Handleiding voor het instellen van CodeTwo DKIM, DMARC en SPF

door

Laatst bijgewerkt:
5 leestijd: 5 minuten
Handleiding voor het instellen van CodeTwo DKIM, DMARC en SPF

Belangrijkste Conclusies

  • Het beveiligen van uw CodeTwo-berichten met SPF, DKIM en DMARC is essentieel voor de bescherming van uw domein en om ervoor te zorgen dat uw berichten betrouwbaar in de inbox terechtkomen.
  • Werk uw bestaande SPF-record bij met het juiste regionale adres van CodeTwo als u gebruikmaakt van hun Cloud- of Combo-modus.
  • Configureer DKIM rechtstreeks via uw Microsoft 365 Defender-portaal, aangezien CodeTwo Exchange Online gebruikt voor het ondertekenen van e-mails.
  • Begin uw DMARC-traject met een ‘p=none’-beleid om uw e-mailverkeer veilig te observeren en configuratiefouten op te sporen voordat u strengere regels gaat toepassen.
  • Controleer je bijgewerkte DNS-records altijd met behulp van een gespecialiseerde tool voor het controleren van de status van domeinen.
  • Zodra uw authenticatie is gestabiliseerd, kunt u overstappen op DMARC-handhaving en u verdiepen in geavanceerde standaarden zoals BIMI en MTA-STS.

Wanneer uw bedrijf gebruikmaakt van CodeTwo Email Signatures 365 om de voetteksten van zakelijke e-mails te standaardiseren, is het correct instellen van de domeinverificatie van het grootste belang. Aangezien het platform uw berichten via zijn eigen Azure-omgeving doorstuurt om er handtekeningen aan toe te voegen, moet u SPF, DKIM en DMARC correct configureren. Deze drie protocollen werken samen om pogingen tot identiteitsfraude te blokkeren en aan grote providers zoals Google en Yahoo te laten weten dat uw berichten legitiem zijn en in de inbox thuishoren.

Waarom moet u uw domein verifiëren voor CodeTwo?

CodeTwo is een krachtig platform voor het centraal beheren van huisstijlelementen en wettelijke disclaimers in uw Microsoft 365-omgeving.

Het implementeren van authenticatieprotocollen voor deze dienst biedt uw organisatie meteen een aantal voordelen:

  • Verbeterde beveiliging: Beschermt uw domeinnaam tegen phishing- en spoofing-aanvallen.
  • Betere plaatsing in de inbox: laat de ontvangende mailservers zien dat uw e-mails betrouwbaar zijn, waardoor de kans dat ze in de spamfolder terechtkomen aanzienlijk kleiner wordt.
  • Verbeterd vertrouwen in de afzender: bouwt een solide reputatie als afzender op binnen het wereldwijde e-mailnetwerk.
  • Duidelijke verkeersinzichten: biedt gedetailleerd inzicht in alle servers en diensten die namens u berichten verzenden.

Stappen voor het configureren van CodeTwo SPF en DKIM

Stappen voor het configureren van CodeTwo SPF en DKIM

Bron: CodeTwo Admin Panel

Om het SPF TXT-record te configureren, hebt u beheerdersrechten nodig voor de DNS-instellingen van uw domein en voor uw Microsoft 365 Defender-portaal om aan de slag te kunnen gaan.

Stap 1: Controleer de routeringsmodus van CodeTwo

Controleer, voordat u wijzigingen aanbrengt in uw DNS, hoe CodeTwo in uw omgeving is geïmplementeerd. Als u uitsluitend in de Outlook-modus (client-side) werkt, worden uw uitgaande berichten niet via externe servers verzonden. In dat geval kunt u de SPF-update overslaan.

Als uw configuratie echter gebruikmaakt van de Cloud- of Combo-modus, is het bijwerken van uw SPF-record verplicht. U moet ook de regio van uw Microsoft 365-tenant bepalen om het juiste serveradres te kunnen kiezen.

Stap 2: Werk je SPF-record bij

Open de DNS-beheerconsole van uw domeinprovider (zoals GoDaddy, Cloudflare of Route 53). Waarschijnlijk hebt u al een actief SPF-record voor Microsoft 365.

Je mag nooit een tweede SPF-record aanmaken, want meerdere records zullen je e-mailverificatie verstoren. Pas gewoon je huidige record aan door het juiste serveradres van CodeTwo in te voegen vóór het ‘~all’- of ‘-all’-mechanisme.

