📍 Maak kennis met MapLeads: maak van Google Maps, Bing Maps & Apple Maps je leadlijst.MapLeads proberen
Gratis tool

DMARC-recordchecker

Voer een domein in om het DMARC-record op te halen en te analyseren. Bekijk het handhavingsbeleid, de alignment-instellingen, rapportadressen en de configuratiestatus.

Wat is een DMARC-record?

DMARC (Domain-based Message Authentication, Reporting and Conformance) is een e-mailauthenticatiebeleid dat in DNS wordt gepubliceerd. Het vertelt ontvangende mailservers wat ze moeten doen als SPF- en DKIM-controles mislukken, en instrueert hen om rapporten over authenticatieactiviteit op uw domein naar u terug te sturen. DMARC is de sluitsteen van e-mailauthenticatie: het verenigt SPF en DKIM tot een samenhangend beleid.

Een DMARC-record wordt gepubliceerd als TXT-record op het subdomein _dmarc.yourdomain.com. De belangrijkste tag is p=, die het beleid instelt: none betekent geen actie (monitoringsmodus), quarantine betekent falende berichten naar spam sturen, en reject betekent ze volledig blokkeren. De meeste domeinen beginnen met none en groeien door naar reject zodra ze bevestigen dat alle legitieme afzenders correct zijn geauthenticeerd.

De rapportagefunctie van DMARC is uitzonderlijk waardevol. Wanneer u een rua-adres (rapportage-URI voor aggregaatrapporten) opneemt, sturen grote ISP's waaronder Gmail, Outlook en Yahoo dagelijks XML-rapporten met elk IP dat mail heeft verstuurd namens uw domein. Met deze rapporten identificeert u ongeautoriseerde afzenders, ontdekt u verkeerd geconfigureerde services en volgt u de authenticatiestatus in de tijd.

Uitleg van DMARC-recordtags

  • p= (Beleid)

    Het kernhandhavingsbeleid: none, quarantine of reject.

  • sp= (Subdomeinbeleid)

    Beleid voor subdomeinen. Erft p= als het niet is ingesteld.

  • pct= (Percentage)

    Percentage berichten waarop het beleid van toepassing is. Standaard is 100.

  • rua= (Aggregaatrapporten)

    E-mailadres of URI om dagelijkse aggregaatrapporten te ontvangen.

  • ruf= (Forensische rapporten)

    E-mailadres voor failurerapporten met berichtvoorbeelden.

  • adkim= (DKIM-alignment)

    r=relaxed (standaard), s=strict. Strikt vereist een exacte domeinmatch.

  • aspf= (SPF-alignment)

    r=relaxed (standaard), s=strict. Strikt vereist een exacte envelope-from-match.

  • fo= (Foutopties)

    Wanneer forensische rapporten te versturen: 0=beide falen (standaard), 1=elk falen, d=DKIM faalt, s=SPF faalt.

Bewijs van gepubliceerd beleid

Wat een DMARC-checker leest van _dmarc.yourdomain.com

De checker haalt het openbare TXT-beleid op, parseert de tags en toont wat ontvangers moeten doen met mail die aligned authenticatie niet doorstaat.

Het record moet op de DMARC-ownernaam staan

Voor example.com bevragen ontvangers _dmarc.example.com. Een v=DMARC1-string op het rootdomein of een willekeurige andere host wordt niet het DMARC-beleid van het domein.

Er mag slechts één toepasselijk DMARC-record worden teruggegeven. Dubbele of ongeldige beleidsregels creëren onzekerheid in plaats van gelaagde bescherming.

Beleid is alleen zinvol met alignment-bewijs

DMARC slaagt wanneer een geauthenticeerde SPF- of DKIM-identifier aligned is met het zichtbare From-domein. De checker kan p=, adkim en aspf lezen, maar ziet de Authentication-Results niet van een bericht dat nooit is aangeleverd.

Gebruik het gepubliceerde record als instructie van het domein en test vervolgens echte mail om te zien of elke bron daaraan kan voldoen.

