SPF, DKIM en DMARC: E-mailauthenticatie eenvoudig uitgelegd
Uw domeinnaam is uw reputatie. Wanneer een klant een bericht van uw bedrijf ontvangt, gaan ze ervan uit dat het ook echt van u komt. Criminelen weten dat, en het uitvoeren van email-spoofing op een onbeveiligd domein kost hen slechts vijf minuten.
E-mailauthenticatie is wat dit stopt. Drie DNS-records — SPF, DKIM en DMARC — vertellen elke mailserver ter wereld welke systemen namens u mogen verzenden en wat er met de rest moet gebeuren. Stelt u ze goed in, dan belanden valse facturen in uw naam niet meer in de inbox van uw klanten. Stelt u ze verkeerd in, dan eindigt uw eigen nieuwsbrief in de spam.

Waarom e-mailauthenticatie belangrijker is dan ooit
Business Email Compromise is een van de duurste aanvallen die er zijn, en er komt zelden slim hackwerk bij kijken. Iemand verstuurt een overtuigend bericht vanaf een adres dat lijkt op dat van uw financiële afdeling, en een betaling gaat naar de verkeerde bankrekening.
Sinds 2024 eisen zowel Google als Microsoft dat bulkverzenders hun mail authenticeren. Providers scherpen de regels gestaag aan. Domeinen zonder de juiste e-mailauthenticatie worden strenger gefilterd, en dat raakt uw afleverpercentage nog voordat het uw zakelijke e-mailbeveiliging raakt.
Er is een tweede voordeel dat mensen verrast. Zodra u kunt zien wie er mail verstuurt via uw domein, ontdekt u meestal drie of vier vergeten systemen die dit doen: een oud CRM, een webshop-plugin of een mailplatform waar iemand zich jaren geleden voor heeft aangemeld.
SPF: wie mag er namens u verzenden
SPF, kort voor Sender Policy Framework, is een openbare lijst van servers die toestemming hebben om mail te verzenden voor uw domein. Een ontvangende server controleert het verzendadres aan de hand van die lijst. Is er geen match? Dan ziet het bericht er verdacht uit.
De valkuil is de lookup-limiet. SPF staat maximaal tien DNS-lookups toe, en elke service die u toevoegt, verbruikt er een. Microsoft 365, uw marketingplatform, uw facturatietool en uw supportdesk samen kunnen het record stilletjes ongeldig maken. Zodra u de limiet overschrijdt, faalt SPF volledig, en de meeste mensen merken dat nooit.
DKIM: bewijs dat er niets is gewijzigd
DKIM voegt een cryptografische handtekening toe aan elk bericht dat u verstuurt. De ontvangende server zoekt uw publieke sleutel op in de DNS en controleert de handtekening. Als de inhoud onderweg is gewijzigd, faalt de controle.
Waar SPF zegt “deze server mag verzenden”, zegt DKIM “dit bericht is echt en ongewijzigd”. U wilt beide, omdat het doorsturen van mail SPF vaak verbreekt, maar DKIM meestal intact laat. Dat is precies waarom het derde record bestaat.
DMARC: het beleid dat alles samenbrengt
Uw DMARC-beleid is de handleiding. Het vertelt ontvangende servers wat ze moeten doen als e-mailauthenticatie faalt, en het vraagt hen om u hierover rapportages te sturen.
- p=none verandert niets en verzamelt alleen gegevens. Dit is waar u begint.
- p=quarantine stuurt falende mail naar de spambox.
- p=reject blokkeert het direct. Dit is de eindstreep.
De meeste bedrijven blijven steken bij de eerste stap. Het record gaat live, rapporten komen binnen als complexe XML-bestanden, niemand leest ze, en het domein blijft twee jaar lang op p=none staan. Technisch gezien telt dat als e-mailauthenticatie. In de praktijk beschermt het niemand, omdat u nooit de instructie heeft gegeven om de vervalsingen te blokkeren.
