Bescherm uw domein tegen phishing en e-mailspoofing met DMARC
Elke dag versturen criminelen e-mails die eruitzien alsof ze van uw organisatie komen. DMARC — in combinatie met SPF en DKIM — voorkomt dat, beschermt uw merk en zorgt dat uw eigen e-mail betrouwbaar aankomt.
Zonder DMARC vs. met DMARC
p=rejectGeblokkeerd & zichtbaarE-mail is van nature niet te vertrouwen — DMARC lost dat op
Het onderliggende e-mailprotocol (SMTP) controleert van oudsher niet of de afzender is wie hij zegt te zijn. Daardoor kan iedereen een e-mail versturen die eruitziet alsof die van uw domein komt. DMARC dicht dat gat.
van alle cyberaanvallen begint met een phishing-e-mail, vaak met een vervalste afzender.
Bron: veelgeciteerd branchecijfer, o.a. CISA/branchrapportene-mails per domein is de drempel waarboven Google, Yahoo en Microsoft SPF, DKIM én DMARC verplicht stellen — anders worden berichten geweigerd.
Bron: Google/Yahoo bulk sender-eisen, 2026is het maximale spamklachtenpercentage dat mailbox-providers accepteren voordat ze uw domein structureel gaan blokkeren.
Bron: Google/Yahoo sender-richtlijnen, 2026Merkschade & reputatieverlies
Als klanten of partners phishingmails "van uw organisatie" ontvangen, raakt dat het vertrouwen in uw merk — ook als u zelf niets fout deed.
Fraude & CEO-fraude
Vervalste facturen of betalingsverzoeken die lijken te komen van een collega of leidinggevende kunnen direct tot financiële schade leiden.
Slechtere afleverbaarheid
Zonder correcte authenticatie belandt ook uw eigen, legitieme e-mail vaker in de spamfolder — of wordt die geweigerd door grote providers.
Wat is DMARC precies?
DMARC (Domain-based Message Authentication, Reporting & Conformance) is een openbare standaard waarmee u als domeineigenaar vastlegt: (1) hoe ontvangende mailservers e-mail namens uw domein moeten controleren, en (2) wat zij moeten doen als een bericht die controle niet doorstaat. U publiceert dit als een eenvoudig tekstrecord in uw DNS.
DMARC bouwt voort op twee bestaande technieken — SPF en DKIM — en voegt daar twee dingen aan toe die zij zelf niet kunnen: een controle of het zichtbare afzenderadres écht overeenkomt (alignment), en gedetailleerde rapportage over wie er namens uw domein mailt.
Drie bouwstenen: SPF, DKIM en DMARC
Elk onderdeel controleert iets anders. Pas de combinatie geeft betrouwbare bescherming.
Sender Policy Framework
Een lijst in uw DNS van welke mailservers namens uw domein mogen versturen. Ontvangers controleren of de verzendende server op die lijst staat.
v=spf1 include:_spf.voorbeeld.nl -all
DomainKeys Identified Mail
Elke uitgaande e-mail krijgt een digitale handtekening op basis van een privésleutel. Ontvangers verifiëren die handtekening met een publieke sleutel uit uw DNS — zo weten ze dat het bericht onderweg niet is aangepast.
selector._domainkey.voorbeeld.nl → publieke sleutel
Domain-based Message Authentication
Koppelt SPF en DKIM aan het zichtbare "Van"-adres (alignment), bepaalt de actie bij een mislukte controle, en stuurt u rapporten over alle verzendende bronnen.
v=DMARC1; p=reject; rua=mailto:rapport@voorbeeld.nl
E-mail komt binnen
namens uw domein
SPF & DKIM
worden gecontroleerd
Alignment-check
komt dit overeen met het Van-adres?
DMARC-policy
bepaalt: toelaten, quarantaine of weigeren
Rapport
gaat naar uw postbus (rua/ruf)
Van monitoren naar volledig blokkeren
DMARC kent drie handhavingsniveaus. De aanbevolen route is geleidelijk: eerst meten, dan pas afdwingen — zodat u nooit per ongeluk legitieme e-mail blokkeert.
p=none
Geen enkele e-mail wordt geblokkeerd. U ontvangt alleen rapporten, zodat u zicht krijgt op alle bronnen die namens uw domein mailen — inclusief eventuele misbruikers.
p=quarantine
Berichten die de controle niet doorstaan, worden naar de spammap gestuurd in plaats van de inbox. Bescherming zonder volledige blokkade, ideaal als overgangsfase.
p=reject
Vervalste e-mail wordt al bij de mailserver geweigerd en bereikt de ontvanger niet. Dit is het uiteindelijke doel voor maximale bescherming.
Zo implementeert u DMARC stap voor stap
Een zorgvuldige uitrol duurt doorgaans enkele maanden — niet omdat het technisch ingewikkeld is, maar omdat u eerst alle legitieme verzendbronnen in kaart moet brengen (denk aan uw mailserver, marketingtools, facturatiesoftware).
Inventariseer alle verzendbronnen
Breng in kaart welke systemen namens uw domein e-mail versturen: uw mailserver, CRM, nieuwsbrieftool, facturatiesysteem, enzovoort.
Stel SPF en DKIM correct in
Zorg dat elke legitieme bron is opgenomen in uw SPF-record en dat DKIM-handtekeningen correct worden toegepast en verifieerbaar zijn.
Publiceer een DMARC-record op p=none
Begin met monitoren: verzamel minimaal enkele weken tot maanden rapportagegegevens (rua) voordat u verder gaat.
Analyseer de rapporten
Controleer welke bronnen slagen en welke niet. Corrigeer ontbrekende of foutieve SPF/DKIM-configuraties.
Verhoog geleidelijk naar quarantine en reject
Zodra alle legitieme mail slaagt, schaalt u op naar p=quarantine en uiteindelijk p=reject voor volledige bescherming.
Nog vragen over DMARC?
Er is geen wettelijke verplichting, maar grote mailboxproviders zoals Google, Yahoo en Microsoft eisen inmiddels SPF, DKIM én DMARC voor iedereen die grotere volumes verstuurt — anders wordt e-mail geweigerd. Ook zonder die drempel is het inmiddels de gangbare norm voor veilig e-mailbeheer.
Het publiceren van de DNS-records zelf is gratis. Het kost vooral tijd: het inventariseren van verzendbronnen en het rustig opschalen van de policy. E-mail die aan de eisen voldoet, wordt niet vertraagd.
p=reject beginnen?Dat wordt afgeraden. Als niet alle legitieme verzendbronnen correct zijn geconfigureerd, loopt u het risico dat eigen, echte e-mail wordt geweigerd. Begin daarom altijd met p=none en bouw stapsgewijs op.
Rua-rapporten zijn dagelijkse geaggregeerde overzichten van alle e-mail die namens uw domein is verstuurd, inclusief of deze slaagde of faalde. Ruf-rapporten zijn optionele, gedetailleerde meldingen per individueel mislukt bericht.
Nee, niet direct. DMARC beschermt uw eigen domein tegen misbruik. Voor sterk gelijkende domeinen (bijvoorbeeld met een verwisselde letter) zijn aanvullende maatregelen nodig, zoals domeinmonitoring.
Wilt u DMARC laten instellen voor uw domein?
Ons team helpt u bij het inventariseren van verzendbronnen, het inrichten van SPF, DKIM en DMARC, en het veilig opschalen naar volledige bescherming.