E-mailbeveiliging

Bescherm uw domein tegen phishing en e-mailspoofing met DMARC

Elke dag versturen criminelen e-mails die eruitzien alsof ze van uw organisatie komen. DMARC — in combinatie met SPF en DKIM — voorkomt dat, beschermt uw merk en zorgt dat uw eigen e-mail betrouwbaar aankomt.

Zonder DMARC vs. met DMARC

Vervalste e-mail namens uw domeinKomt aan
Zicht op wie er namens u mailtGeen
Kans dat legitieme mail in spam belandtHoger
Met DMARC op p=rejectGeblokkeerd & zichtbaar
Waarom is dit noodzakelijk

E-mail is van nature niet te vertrouwen — DMARC lost dat op

Het onderliggende e-mailprotocol (SMTP) controleert van oudsher niet of de afzender is wie hij zegt te zijn. Daardoor kan iedereen een e-mail versturen die eruitziet alsof die van uw domein komt. DMARC dicht dat gat.

90%+

van alle cyberaanvallen begint met een phishing-e-mail, vaak met een vervalste afzender.

Bron: veelgeciteerd branchecijfer, o.a. CISA/branchrapporten
5.000+/dag

e-mails per domein is de drempel waarboven Google, Yahoo en Microsoft SPF, DKIM én DMARC verplicht stellen — anders worden berichten geweigerd.

Bron: Google/Yahoo bulk sender-eisen, 2026
0,3%

is het maximale spamklachtenpercentage dat mailbox-providers accepteren voordat ze uw domein structureel gaan blokkeren.

Bron: Google/Yahoo sender-richtlijnen, 2026

Merkschade & reputatieverlies

Als klanten of partners phishingmails "van uw organisatie" ontvangen, raakt dat het vertrouwen in uw merk — ook als u zelf niets fout deed.

💸

Fraude & CEO-fraude

Vervalste facturen of betalingsverzoeken die lijken te komen van een collega of leidinggevende kunnen direct tot financiële schade leiden.

📬

Slechtere afleverbaarheid

Zonder correcte authenticatie belandt ook uw eigen, legitieme e-mail vaker in de spamfolder — of wordt die geweigerd door grote providers.

De basis

Wat is DMARC precies?

DMARC (Domain-based Message Authentication, Reporting & Conformance) is een openbare standaard waarmee u als domeineigenaar vastlegt: (1) hoe ontvangende mailservers e-mail namens uw domein moeten controleren, en (2) wat zij moeten doen als een bericht die controle niet doorstaat. U publiceert dit als een eenvoudig tekstrecord in uw DNS.

DMARC bouwt voort op twee bestaande technieken — SPF en DKIM — en voegt daar twee dingen aan toe die zij zelf niet kunnen: een controle of het zichtbare afzenderadres écht overeenkomt (alignment), en gedetailleerde rapportage over wie er namens uw domein mailt.

De techniek in het kort

Drie bouwstenen: SPF, DKIM en DMARC

Elk onderdeel controleert iets anders. Pas de combinatie geeft betrouwbare bescherming.

SPF

Sender Policy Framework

Een lijst in uw DNS van welke mailservers namens uw domein mogen versturen. Ontvangers controleren of de verzendende server op die lijst staat.

v=spf1 include:_spf.voorbeeld.nl -all
DKIM

DomainKeys Identified Mail

Elke uitgaande e-mail krijgt een digitale handtekening op basis van een privésleutel. Ontvangers verifiëren die handtekening met een publieke sleutel uit uw DNS — zo weten ze dat het bericht onderweg niet is aangepast.

selector._domainkey.voorbeeld.nl → publieke sleutel
DMARC

Domain-based Message Authentication

Koppelt SPF en DKIM aan het zichtbare "Van"-adres (alignment), bepaalt de actie bij een mislukte controle, en stuurt u rapporten over alle verzendende bronnen.

v=DMARC1; p=reject; rua=mailto:rapport@voorbeeld.nl
1

E-mail komt binnen
namens uw domein

2

SPF & DKIM
worden gecontroleerd

3

Alignment-check
komt dit overeen met het Van-adres?

