Security

SPF, DKIM en DMARC uitgelegd: bescherm je e-maildomein

Criminelen versturen graag mail uit naam van jouw bedrijf. Met SPF, DKIM en DMARC voorkom je dat. Wat zijn het, hoe werken ze en hoe stel je ze in?

Gerrie Brokke6 min leestijd

Een mail die van je eigen directeur lijkt te komen, of een factuur die afkomstig lijkt van je bedrijf, maar door een crimineel is verstuurd. Het vervalsen van de afzender, ook wel spoofing, is een van de meest gebruikte trucs bij phishing. Het goede nieuws: met drie maatregelen maak je het criminelen een stuk moeilijker om jouw domeinnaam te misbruiken. Ze heten SPF, DKIM en DMARC.

In dit artikel lees je wat ze doen, hoe ze samenwerken en waarom ze tegenwoordig eigenlijk onmisbaar zijn.

Waarom je domein beschermd moet worden

E-mail is ooit ontworpen zonder ingebouwde controle op de afzender. Iedereen kan in principe een mail versturen met jouw adres als afzender. Zonder extra maatregelen kan een ontvanger niet zien of een bericht echt van jouw organisatie komt.

Dat heeft twee gevolgen. Criminelen kunnen je klanten, leveranciers en medewerkers benaderen uit naam van jouw bedrijf. En je eigen, echte mail loopt een groter risico om in de spambox te belanden, omdat ontvangende mailservers minder vertrouwen hebben in domeinen die niet goed zijn ingericht.

Wat is SPF?

SPF staat voor Sender Policy Framework. Met SPF leg je in de DNS van je domein vast welke mailservers namens jou mogen mailen, zoals Microsoft 365 en bijvoorbeeld je nieuwsbriefprogramma.

Ontvangt een mailserver een bericht van jouw domein, dan controleert hij of het is verstuurd door een van die toegestane servers. Is dat niet zo, dan is dat een signaal dat er iets niet klopt.

Wat is DKIM?

DKIM staat voor DomainKeys Identified Mail. DKIM voorziet elke uitgaande mail van een digitale handtekening. Je mailserver maakt die handtekening met een geheime sleutel; de bijbehorende openbare sleutel staat in je DNS.

De ontvanger controleert met die openbare sleutel of de handtekening klopt. Zo weet hij dat de mail echt van jouw domein komt én dat de inhoud onderweg niet is aangepast. Omdat criminelen de geheime sleutel niet hebben, kunnen ze geen geldig ondertekende mail uit jouw naam versturen.

Wat is DMARC?

DMARC staat voor Domain-based Message Authentication, Reporting and Conformance. Het is de regie boven SPF en DKIM. Met DMARC leg je vast wat een ontvanger moet doen met een mail die niet door de controles komt:

  • p=none: niets doen, alleen rapporteren. Handig om mee te beginnen.
  • p=quarantine: de mail in de spambox plaatsen.
  • p=reject: de mail helemaal weigeren.

Daarnaast levert DMARC rapporten op. Daarin zie je welke servers mail versturen uit naam van je domein. Zo zie je misbruik, en ook legitieme diensten die je nog niet in je SPF hebt opgenomen.

Hoe ze samenwerken

SPF controleert wie de mail verstuurt, DKIM controleert of de mail echt en ongewijzigd is, en DMARC bepaalt wat er gebeurt als het niet klopt. Alleen samen bieden ze goede bescherming. Een domein met SPF maar zonder DMARC is nog altijd relatief makkelijk te misbruiken.

Tegenwoordig eigenlijk verplicht

Grote e-mailaanbieders stellen steeds strengere eisen. Sinds 2024 verlangen onder meer Google en Yahoo van organisaties die veel mail versturen, dat hun domein is ingericht met SPF, DKIM en DMARC. Voldoe je daar niet aan, dan wordt je mail vaker geweigerd of als spam gemarkeerd. Ook als je geen grote verzender bent, is het dus verstandig om dit op orde te hebben.

Zo pak je het aan

  1. Breng in kaart wie namens jou mailt: Microsoft 365, maar ook je nieuwsbriefdienst, boekhoudpakket, CRM of website.
  2. Stel SPF in met al die diensten erin.
  3. Zet DKIM aan voor Microsoft 365 en voor andere diensten die het ondersteunen.
  4. Begin met DMARC op p=none en bekijk de rapporten een paar weken.
  5. Schroef het beleid op naar quarantine en uiteindelijk reject, als je zeker weet dat alle legitieme mail goed wordt herkend.

Wil je snel zien hoe je domein ervoor staat? Met de gratis test op internet.nl controleer je onder meer je e-mailinstellingen. Die test wordt ook aanbevolen in de basismaatregelen van het CCV.

Checklist

  • Je weet welke diensten namens je domein mailen
  • SPF is ingesteld en bevat al die diensten
  • DKIM staat aan voor Microsoft 365 en je andere maildiensten
  • DMARC is ingesteld en je bekijkt de rapporten
  • Het DMARC-beleid staat op quarantine of reject
  • Ook domeinen die je níet gebruikt voor mail, zijn beschermd tegen misbruik

Voor Microsoft 365-omgevingen die wij beheren, richten we SPF, DKIM en DMARC standaard goed in. Wil je weten hoe jouw domein ervoor staat? Lees ook ons artikel over phishing herkennen, bekijk onze aanpak voor cybersecurity of neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals licht of donker thema. Hiervoor is geen toestemming nodig.

6 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • theme · NSO · lokale opslag · Tot je hem wist
    Onthoudt of je het lichte of donkere thema hebt gekozen.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten