Security
SPF, DKIM en DMARC uitgelegd: bescherm je e-maildomein
Criminelen versturen graag mail uit naam van jouw bedrijf. Met SPF, DKIM en DMARC voorkom je dat. Wat zijn het, hoe werken ze en hoe stel je ze in?
Een mail die van je eigen directeur lijkt te komen, of een factuur die afkomstig lijkt van je bedrijf, maar door een crimineel is verstuurd. Het vervalsen van de afzender, ook wel spoofing, is een van de meest gebruikte trucs bij phishing. Het goede nieuws: met drie maatregelen maak je het criminelen een stuk moeilijker om jouw domeinnaam te misbruiken. Ze heten SPF, DKIM en DMARC.
In dit artikel lees je wat ze doen, hoe ze samenwerken en waarom ze tegenwoordig eigenlijk onmisbaar zijn.
Waarom je domein beschermd moet worden
E-mail is ooit ontworpen zonder ingebouwde controle op de afzender. Iedereen kan in principe een mail versturen met jouw adres als afzender. Zonder extra maatregelen kan een ontvanger niet zien of een bericht echt van jouw organisatie komt.
Dat heeft twee gevolgen. Criminelen kunnen je klanten, leveranciers en medewerkers benaderen uit naam van jouw bedrijf. En je eigen, echte mail loopt een groter risico om in de spambox te belanden, omdat ontvangende mailservers minder vertrouwen hebben in domeinen die niet goed zijn ingericht.
Wat is SPF?
SPF staat voor Sender Policy Framework. Met SPF leg je in de DNS van je domein vast welke mailservers namens jou mogen mailen, zoals Microsoft 365 en bijvoorbeeld je nieuwsbriefprogramma.
Ontvangt een mailserver een bericht van jouw domein, dan controleert hij of het is verstuurd door een van die toegestane servers. Is dat niet zo, dan is dat een signaal dat er iets niet klopt.
Wat is DKIM?
DKIM staat voor DomainKeys Identified Mail. DKIM voorziet elke uitgaande mail van een digitale handtekening. Je mailserver maakt die handtekening met een geheime sleutel; de bijbehorende openbare sleutel staat in je DNS.
De ontvanger controleert met die openbare sleutel of de handtekening klopt. Zo weet hij dat de mail echt van jouw domein komt én dat de inhoud onderweg niet is aangepast. Omdat criminelen de geheime sleutel niet hebben, kunnen ze geen geldig ondertekende mail uit jouw naam versturen.
Wat is DMARC?
DMARC staat voor Domain-based Message Authentication, Reporting and Conformance. Het is de regie boven SPF en DKIM. Met DMARC leg je vast wat een ontvanger moet doen met een mail die niet door de controles komt:
- p=none: niets doen, alleen rapporteren. Handig om mee te beginnen.
- p=quarantine: de mail in de spambox plaatsen.
- p=reject: de mail helemaal weigeren.
Daarnaast levert DMARC rapporten op. Daarin zie je welke servers mail versturen uit naam van je domein. Zo zie je misbruik, en ook legitieme diensten die je nog niet in je SPF hebt opgenomen.
Hoe ze samenwerken
SPF controleert wie de mail verstuurt, DKIM controleert of de mail echt en ongewijzigd is, en DMARC bepaalt wat er gebeurt als het niet klopt. Alleen samen bieden ze goede bescherming. Een domein met SPF maar zonder DMARC is nog altijd relatief makkelijk te misbruiken.
Tegenwoordig eigenlijk verplicht
Grote e-mailaanbieders stellen steeds strengere eisen. Sinds 2024 verlangen onder meer Google en Yahoo van organisaties die veel mail versturen, dat hun domein is ingericht met SPF, DKIM en DMARC. Voldoe je daar niet aan, dan wordt je mail vaker geweigerd of als spam gemarkeerd. Ook als je geen grote verzender bent, is het dus verstandig om dit op orde te hebben.
Zo pak je het aan
- Breng in kaart wie namens jou mailt: Microsoft 365, maar ook je nieuwsbriefdienst, boekhoudpakket, CRM of website.
- Stel SPF in met al die diensten erin.
- Zet DKIM aan voor Microsoft 365 en voor andere diensten die het ondersteunen.
- Begin met DMARC op p=none en bekijk de rapporten een paar weken.
- Schroef het beleid op naar quarantine en uiteindelijk reject, als je zeker weet dat alle legitieme mail goed wordt herkend.
Wil je snel zien hoe je domein ervoor staat? Met de gratis test op internet.nl controleer je onder meer je e-mailinstellingen. Die test wordt ook aanbevolen in de basismaatregelen van het CCV.
Checklist
- Je weet welke diensten namens je domein mailen
- SPF is ingesteld en bevat al die diensten
- DKIM staat aan voor Microsoft 365 en je andere maildiensten
- DMARC is ingesteld en je bekijkt de rapporten
- Het DMARC-beleid staat op quarantine of reject
- Ook domeinen die je níet gebruikt voor mail, zijn beschermd tegen misbruik
Voor Microsoft 365-omgevingen die wij beheren, richten we SPF, DKIM en DMARC standaard goed in. Wil je weten hoe jouw domein ervoor staat? Lees ook ons artikel over phishing herkennen, bekijk onze aanpak voor cybersecurity of neem contact met ons op.