Beleidsinterpretatie

Hoe u DMARC-checkerresultaten leest zonder bescherming te overschatten

Elk resultaat beschrijft configuratie. Handhaving en rapportage hangen af van ontvangers en van de authenticatie van echte berichten.

Geen record betekent dat er geen DMARC-beleid is gevonden

SPF en DKIM kunnen nog steeds bestaan, maar ontvangers hebben geen DMARC-instructie van deze ownernaam en geen gevraagde aggregaatrapport-bestemming voor dit beleid.

p=none is monitoring, geen handhaving

Het kan waardevolle aggregaatrapporten opleveren terwijl legitieme afzenders in kaart worden gebracht, maar het vraagt geen quarantine of reject bij aligned-authenticatiefouten.

p=quarantine of reject vereist dekking van legitieme bronnen

Voordat u een strenger beleid gezond noemt, controleer of belangrijke transactionele, workspace-, marketing-, support- en leveranciersstromen aligned SPF of DKIM doorstaan.

Subdomeingedrag kan van sp of overerving komen

De sp-tag kan een beleid voor subdomeinen specificeren. Zonder die tag bepalen de beleidsdetectieregels van DMARC hoe het beleid van het organisatiedomein geldt, dus controleer het exacte From-domein van het bericht.

Auditvolgorde

Gebruik de DMARC-recordchecker als één stap in een authenticatie-audit

Koppel DNS-beleid aan rapporten en berichtheaders voordat u de handhaving wijzigt.

  1. 1

    Controleer het zichtbare From-domein

    Voer het domein in dat na @ in de From-header staat. Voor subdomeinen controleert u de exacte naam en of een direct of geërfd beleid van toepassing is.

  2. 2

    Bekijk beleid, alignment, percentage en rapportbestemmingen

    Bevestig dat elke tag de beoogde uitrol weerspiegelt en dat rua- of ruf-adressen onder uw beheer staan, waar nodig geautoriseerd zijn en rapporten veilig kunnen verwerken.

  3. 3

    Inspecteer SPF en DKIM per verzendbron

    Gebruik de SPF-checker en DKIM-checker, en vergelijk hun identifiers met het zichtbare From-domein in de echte headers.

  4. 4

    Wijzig beleid via een gecontroleerde generatorworkflow

    Wanneer de configuratie herzien moet worden, gebruik de DMARC-recordgenerator, publiceer één bijgewerkt TXT-record, wacht tot de TTL verloopt en herhaal de check.

Wat de lookup niet kan bewijzen

Een DMARC-record kan geldig zijn terwijl het e-mailprogramma onbeschermd blijft

DNS-beleid is noodzakelijk bewijs, maar het is niet hetzelfde als operationele naleving.

De checker ziet geen aggregaatrapporten

Hij kan actieve bron-IP's, foutvolume, onbekende leveranciers of spoofingpatronen niet identificeren. Die feiten staan in de rua-rapporten die deelnemende ontvangers versturen.

De checker kan niet bewijzen dat ontvangers het verzoek handhaven

DMARC publiceert het beleid van de domeineigenaar. Elke ontvanger past nog steeds lokale bezorg- en filterbeslissingen toe en stuurt mogelijk niet elk gevraagd rapport.

De checker kan één falend bericht niet diagnosticeren

Een onderzoek op berichtniveau vereist het From-domein, het return path, de DKIM-handtekening, Authentication-Results en relevante Received-headers.

De checker kan een ontvanger niet verifiëren

DMARC authenticeert afzenderdomeinen. Gebruik de E-mailverifier om te beoordelen of een bestemmingsmailbox bezorgbaar is.

Protocolreferentie

RFC 7489 definieert het beleid dat deze DMARC-checker ontleedt

Gebruik de specificatie wanneer een dashboardlabel details over alignment, detectie of rapportage verbergt.

