Rapportages interpreteren en bepalen wanneer quarantine of reject veilig is
DMARC instellen is één ding; weten of het werkt is een ander. Zodra u een DMARC-record heeft gepubliceerd, ontvangt u rapportages die precies laten zien wie er namens uw domein mailt en of die berichten de authenticatiecontroles doorstaan. Die rapportages zijn de basis voor elke beslissing om het beleid aan te scherpen. Wie ze niet leest, scherpt blind aan, met geblokkeerde legitieme mail als gevolg.
Dit artikel gaat over het diagnosticeren: hoe u DMARC-resultaten leest, welke signalen ertoe doen en wanneer u veilig van monitoring naar handhaving kunt overstappen. Zoekt u de implementatiestappen, lees dan eerst DMARC instellen voor Microsoft 365.
De kern van DMARC, en het lastigste om te begrijpen, is alignment. Een bericht kan een geldige SPF- of DKIM-controle doorstaan en tóch op DMARC falen. Dat komt doordat DMARC een extra eis stelt:
DMARC slaagt als minstens één van beide slaagt én uitgelijnd is. Een typisch voorbeeld van falen: een marketingplatform verstuurt namens uw domein, SPF slaagt op het domein van het platform, maar dat komt niet overeen met uw From-adres. Technisch is er niets mis, maar DMARC faalt door ontbrekende alignment.
DMARC kent twee rapporttypen, met heel verschillende doelen:
Dagelijkse XML-overzichten van ontvangende mailservers: hoeveel berichten per bron, en of SPF/DKIM slaagden en uitgelijnd waren. Dit is uw belangrijkste diagnosemiddel. Ze bevatten geen berichtinhoud, alleen aantallen en resultaten per verzendende bron.
Gedetailleerde meldingen van individuele mislukte berichten. In de praktijk sturen weinig ontvangers deze nog, mede door privacyoverwegingen. Reken er niet op als primaire bron.
De ruwe XML van aggregate reports is slecht leesbaar. In de praktijk gebruikt u een rapportageplatform dat de reports verzamelt en visualiseert per bron. Voor kleinere omgevingen kan het handmatig, maar zodra er meerdere verzendende bronnen zijn, wordt een tool onmisbaar.
Bij het lezen van aggregate reports let u op drie dingen:
De overstap van p=none naar handhaving is geen kwestie van tijd, maar van bewijs. U kunt veilig aanscherpen wanneer:
Is dat het geval, dan gaat u eerst naar p=quarantine (eventueel met een lage pct om het effect te toetsen) en pas daarna naar p=reject. Blijf ook na de overstap de rapportages volgen: nieuwe diensten of gewijzigde configuraties kunnen opnieuw voor mislukkingen zorgen.
De meest voorkomende oorzaak van geblokkeerde legitieme mail na aanscherping is een bron die maar zelden verstuurt en dus nog niet in de rapportages was verschenen. Ken uw verzendkalender.
Voor een eenvoudige omgeving met één of twee verzendende bronnen is DMARC goed zelf te beheren. Ondersteuning wordt waardevol wanneer:
reject geen bedrijfskritische e-mail raakt.Wij analyseren uw aggregate reports, sporen mislukte bronnen op en begeleiden de veilige overstap naar quarantine of reject, zonder verrassingen.