Beveiliging

E-mailbeveiliging: SPF, DKIM en DMARC uitgelegd

22 juli 2024 8 min leestijd
E-mailbeveiliging: SPF, DKIM en DMARC uitgelegd

Criminelen kunnen e-mails sturen die er perfect uitzien alsof ze van uw domeinnaam komen — noreply@uwbedrijf.nl of facturen@uwbedrijf.nl. Uw klanten denken dat het van u afkomstig is en klikken op gevaarlijke links of betalen naar een verkeerde rekening. Drie technische DNS-instellingen voorkomen dit: SPF, DKIM en DMARC. Ze zijn kosteloos in te stellen maar worden door veel MKB-bedrijven nog steeds vergeten.

Hoe werkt e-mailspoofing?

E-mail is van origine ontworpen zonder authenticatie. Iedereen kan technisch een e-mail versturen met een willekeurig From-adres. Stel u voor dat een crimineel een e-mail stuurt met als afzender "directeur@uwbedrijf.nl" naar uw financieel medewerker, met een verzoek om een betaling te doen. Zonder de juiste DNS-beveiligingsrecords heeft de ontvanger geen technische middelen om te verifiëren of de e-mail écht van uw server afkomstig is.

SPF: welke servers mogen uw domein gebruiken?

SPF (Sender Policy Framework) is een DNS TXT-record dat aangeeft welke mailservers namens uw domein e-mails mogen versturen.

Voorbeeld SPF-record voor Microsoft 365: v=spf1 include:spf.protection.outlook.com -all

De "-all" aan het einde betekent: wijs alles wat niet op de lijst staat af. De "~all" (softfail) is minder streng en markeert onbevoegde e-mails als verdacht zonder ze te weigeren.

Valkuil: als u e-mails verstuurt via meerdere diensten (CRM, nieuwsbrievenpakket, facturatietool) moet u al die diensten in uw SPF-record opnemen. Een SPF-record heeft een maximum van 10 DNS-lookups — houd dit in de gaten.

DKIM: digitale handtekening op elke e-mail

DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan elke uitgaande e-mail. De ontvangende server vergelijkt deze handtekening met de publieke sleutel die in uw DNS gepubliceerd is. Klopt de handtekening? Dan is de e-mail aantoonbaar van uw server afkomstig en is hij onderweg niet gemanipuleerd.

Microsoft 365 configureert DKIM automatisch voor uw domein, maar u moet het activeren via het Security & Compliance Center. Stap voor stap: 1. Ga naar security.microsoft.com → E-mail & Samenwerkings beleid → DKIM 2. Selecteer uw domein en klik "Inschakelen" 3. Microsoft geeft u twee CNAME-records om toe te voegen aan uw DNS

DMARC: de regisseur van SPF en DKIM

DMARC (Domain-based Message Authentication, Reporting & Conformance) combineert SPF en DKIM en geeft instructies aan ontvangende mailservers: wat moeten ze doen met e-mails die de SPF- of DKIM-controle niet doorstaan?

    Beleidsopties:
  • p=none: Doe niets, alleen rapporteren. Beginpunt voor monitoring.
  • p=quarantine: Markeer als spam/junk.
  • p=reject: Weiger de e-mail volledig.

Voorbeeld DMARC-record: v=DMARC1; p=quarantine; rua=mailto:dmarc@uwbedrijf.nl; pct=100

De "rua"-parameter is een e-mailadres waarop u geaggregeerde DMARC-rapporten ontvangt — deze tonen u hoeveel e-mails namens uw domein worden verzonden en of ze SPF/DKIM doorstaan.

Implementatievolgorde: van monitor naar enforce

Stel DMARC niet direct in op p=reject — dat kan legitieme e-mail blokkeren als uw SPF/DKIM nog niet compleet zijn.

Week 1-2: SPF instellen en alle legitieme verzenders opnemen Week 3-4: DKIM activeren voor Microsoft 365 en andere e-mailproviders Week 5-6: DMARC instellen op p=none en rapporten analyseren Week 7-8: Bij schone rapporten upgraden naar p=quarantine Maand 3+: Upgraden naar p=reject als alles stabiel is

BIMI: uw logo in de inbox

Als bonus voor correcte DMARC-implementatie op p=reject-niveau kunt u BIMI (Brand Indicators for Message Identification) instellen. Hierdoor verschijnt uw bedrijfslogo naast uw e-mails in Gmail en andere ondersteunende clients — een merkzichtbaarheidvoordeel dat ook de geloofwaardigheid vergroot.

Is uw domein al beschermd?

Veel MKB-bedrijven hebben SPF en DKIM via hun hostingprovider ingesteld maar vergeten DMARC. Controleer uw domein gratis via mxtoolbox.com/dmarc.aspx.

Vraag een gratis e-mailbeveiligingscheck aan via onze cybersecurity dienst of neem contact op: contact@vrad.nl. Wij analyseren uw DNS-records en geven concrete instructies voor verbetering.