Wie DMARC gebruikt, kan rapportages laten sturen naar een e-mailadres. Daarmee krijg je inzicht in welke servers mail versturen namens jouw domein en of SPF, DKIM en DMARC goed werken.
Dat stel je in met een TXT record in je eigen DNS bij je provider met bijvoorbeeld:
v=DMARC1; p=none; rua=mailto:dmarc@andershans.nl
Tot zover niet zo spannend. Maar er zit een belangrijk detail in wanneer het domein van het e-mailadres anders is dan het domein waarover wordt gerapporteerd.
Stel dat de eigenaar van domeinnaam voorbeeld.nl zijn DMARC-rapporten naar dmarc@andershans.nl wil laten sturen? Dan zegt voorbeeld.nl eigenlijk tegen Google, Microsoft en andere mailproviders: “Stuur de DMARC-rapporten van mijn domein maar naar andershans.nl.”
Alleen: hoe weet zo’n mailprovider of andershans.nl daar wel op zit te wachten? Daarom moet andershans.nl hiervoor expliciet toestemming geven via DNS. In de DNS van andershans.nl komt dan een extra TXT-record te staan met deze naam:
voorbeeld.nl._report._dmarc.andershans.nl
Met als inhoud: v=DMARC1;
Daarmee geef je aan dat andershans.nl toestemming geeft om DMARC-rapporten over de mail en gebruikte mailserver(s) van voorbeeld.nl te ontvangen. Zonder dat extra record kan een mailprovider besluiten om helemaal geen rapportage naar dat externe adres te sturen. Dat is bewust zo geregeld. Anders zou iedereen zomaar een willekeurig e-mailadres van iemand anders in zijn DMARC-record kunnen zetten en die persoon vervolgens met rapportages kunnen laten overspoelen.
MSP of hostingprovider?
Ben je nou een MSP of hostingprovider die deze dienst bijhoudt voor haar klanten en gebruik je één centraal adres voor meerdere domeinen, dan wordt het nog interessanter. Je kunt namelijk ook een wildcard gebruiken:
*._report._dmarc.andershans.nl
Ook hier is de inhoud: v=DMARC1;
Daarmee geef je andershans.nl toestemming om rapportages te ontvangen voor meerdere externe domeinen die andershans.nl als rapportagebestemming gebruiken. Dat is vooral handig als je veel domeinnamen beheert en niet voor ieder domein afzonderlijk zo’n record wilt aanmaken.
Belangrijk om te weten: dit record geeft géén toestemming om namens een domein e-mail te versturen. Het heeft dus niets te maken met het toestaan van mailservers via SPF of DKIM. Het regelt alleen toestemming voor het ontvangen van DMARC-rapportages.
De officiële regels hiervoor staan beschreven in de DMARC-standaarden RFC 9989 en RFC 9990.
Het is zo’n klein DNS-detail dat makkelijk over het hoofd wordt gezien, maar wel belangrijk is als je DMARC-rapportages centraal wilt verzamelen.
Wil je hier meer over weten of hulp nodig hebben bij SPF, DKIM of DMARC? Benader mij gerust.



Add comment