Waar e-mailauthenticatie meestal misgaat
We zien telkens weer dezelfde handvol problemen:
- Twee SPF-records op één domein, waardoor ze beide ongeldig worden
- De limiet van tien lookups die stilletjes wordt overschreden na het toevoegen van een nieuwe tool
- DKIM ingeschakeld in Microsoft 365, maar nooit daadwerkelijk geactiveerd voor het eigen domein
- Een DMARC-beleid dat te snel op ‘reject’ wordt gezet, waardoor legitieme facturen van een facturatieplatform worden geblokkeerd
- Geparkeerde domeinen die wagenwijd openstaan; dit zijn de makkelijkste domeinen voor spoofing
Dat laatste punt is belangrijk. Elk domein dat u bezit heeft e-mailauthenticatie nodig, ook de domeinen die nooit iets verzenden. Een ongebruikt domein zonder records is een gratis tool voor een aanvaller, en email-spoofing vanaf een vergeten domein belandt nog steeds in de inbox van uw klant met uw naam erop.
Het goed regelen zonder giswerk
De veilige route is stapsgewijs en gestructureerd. Breng elk systeem in kaart dat namens u mail verstuurt. Publiceer één schoon SPF-record. Schakel DKIM overal in, ook bij uw marketingtools. Begin uw DMARC-beleid op p=none, lees de rapporten een paar weken lang, herstel wat er misgaat, ga dan naar quarantine en uiteindelijk naar reject.
Als dit goed wordt aangepakt, kost het een paar uur verspreid over een maand of twee, plus iemand die de rapporten kan lezen en weet welke fouten echt zijn. Doet u het gehaast op een vrijdagmiddag, dan kan het uw orderbevestigingen platleggen.
Laat ons uw e-mailauthenticatie regelen
Dit is precies het soort klus dat klein lijkt, maar uitmondt in een middag vol DNS-geëxperimenteer. U heeft een bedrijf te runnen, en e-mailauthenticatie is niet waar uw tijd naartoe zou moeten gaan.
Bij EvolvingDesk doen we dit voor onze klanten als onderdeel van managed IT. We brengen elk verzendsysteem in kaart, publiceren de records, monitoren de DMARC-rapporten en begeleiden uw domein naar een reject-beleid zonder een enkel legitiem bericht te verstoren. Daarna blijven we monitoren, want elke nieuwe tool die u in gebruik neemt, heeft invloed op de configuratie.
U krijgt een domein dat niemand kan spoofen, een betere aflevering in de inbox en geen DNS-puzzels op uw bureau. Dat is wat Making IT Effortless in de praktijk betekent, en het is het minst glamoureuze maar meest waardevolle onderdeel van zakelijke e-mailbeveiliging.
Wilt u uw e-mailauthenticatie laten controleren? Plan een gesprek met ons in en we vertellen u precies hoe uw domein ervoor staat, geheel vrijblijvend.
Lees meer
- Hoe u externe medewerkers productief en veilig houdt
- De 3-2-1 back-upregel uitgelegd
- Managed IT-services bij EvolvingDesk
Nuttige externe bronnen: het officiële DMARC-overzicht en de Microsoft-documentatie over e-mailauthenticatie.
Heeft dit artikel je op ideeën gebracht?
Ontdek wat we voor je kunnen betekenen en plan vandaag nog een gesprek in.
Over EvolvingDesk: IT moeiteloos maken
We maken ingewikkelde IT simpel en effectief voor jouw bedrijf. Of het nou gaat om clouddiensten, maatwerkapplicaties of netwerkbeheer, EvolvingDesk combineert de nieuwste technologie met persoonlijke service. Zo blijft jouw bedrijf veilig, verbonden en klaar voor groei. IT zoals het hoort: lekker simpel.
Wat doen wij?
Bij EvolvingDesk leveren we praktische IT-oplossingen die passen bij hoe jouw bedrijf werkt. Van software op maat en betrouwbare bedrijfs-wifi tot slimme beveiliging en hands-on ondersteuning, we zorgen dat je technologie soepel draait. Zo kun jij je focussen op wat echt belangrijk is.