DMARC koppelt RFC5322.From aan SPF en DKIM

De IETF-standaard RFC 7489 definieert beleidsdetectie, aligned identifiers, organisatiedomeinen, de afhandeling door ontvangers en feedbackrapportage.

Een volledige review volgt de hele authenticatieketen

Controleer SPF-autorisatie, DKIM-sleutelpublicatie, DMARC-beleid, echte berichtheaders en aggregaatrapporten. Geen enkel DNS-resultaat vervangt de andere lagen.

Gerelateerde e-mailtools

Kies de volgende tool op bewijstype: ontvanger, ontdekking, DNS en infrastructuur, of afzenderworkflow.

Veelgestelde vragen

1. Wat betekent het als een domein geen DMARC-record heeft?

Zonder DMARC-record is er geen DMARC-beleid: ontvangende servers passen geen handhaving toe op basis van DMARC. Vervalste e-mails die beweren van uw domein te komen, stuiten dus alleen op SPF en DKIM. Google en Yahoo vereisen nu een DMARC-record (zelfs p=none) voor bulkverzenders. Elk domein dat e-mail verstuurt, zou minstens een monitorings-DMARC-record moeten publiceren.

2. Wat is het verschil tussen p=none, p=quarantine en p=reject?

p=none betekent dat DMARC in monitoringsmodus staat: rapporten verzamelen maar geen actie ondernemen bij falende berichten. p=quarantine instrueert ontvangende servers om falende berichten naar de spammap te sturen. p=reject betekent dat falende berichten volledig moeten worden geblokkeerd voordat ze de inbox bereiken. Begin met none, bekijk 2 tot 4 weken de rapporten en stap daarna over naar quarantine en reject.

3. Wat is DMARC-alignment?

Alignment betekent dat het domein dat SPF of DKIM doorstaat, moet overeenkomen met het domein in de zichtbare From-header. Relaxed alignment staat overeenkomsten op subdomeinniveau toe: mail.example.com komt overeen met example.com. Strikte alignment vereist een exacte match. Gebruik relaxed voor de meeste setups om doorsturen en door ESP verstuurde mail niet te breken.

4. Hoe werken DMARC-aggregaatrapporten?

Wanneer u een rua-e-mailadres in uw DMARC-record opneemt, sturen grote ISP's u dagelijks XML-rapporten. Elk rapport bevat: welke IP's mail vanaf uw domein hebben verstuurd, hoeveel berichten elk heeft verstuurd, en of SPF en DKIM slaagden of faalden. Gebruik deze rapporten om legitieme afzenders te vinden die authenticatie nodig hebben en om spoofingpogingen te detecteren.

5. Beschermt DMARC subdomeinen?

Het DMARC-beleid van uw hoofddomein geldt voor subdomeinen, tenzij u een sp=-tag instelt. Wilt u subdomeinbescherming, voeg dan sp=reject of sp=quarantine toe aan uw DMARC-record. Zonder sp= erven subdomeinen uw p=-beleid onder relaxed alignment.

6. Kan ik pct lager instellen dan 100?

Ja. pct=25 betekent dat het DMARC-beleid slechts op 25% van de falende berichten van toepassing is. Dit is nuttig voor een geleidelijke uitrol: begin bij 10% of 25% wanneer u quarantine of reject voor het eerst inschakelt, om de impact te beperken als legitieme mail verkeerd is geconfigureerd. Verhoog naar 100 zodra u bevestigt dat geen legitieme mail faalt.

Voltooi uw setup

Sluit de cirkel met schone e-maillijsten

DMARC beschermt uw domein tegen spoofing. Een geverifieerde e-maillijst beschermt uw bezorgbaarheid. Gebruik BillionVerify om ongeldige en risicovolle adressen te verwijderen.

600 gratis credits/mnd + 20/dag inlogbonus · 99,9% SMTP-nauwkeurigheid · Directe API-toegang · Geen creditcard vereist

99.9%
Nauwkeurigheid
Real-time
API-snelheid
$0.00014
Per e-mail
600/mo
Altijd gratis