SPF, DKIM en DMARC uitgelegd: zo voorkom je dat oplichters mailen namens jouw domein
Zonder afdwingend DMARC kan iedereen mail sturen die van jouw domein lijkt te komen. Wat SPF, DKIM en DMARC doen en hoe je ze stap voor stap veilig invoert.
Door Limburg Cyber Group
Een klant krijgt een factuur van jouw e-mailadres, met jouw naam en logo, maar met een ander rekeningnummer. Jij hebt die mail nooit verstuurd. Dat een afzender zo makkelijk te vervalsen is, komt door hoe e-mail al tientallen jaren werkt: het afzenderadres vul je net zo eenvoudig in als de afzender op een envelop. Drie instellingen bij je domeinnaam maken daar een eind aan: SPF, DKIM en DMARC.
Waarom e-mail zo makkelijk te vervalsen is
E-mail is ooit ontworpen zonder controle op wie de afzender is. Elke mailserver kan een bericht versturen met “van: directie@jouwbedrijf.nl” erboven. Dat vervalsen van een afzender heet spoofing. Een ontvangende server kan zulke mail pas weigeren als jij als eigenaar van het domein vooraf laat weten wie er namens jou mag mailen, en wat er moet gebeuren met mail die daar niet aan voldoet. Dat publiceer je in de DNS, het openbare adresboek van je domein.
Wat de drie afkortingen doen
- SPF is een lijst van servers die namens jouw domein mogen mailen: je eigen mailprovider, maar bijvoorbeeld ook je boekhoudpakket of nieuwsbriefdienst. De ontvanger controleert of een bericht van een van die servers komt.
- DKIM zet een digitale handtekening op elke uitgaande mail. De bijbehorende sleutel staat in je DNS, zodat de ontvanger kan nagaan dat het bericht echt van jouw domein komt en onderweg niet is aangepast.
- DMARC brengt de twee samen. Het controleert of het afzenderadres dat de ontvanger ziet, past bij wat SPF of DKIM heeft goedgekeurd. En het vertelt de ontvanger wat er moet gebeuren als dat niet zo is. Daarnaast kun je er rapporten mee ontvangen over wie er namens jouw domein mailt.
De belangrijke kanttekening: SPF en DKIM alleen zijn niet genoeg. SPF kijkt naar een technisch afzenderadres dat de ontvanger niet ziet, niet naar het adres in het “van”-veld. Pas DMARC met een afdwingend beleid zorgt dat vervalste mail op naam van jouw domein wordt tegengehouden. Ontbreekt DMARC, of staat het op “niets doen”, dan blijft je domein te vervalsen.
Veilig invoeren in drie stappen
Zet DMARC niet in één keer op de strengste stand. Vaak mailen er diensten namens jou die nog niet in SPF of DKIM staan, en dan wordt ook je eigen mail geweigerd. De gebruikelijke route:
- p=none, met rapporten. DMARC staat aan, maar grijpt nog niet in. Je ontvangt rapporten over alle mail die namens jouw domein wordt verstuurd. Zo ontdek je die vergeten factuurmodule of de printer die scans mailt.
- p=quarantine. Klopt alle legitieme mail, dan laat je ontvangers mail die niet voldoet in de spammap zetten. Houd de rapporten in de gaten.
- p=reject. De eindstand: vervalste mail wordt geweigerd en komt niet aan.
De rapporten zijn technische bestanden; er zijn diensten die ze omzetten in een leesbaar overzicht. Domeinen die je bezit maar niet gebruikt om te mailen, kun je meteen zo instellen dat alle mail namens dat domein wordt geweigerd.
Grote maildiensten verwachten het inmiddels
Grote aanbieders van mailboxen, zoals Google en Yahoo, verwachten van partijen die veel mail versturen dat die mail met SPF, DKIM en DMARC is geauthenticeerd. Verstuur je nieuwsbrieven of veel facturen per mail, dan helpt een goede instelling dus ook om in de inbox te belanden in plaats van in de spammap.
Wat het niet oplost
DMARC beschermt je eigen domein. Het houdt niet tegen dat oplichters een domein registreren dat erop lijkt, met een extra letter of een andere extensie. Daarvoor blijft oplettendheid nodig, zie phishing herkennen en CEO-fraude en factuurfraude.
Wat je aan je IT-partij of mailprovider vraagt
- Staan alle diensten die namens ons mailen in ons SPF-record?
- Ondertekenen al die diensten hun mail met DKIM voor ons eigen domein?
- Welk DMARC-beleid hebben we nu, en wie leest de rapporten?
- Wat is het plan om naar quarantine en daarna naar reject te gaan?
- Hoe zijn onze ongebruikte domeinen ingesteld?
Begin met een snelle check
Met onze gratis e-mail spoofing check zie je direct hoe SPF, DMARC en DKIM voor jouw domein nu zijn ingesteld. Wil je hulp bij de stap naar een afdwingend beleid, zonder dat je eigen mail wordt geblokkeerd? Bekijk onze dienst cybersecurity of neem contact op.
Lees meer
Passkeys voor je bedrijf: inloggen zonder wachtwoord en lastig te phishen
Passkeys vervangen het wachtwoord door een sleutel op je apparaat die op een nepsite niet werkt. Wat ze zijn, waar je op let en hoe je verstandig begint.
Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet
Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.
Phishing via een QR-code: hoe quishing werkt en hoe je team het herkent
Oplichters verstoppen links in QR-codes: in mails, pdf's, brieven en op stickers. Waarom dat werkt, hoe je het herkent en wat je je medewerkers vertelt.