SPF en DKIM controleren elk een deel van de echtheid van een e-mail, maar geen van beide bepaalt wat er moet gebeuren als die controle faalt. Die beslissing legt u vast via DMARC.
Wat DMARC technisch doet
DMARC (Domain-based Message Authentication, Reporting and Conformance) is een DNS-record waarin u instelt wat een ontvangende mailserver moet doen wanneer een bericht faalt op de SPF- of DKIM-controle. U kan kiezen om zulke berichten gewoon door te laten (monitoring-modus), naar de spammap te sturen (quarantaine), of volledig te weigeren (reject). DMARC laat u bovendien rapporten ontvangen over wie er namens uw domein probeert te mailen, ook pogingen die niets met uw bedrijf te maken hebben.
Zie SPF en DKIM als twee afzonderlijke identiteitscontroles aan de deur, en DMARC als de instructie aan de portier over wat te doen wanneer iemand door die controles zakt.
Waarom dit een belangrijke stap verder is
Zonder DMARC blijft het na een mislukte SPF- of DKIM-controle aan elke individuele mailprovider zelf om te beslissen wat er met een verdacht bericht gebeurt, met wisselende resultaten. Met een streng ingesteld DMARC-record (reject) maakt u het voor kwaadwilligen aanzienlijk moeilijker om uw domein te misbruiken voor phishing, en krijgt u bovendien concreet zicht op pogingen daartoe via de rapportages.
Hoe wij dit invullen
Bij DigitalInfra bouwen wij DMARC geleidelijk op naast een correct ingesteld SPF- en DKIM-record, meestal startend in monitoring-modus om eerst zicht te krijgen op uw legitieme verzendkanalen. Ons uiteindelijke streefdoel is telkens het strengste beleid, p=reject, dat wij standaard aanraden zodra uw legitieme verzendkanalen volledig in kaart zijn gebracht. Wilt u weten in welke fase uw domein zich bevindt? Wij lichten het u graag toe via e-mail.