4

DMARC-policy
bepaalt: toelaten, quarantaine of weigeren

5

Rapport
gaat naar uw postbus (rua/ruf)

Opbouw in drie stappen

Van monitoren naar volledig blokkeren

DMARC kent drie handhavingsniveaus. De aanbevolen route is geleidelijk: eerst meten, dan pas afdwingen — zodat u nooit per ongeluk legitieme e-mail blokkeert.

Stap 1 — monitor

p=none

Geen enkele e-mail wordt geblokkeerd. U ontvangt alleen rapporten, zodat u zicht krijgt op alle bronnen die namens uw domein mailen — inclusief eventuele misbruikers.

Stap 2 — quarantaine

p=quarantine

Berichten die de controle niet doorstaan, worden naar de spammap gestuurd in plaats van de inbox. Bescherming zonder volledige blokkade, ideaal als overgangsfase.

Stap 3 — blokkeren

p=reject

Vervalste e-mail wordt al bij de mailserver geweigerd en bereikt de ontvanger niet. Dit is het uiteindelijke doel voor maximale bescherming.

Aan de slag

Zo implementeert u DMARC stap voor stap

Een zorgvuldige uitrol duurt doorgaans enkele maanden — niet omdat het technisch ingewikkeld is, maar omdat u eerst alle legitieme verzendbronnen in kaart moet brengen (denk aan uw mailserver, marketingtools, facturatiesoftware).

1

Inventariseer alle verzendbronnen

Breng in kaart welke systemen namens uw domein e-mail versturen: uw mailserver, CRM, nieuwsbrieftool, facturatiesysteem, enzovoort.

2

Stel SPF en DKIM correct in

Zorg dat elke legitieme bron is opgenomen in uw SPF-record en dat DKIM-handtekeningen correct worden toegepast en verifieerbaar zijn.

3

Publiceer een DMARC-record op p=none

Begin met monitoren: verzamel minimaal enkele weken tot maanden rapportagegegevens (rua) voordat u verder gaat.

4

Analyseer de rapporten

Controleer welke bronnen slagen en welke niet. Corrigeer ontbrekende of foutieve SPF/DKIM-configuraties.

5

Verhoog geleidelijk naar quarantine en reject

Zodra alle legitieme mail slaagt, schaalt u op naar p=quarantine en uiteindelijk p=reject voor volledige bescherming.

Veelgestelde vragen

Nog vragen over DMARC?

Is DMARC verplicht?

Er is geen wettelijke verplichting, maar grote mailboxproviders zoals Google, Yahoo en Microsoft eisen inmiddels SPF, DKIM én DMARC voor iedereen die grotere volumes verstuurt — anders wordt e-mail geweigerd. Ook zonder die drempel is het inmiddels de gangbare norm voor veilig e-mailbeheer.

Kost het invoeren van DMARC geld of vertraagt het onze e-mail?

Het publiceren van de DNS-records zelf is gratis. Het kost vooral tijd: het inventariseren van verzendbronnen en het rustig opschalen van de policy. E-mail die aan de eisen voldoet, wordt niet vertraagd.

Wat gebeurt er als we meteen op p=reject beginnen?

Dat wordt afgeraden. Als niet alle legitieme verzendbronnen correct zijn geconfigureerd, loopt u het risico dat eigen, echte e-mail wordt geweigerd. Begin daarom altijd met p=none en bouw stapsgewijs op.

Wat zijn rua- en ruf-rapporten?

Rua-rapporten zijn dagelijkse geaggregeerde overzichten van alle e-mail die namens uw domein is verstuurd, inclusief of deze slaagde of faalde. Ruf-rapporten zijn optionele, gedetailleerde meldingen per individueel mislukt bericht.

Beschermt DMARC ook tegen phishing van look-alike domeinen?

Nee, niet direct. DMARC beschermt uw eigen domein tegen misbruik. Voor sterk gelijkende domeinen (bijvoorbeeld met een verwisselde letter) zijn aanvullende maatregelen nodig, zoals domeinmonitoring.

Wilt u DMARC laten instellen voor uw domein?

Ons team helpt u bij het inventariseren van verzendbronnen, het inrichten van SPF, DKIM en DMARC, en het veilig opschalen naar volledige bescherming.