SPF, DKIM en DMARC zijn drie technieken die helpen bewijzen dat e-mail werkelijk namens jouw domein werd verstuurd. Ze zijn essentieel om spoofing en phishing te bemoeilijken en helpen ook bij een goede e-mailafleverbaarheid.
E-mail is oorspronkelijk niet ontworpen met sterke identiteitscontrole. Daardoor kan een aanvaller proberen een bericht te laten lijken alsof het afkomstig is van:
terwijl het bericht in werkelijkheid door een volledig andere server werd verzonden.
Dit noemen we e-mailspoofing.
Eerst het eenvoudige antwoord
SPF:
Welke systemen mogen e-mail versturen namens mijn domein?
DKIM:
Kan de ontvanger cryptografisch controleren dat het bericht correct werd ondertekend?
DMARC:
Komt de authenticatie overeen met het domein dat de gebruiker als afzender ziet, en wat moet er gebeuren wanneer dat niet zo is?
Een eenvoudige vergelijking
Stel dat jouw bedrijf een gebouw is en alleen bepaalde koeriers namens jouw bedrijf pakketten mogen versturen.
DKIM = het officiële zegel op het pakket.
DMARC = de controle of koerier, zegel en afzender logisch bij elkaar horen, plus de instructie wat er met verdachte pakketten moet gebeuren.
De echte techniek is iets complexer, maar dit geeft goed weer hoe de drie mechanismen elkaar aanvullen.
1. Wat is SPF?
SPF staat voor Sender Policy Framework.
In DNS publiceert je organisatie welke systemen toestemming hebben om e-mail te verzenden namens je domein.
Denk bijvoorbeeld aan:
- Microsoft 365;
- een CRM-systeem;
- een marketingplatform;
- een boekhoudpakket;
- een webshop;
- een ticketingsysteem;
- andere legitieme mailplatformen.
Wanneer een ontvangende mailserver een bericht ontvangt, kan die controleren of de verzendende infrastructuur in het SPF-beleid van het domein is toegestaan.
"Mag deze server namens dit domein e-mail versturen?"
Waarom gaat SPF vaak fout?
Veel organisaties gebruiken meer verzendende systemen dan ze beseffen.
Microsoft 365 is bijvoorbeeld correct opgenomen, maar daarnaast verstuurt ook:
- de website;
- het CRM;
- het facturatiepakket;
- de scanner;
- een nieuwsbriefplatform
e-mails namens hetzelfde domein.
Eén vergeten platform kan ervoor zorgen dat legitieme berichten SPF niet correct doorstaan.
Kan ik meerdere SPF-records maken?
Voor één domein hoort er in de praktijk één geldig SPF-beleid te zijn.
Heb je meerdere verzendplatformen, dan worden die in dat beleid gecombineerd.
Dat kan SPF-validatie ongeldig of onvoorspelbaar maken.
2. Wat is DKIM?
DKIM staat voor DomainKeys Identified Mail.
Bij DKIM krijgt een uitgaande e-mail een cryptografische digitale handtekening.
De verzendende mailserver ondertekent het bericht met een private sleutel. De ontvangende mailserver gebruikt informatie die via DNS gepubliceerd wordt om die handtekening te controleren.
"Is dit bericht geldig ondertekend door het domein dat deze DKIM-handtekening gebruikt?"
Wat is het voordeel van DKIM?
DKIM maakt het veel moeilijker om zomaar een overtuigend bericht namens jouw domein te vervalsen.
Daarnaast kan de ontvanger controleren of belangrijke ondertekende delen van het bericht sinds de ondertekening niet ongewenst zijn gewijzigd.
3. Wat is DMARC?
DMARC staat voor Domain-based Message Authentication, Reporting and Conformance.
DMARC gebruikt de resultaten van SPF en DKIM, maar voegt een heel belangrijk principe toe: alignment.
Dat betekent eenvoudig gezegd dat DMARC controleert of de domeinen die technisch door SPF of DKIM worden geauthenticeerd voldoende overeenkomen met het domein dat de gebruiker zichtbaar in het Van / From-adres ziet.
ceo@jouwbedrijf.be
DMARC helpt controleren of de achterliggende authenticatie ook logisch aansluit bij jouwbedrijf.be.
Waarom is alignment zo belangrijk?
Zonder DMARC zou een aanvaller in bepaalde scenario's een bericht technisch via een ander geldig domein kunnen authenticeren terwijl hij in het zichtbare From-adres jouw bedrijfsdomein probeert te tonen.
DMARC legt daarom de koppeling tussen de technische authenticatie en het domein dat de ontvanger werkelijk ziet.
Wat zijn p=none, p=quarantine en p=reject?
In een DMARC-record publiceert de eigenaar van het domein ook een beleid.
De belangrijkste mogelijkheden zijn:
p=none
Monitoren. Het domein vraagt ontvangende systemen nog niet om berichten vanwege DMARC-falen te blokkeren of in quarantaine te plaatsen.
p=quarantine
Berichten die DMARC niet doorstaan, worden bij voorkeur als verdacht behandeld, bijvoorbeeld door ze in spam of quarantaine te plaatsen.
p=reject
Het domein vraagt ontvangende systemen om berichten die DMARC niet doorstaan te weigeren.
Als niet alle legitieme mailstromen correct zijn geïnventariseerd en geauthenticeerd, kan je daarmee ook echte bedrijfsmail blokkeren.
Waarom begin je vaak met p=none?
Een organisatie weet niet altijd onmiddellijk welke systemen allemaal namens haar domein e-mail versturen.
