DMARC (Domain-based Message Authentication, Reporting and Conformance) is een e-mailauthenticatiebeleid dat in DNS wordt gepubliceerd. Het vertelt ontvangende mailservers wat ze moeten doen als SPF- en DKIM-controles mislukken, en instrueert hen om rapporten over authenticatieactiviteit op uw domein naar u terug te sturen. DMARC is de sluitsteen van e-mailauthenticatie: het verenigt SPF en DKIM tot een samenhangend beleid.
Een DMARC-record wordt gepubliceerd als TXT-record op het subdomein _dmarc.yourdomain.com. De belangrijkste tag is p=, die het beleid instelt: none betekent geen actie (monitoringsmodus), quarantine betekent falende berichten naar spam sturen, en reject betekent ze volledig blokkeren. De meeste domeinen beginnen met none en groeien door naar reject zodra ze bevestigen dat alle legitieme afzenders correct zijn geauthenticeerd.
De rapportagefunctie van DMARC is uitzonderlijk waardevol. Wanneer u een rua-adres (rapportage-URI voor aggregaatrapporten) opneemt, sturen grote ISP's waaronder Gmail, Outlook en Yahoo dagelijks XML-rapporten met elk IP dat mail heeft verstuurd namens uw domein. Met deze rapporten identificeert u ongeautoriseerde afzenders, ontdekt u verkeerd geconfigureerde services en volgt u de authenticatiestatus in de tijd.
p= (Beleid)
Het kernhandhavingsbeleid: none, quarantine of reject.
sp= (Subdomeinbeleid)
Beleid voor subdomeinen. Erft p= als het niet is ingesteld.
pct= (Percentage)
Percentage berichten waarop het beleid van toepassing is. Standaard is 100.
rua= (Aggregaatrapporten)
E-mailadres of URI om dagelijkse aggregaatrapporten te ontvangen.
ruf= (Forensische rapporten)
E-mailadres voor failurerapporten met berichtvoorbeelden.
adkim= (DKIM-alignment)
r=relaxed (standaard), s=strict. Strikt vereist een exacte domeinmatch.
aspf= (SPF-alignment)
r=relaxed (standaard), s=strict. Strikt vereist een exacte envelope-from-match.
fo= (Foutopties)
Wanneer forensische rapporten te versturen: 0=beide falen (standaard), 1=elk falen, d=DKIM faalt, s=SPF faalt.