DMARC van p=none naar p=reject: stap voor stap zonder uw eigen mail te blokkeren
U gaat van p=none naar p=reject in vier stappen: eerst weken rapporten verzamelen, dan elke verzender die namens uw domein mailt in orde brengen, vervolgens quarantaine op een klein percentage en pas als laatste weigeren. Wie een stap overslaat, blokkeert doorgaans zijn eigen boekhoudpakket of webshop. Reken op enkele maanden, niet op een namiddag.
Waarom niet meteen op reject
DMARC vertelt de ontvanger wat hij moet doen met mail die zich als uw domein voordoet maar de controle niet doorstaat. Het probleem is dat "de controle niet doorstaan" ook geldt voor uw eigen legitieme mail zolang die niet correct is uitgelijnd. Een factuurmodule die via een oude server verstuurt, een contactformulier op de website, een leverancier die namens u een enquête stuurt: die falen allemaal tot u ze regelt. Zet u vandaag p=reject, dan verdwijnt die mail morgen zonder foutmelding bij u.
Stap 1: p=none met rapportage
Publiceer een DMARC-record met beleid none en een rapportadres. Dit blokkeert niets; het zorgt er enkel voor dat ontvangers u dagelijks laten weten wie er namens uw domein verstuurde en of dat slaagde. Gebruik geen persoonlijke mailbox als rapportadres: de rapporten zijn XML-bestanden en het worden er veel. Laat ze verwerken door een tool die ze samenvat per verzendende bron.
Stap 2: lees minstens vier weken
Laat het record een maand staan. Facturatie draait maandelijks, sommige herinneringen per kwartaal, en u wilt ze allemaal zien. Maak een lijst van elke bron die in de rapporten opduikt en beslis per bron: is dit van ons, en zo ja, wie beheert het? U vindt bijna altijd meer dan u dacht. Een oud formulier op de website, een kassasysteem in het filiaal, een CRM dat een medewerker ooit koppelde.
Stap 3: breng elke legitieme bron in orde
Per bron zijn er drie mogelijkheden. Ofwel voegt u de bron toe aan uw SPF-record en zorgt u dat het afzenderdomein overeenkomt. Ofwel laat u de bron met DKIM ondertekenen voor uw domein, wat robuuster is omdat het doorsturen overleeft. Ofwel verhuist u de bron naar een SMTP relay waar beide al geregeld zijn en waar elke toepassing een eigen login krijgt. Die laatste weg is meestal de kortste, zeker voor systemen waar niemand nog de toegang van kent. Wat u niet als legitiem herkent, laat u falen: dat is precies waarvoor DMARC dient.
Let bij SPF op de limiet van tien DNS-opzoekingen. Wie elke leverancier blindelings toevoegt, overschrijdt die en dan faalt SPF voor iedereen. Snoei wat niet meer gebruikt wordt.
Stap 4: quarantaine op een klein percentage
Zodra de rapporten enkele weken enkel nog geslaagde legitieme bronnen tonen, zet u het beleid op quarantine met een percentage van bijvoorbeeld tien. Slechts een tiende van de falende mail wordt dan in de spam gezet. Merkt niemand iets, dan verhoogt u naar vijftig en later naar honderd. Blijf de rapporten lezen; een bron die maar één keer per kwartaal verstuurt, kan nu pas opduiken.
Stap 5: reject
Als quarantaine op honderd procent een paar weken zonder klachten draait, zet u het beleid op reject. Falende mail wordt nu geweigerd in plaats van in de spam gezet. Vergeet uw subdomeinen niet: zonder aparte instelling erven die het beleid van het hoofddomein, wat meestal is wat u wilt, maar controleer of er geen verzendend subdomein tussen zit dat nog niet in orde is.
Wat u daarna blijft doen
Rapporten blijven lezen, minder vaak maar wel regelmatig. Elke nieuwe leverancier die namens u mailt, hoort eerst in de authenticatie en pas dan in productie. Neem dat op in de checklist bij het aansluiten van een nieuw systeem, anders begint het verhaal opnieuw. Wie de rapporten wil begrijpen, vindt op onze pagina over deliverability wat de cijfers betekenen.
Veelgestelde vragen
Hoelang duurt het hele traject?
Bij een klein bedrijf met drie verzendende systemen twee tot drie maanden. Bij een organisatie met veel afdelingen en leveranciers langer. De tijd zit niet in de DNS-wijzigingen maar in het opsporen van wie er allemaal mailt.
Wat als een leverancier geen DKIM voor mijn domein kan?
Dan blijft SPF over, met de kanttekening dat doorgestuurde mail dan faalt. Overweeg in dat geval de leverancier vanaf een apart subdomein te laten versturen, zodat uw hoofddomein streng kan blijven.
Is p=quarantine niet goed genoeg?
Voor veel toepassingen wel. Maar enkel bij reject weet u zeker dat vervalste mail niet eens in een spammap belandt, en sommige toepassingen, zoals een logo in de inbox, vereisen handhaving.