DMARC instellen is één ding; weten of het werkt is een ander. Zodra u een DMARC-record heeft gepubliceerd, ontvangt u rapportages die precies laten zien wie er namens uw domein mailt en of die berichten de authenticatiecontroles doorstaan. Die rapportages zijn de basis voor elke beslissing om het beleid aan te scherpen. Wie ze niet leest, scherpt blind aan, met geblokkeerde legitieme mail als gevolg.

Dit artikel gaat over het diagnosticeren: hoe u DMARC-resultaten leest, welke signalen ertoe doen en wanneer u veilig van monitoring naar handhaving kunt overstappen. Zoekt u de implementatiestappen, lees dan eerst DMARC instellen voor Microsoft 365.

Het draait allemaal om alignment

De kern van DMARC, en het lastigste om te begrijpen, is alignment. Een bericht kan een geldige SPF- of DKIM-controle doorstaan en tóch op DMARC falen. Dat komt doordat DMARC een extra eis stelt:

  • SPF-alignment: het domein dat SPF controleert (het envelope-from) moet overeenkomen met het zichtbare From-domein.
  • DKIM-alignment: het domein in de DKIM-handtekening moet overeenkomen met het zichtbare From-domein.

DMARC slaagt als minstens één van beide slaagt én uitgelijnd is. Een typisch voorbeeld van falen: een marketingplatform verstuurt namens uw domein, SPF slaagt op het domein van het platform, maar dat komt niet overeen met uw From-adres. Technisch is er niets mis, maar DMARC faalt door ontbrekende alignment.

Twee soorten rapportages

DMARC kent twee rapporttypen, met heel verschillende doelen:

Aggregate reports (rua)

Dagelijkse XML-overzichten van ontvangende mailservers: hoeveel berichten per bron, en of SPF/DKIM slaagden en uitgelijnd waren. Dit is uw belangrijkste diagnosemiddel. Ze bevatten geen berichtinhoud, alleen aantallen en resultaten per verzendende bron.

Forensic/failure reports (ruf)

Gedetailleerde meldingen van individuele mislukte berichten. In de praktijk sturen weinig ontvangers deze nog, mede door privacyoverwegingen. Reken er niet op als primaire bron.

De ruwe XML van aggregate reports is slecht leesbaar. In de praktijk gebruikt u een rapportageplatform dat de reports verzamelt en visualiseert per bron. Voor kleinere omgevingen kan het handmatig, maar zodra er meerdere verzendende bronnen zijn, wordt een tool onmisbaar.

Wat u zoekt in de rapportages

Bij het lezen van aggregate reports let u op drie dingen:

  • Herkenbare bronnen die falen. Een bekende dienst (uw nieuwsbrieftool, uw boekhoudpakket) die niet uitlijnt, moet u eerst goed configureren voordat u aanscherpt.
  • Onbekende bronnen die slagen. Dit kan legitiem zijn (een vergeten dienst), maar ook een teken van misbruik. Onderzoek elke onbekende bron.
  • Onbekende bronnen die falen. Vaak zijn dit spoofing-pogingen, precies wat DMARC hoort te blokkeren. Dit is doorgaans juist een geruststellend signaal, mits uw eigen bronnen slagen.

Wanneer is quarantine of reject veilig?

De overstap van p=none naar handhaving is geen kwestie van tijd, maar van bewijs. U kunt veilig aanscherpen wanneer:

  • Alle bekende, legitieme bronnen consequent slagen én uitgelijnd zijn in de rapportages.
  • U dit over een representatieve periode heeft gezien, inclusief onregelmatige verzenders (maandelijkse facturen, kwartaalnieuwsbrieven).
  • De resterende mislukkingen aantoonbaar afkomstig zijn van bronnen die u níet vertrouwt.

Is dat het geval, dan gaat u eerst naar p=quarantine (eventueel met een lage pct om het effect te toetsen) en pas daarna naar p=reject. Blijf ook na de overstap de rapportages volgen: nieuwe diensten of gewijzigde configuraties kunnen opnieuw voor mislukkingen zorgen.

Let op onregelmatige verzenders

De meest voorkomende oorzaak van geblokkeerde legitieme mail na aanscherping is een bron die maar zelden verstuurt en dus nog niet in de rapportages was verschenen. Ken uw verzendkalender.

Veelvoorkomende diagnosevalkuilen

  • SPF slaagt, maar lijnt niet uit. Herkenbaar aan bronnen die "pass" tonen op SPF maar toch DMARC falen. Los op met DKIM-signing op uw eigen domein.
  • Doorgestuurde mail. Bij forwarding breekt SPF vaak; DKIM overleeft dat meestal wel. Dit verklaart een deel van de "mislukte" berichten van legitieme afzenders.
  • Rapportages te vroeg als compleet beschouwen. Enkele dagen data zegt weinig als u maandelijkse verzenders heeft.

Wanneer professionele ondersteuning zinvol wordt

Voor een eenvoudige omgeving met één of twee verzendende bronnen is DMARC goed zelf te beheren. Ondersteuning wordt waardevol wanneer:

  • u veel verschillende verzendende diensten heeft en de rapportages onoverzichtelijk worden;
  • legitieme mail na aanscherping wordt geblokkeerd en u de oorzaak niet kunt herleiden;
  • DMARC onderdeel is van een certificeringstraject (ISO 27001, NEN 7510) en u de inrichting aantoonbaar moet kunnen onderbouwen;
  • u zekerheid wilt dat de overstap naar reject geen bedrijfskritische e-mail raakt.

Loopt u vast in de DMARC-rapportages?

Wij analyseren uw aggregate reports, sporen mislukte bronnen op en begeleiden de veilige overstap naar quarantine of reject, zonder verrassingen.

← Terug naar Email Domein Beveiliging