wat nog ontbreekt.

Blijft je mail ondanks alles in de spammap belanden? Lees dan Mijn e-mail komt bij de ontvanger in spam.

Gerelateerde artikelen

Terug naar de kennisbank

Kom je er niet uit?

Mail ons en je krijgt antwoord van iemand die je omgeving kent.
Op werkdagen meestal dezelfde dag.