Met DMARC in monitoringmodus kan je rapporten verzamelen en ontdekken:
- welke systemen namens je domein mailen;
- welke berichten SPF doorstaan of falen;
- welke berichten DKIM doorstaan of falen;
- welke verzendstromen DMARC-alignment halen;
- welke onbekende bronnen je domein proberen te gebruiken.
eerst zicht krijgen op de mailstromen, daarna corrigeren en pas vervolgens gecontroleerd naar een strenger DMARC-beleid evolueren.
SPF alleen is dus niet voldoende?
Correct.
SPF is belangrijk, maar heeft beperkingen. Zo controleert SPF een technisch SMTP-afzenderdomein en niet noodzakelijk het domein dat de eindgebruiker zichtbaar in het From-veld ziet.
Bovendien kunnen bepaalde vormen van e-mailforwarding ervoor zorgen dat SPF niet meer slaagt.
Daarom wil je SPF combineren met DKIM en DMARC.
is veel sterker dan één van deze technieken afzonderlijk.
Beschermt DMARC tegen alle phishing?
Nee.
Dat is een belangrijke nuance.
DMARC beschermt vooral tegen misbruik waarbij iemand probeert rechtstreeks jouw echte domeinnaam als afzender te vervalsen.
Een aanvaller kan nog steeds een andere domeinnaam registreren die sterk op de jouwe lijkt.
flexamit.com
Lookalike domein, puur als voorbeeld:
flexamlt.example
SPF, DKIM en DMARC zijn dus essentiële beveiligingslagen, maar ze vervangen geen goede anti-phishingbeveiliging en security awareness.
Technische beveiliging en alert gebruikersgedrag blijven samen noodzakelijk.
Heeft dit ook invloed op of mijn e-mail in spam terechtkomt?
Ja, e-mailauthenticatie is een belangrijk signaal voor ontvangende mailplatformen.
Microsoft adviseert organisaties om SPF, DKIM en DMARC correct te configureren. Ontbrekende of foutieve authenticatie kan bijdragen aan berichten die als ongewenst of verdacht worden beoordeeld.
Maar ook hier geldt:
Ontvangende providers kijken ook naar:
- afzenderreputatie;
- verzendgedrag;
- spamklachten;
- bounces;
- inhoud;
- links en bijlagen;
- historiek van de afzender;
- andere anti-phishing- en antispamsignalen.
Ik gebruik Microsoft 365. Staat dit dan automatisch goed?
Nee, niet voor je eigen aangepaste domein.
Microsoft 365 levert de technologie om e-mail te versturen en DKIM te ondersteunen, maar de juiste DNS-configuratie voor je bedrijfsdomein moet nog steeds correct worden ingericht.
Bovendien gebruiken bedrijven vaak andere verzendplatformen naast Microsoft 365.
Bijvoorbeeld:
- CRM;
- facturatie;
- website;
- marketing;
- HR-platform;
- ticketing;
- applicaties die automatisch rapporten versturen.
Kan ik dit zelf configureren?
Technisch gezien zijn SPF, DKIM en DMARC DNS-records, maar een correcte implementatie vraagt meer dan drie records toevoegen.
Eerst moet worden vastgesteld:
- welke systemen namens je domein e-mail versturen;
- welk domein die systemen voor SPF gebruiken;
- welke systemen DKIM ondersteunen;
- of DKIM correct wordt ondertekend;
- of SPF en/of DKIM correct alignen met het zichtbare From-domein;
- wat DMARC-rapporten laten zien;
- welke systemen moeten worden aangepast voordat een streng beleid mogelijk is.
Daarom laat je een streng DMARC-beleid best pas invoeren wanneer de volledige e-mailstroom gecontroleerd is.
Laat e-mailauthenticatie door specialisten beheren
Goede e-mailbeveiliging gaat verder dan één SPF-record toevoegen.
Een professionele aanpak omvat onder andere:
- inventarisatie van alle verzendbronnen;
- correct SPF-beleid;
- DKIM voor geschikte mailplatformen;
- DMARC-monitoring;
- analyse van DMARC-rapporten;
- correctie van niet-gealigneerde mailstromen;
- gecontroleerde invoering van quarantine of reject;
- blijvende opvolging wanneer nieuwe mailplatformen worden toegevoegd.
We bekijken niet alleen Microsoft 365, maar alle systemen die namens je domein e-mail versturen en zorgen dat SPF, DKIM en DMARC correct op elkaar aansluiten.
Onze cybersecurityexpertise werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Wil je weten of jouw domein correct beschermd is tegen e-mailspoofing?
Neem contact op met:
sales@flexamit.com
Heb je nu een probleem met e-mail?
Ben je klant bij FLEXAMIT en falen je e-mails plots op SPF, DKIM of DMARC, worden ze geweigerd of komen ze systematisch in spam terecht?
Neem contact op met onze servicedesk via:
support@flexamit.com
Bezorg indien mogelijk een voorbeeldbericht, foutmelding of non-delivery report. De originele e-mailheaders zijn vaak belangrijk om de oorzaak correct te analyseren.
Kort samengevat
- SPF bepaalt welke systemen namens je domein mogen verzenden.
- DKIM voegt een cryptografische handtekening aan e-mail toe.
- DMARC controleert alignment en publiceert een beleid voor mislukte authenticatie.
- SPF, DKIM en DMARC horen samen te worden bekeken.
- DMARC beschermt vooral tegen directe spoofing van je eigen domein, niet tegen iedere vorm van phishing.
- Begin niet blind met p=reject zonder alle legitieme verzendbronnen te kennen.
- Correcte e-mailauthenticatie helpt zowel beveiliging als afleverbaarheid.
- Microsoft 365 alleen betekent niet dat je eigen domein automatisch volledig correct is geconfigureerd.
- Nieuwe mailplatformen moeten ook in de e-mailauthenticatie worden meegenomen.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.