Kies de `include`-instructie die bij jouw regio past:

  • Verenigde Staten: voeg toe: spf-us.emailsignatures365.com
  • Europa: opname:spf-eu.emailsignatures365.com
  • Verenigd Koninkrijk: voeg toe: spf-uk.emailsignatures365.com
  • Canada: voeg toe: spf-ca.emailsignatures365.com
  • Australië: neem op: spf-au.emailsignatures365.com
  • Duitsland: voeg toe: spf-de.emailsignatures365.com

Voorbeeld: Voor een klant in de VS die Microsoft 365 gebruikt, ziet het aangepaste TXT-record er als volgt uit:

v=spf1 include:spf.protection.outlook.com include:spf-us.emailsignatures365.com ~all

Als uw domein gebruikmaakt van veel tools van derden en u de limiet voor DNS-opzoekingen bijna bereikt, kunt u overwegen om gebruik te maken van een gehoste SPF-dienst. U kunt uw huidige configuratie ook controleren met de SPF-checker van PowerDMARC.

Werk je SPF-record bij

Stap 3: Schakel DKIM in Microsoft 365 in

CodeTwo werkt anders dan veel externe verzendplatforms, omdat u in het portaal geen aangepaste DKIM-sleutels hoeft te genereren. De dienst verstuurt e-mails vanuit uw tenant naar de servers van CodeTwo, voegt de handtekening toe en stuurt ze vervolgens terug naar uw tenant. Vanwege dit heen-en-terugproces zorgt Exchange Online voor de uiteindelijke DKIM-ondertekening.

U hoeft er alleen maar voor te zorgen dat de functie in uw Microsoft-omgeving is ingeschakeld.

  1. Meld u aan bij het Microsoft Defender-portaal op security.microsoft.com.
  2. Ga naar E-mail en samenwerking > Beleid en regels > Beleid inzake bedreigingen > Instellingen voor e-mailverificatie.
  3. Klik op DKIM en selecteer je verzenddomein.
  4. Schakel de schakelaar in om DKIM in te schakelen. Microsoft zal vervolgens twee CNAME-records verstrekken (meestal selector1 en selector2).
  5. Kopieer deze CNAME-records en voer ze in via de beheeromgeving van je DNS-provider.
  6. Ga terug naar het Defender-portaal om de installatie te voltooien.

Controleer of je sleutels actief zijn met behulp van de DKIM-checker van PowerDMARC.

DKIM inschakelen in Microsoft 365

Stappen voor het configureren van uw DMARC-record

Nu SPF en DKIM zijn ingesteld, bent u klaar om DMARC te configureren. Dit protocol is gebaseerd op de overeenstemming met SPF of DKIM om de authenticiteit van een e-mail te verifiëren. In plaats van te raden wat de juiste syntaxis is, kunt u eenvoudig een volledig conform record aanmaken met de gratis DMARC Record Generator van PowerDMARC.

  1. Open de gratis tool voor het genereren van DMARC-records.
  2. Kies p=none (alleen-monitor-modus) voor je beleid. Dit is een veilig uitgangspunt waarmee je voorkomt dat e-mail wordt geblokkeerd terwijl je je verkeer op fouten analyseert.

Gratis tool voor het genereren van DMARC-records

Hier volgt een kort overzicht van de beschikbare polissen:

  • p=none (Monitor): Hiermee blijft de normale e-mailbezorging gewaarborgd, terwijl er waardevolle rapporten worden gegenereerd over de verzendactiviteiten van uw domein.
  • p=quarantaine (zachte handhaving): E-mails die de authenticatie niet doorstaan, worden rechtstreeks naar de spamfolder van de ontvanger gestuurd.
  • p=reject (strikte handhaving): Wijst e-mails die niet aan de eisen voldoen direct af, zodat ze de ontvanger nooit bereiken.

Important: Do not jump straight to an enforcement policy. Doing so could block legitimate business communications. A monitoring policy helps you fix underlying issues safely.

1. Voer een speciaal e-mailadres in het veld ‘Rapportage’ in, zodat u uw geaggregeerde (rua) rapporten kunt ontvangen.

2. Open je DNS-instellingen en maak een nieuw record aan:

  • Type: TXT
  • Host/Naam: _dmarc (of _dmarc.uwdomein.com)
  • Waarde: v=DMARC1; p=none; rua=mailto:[email protected];

3. Sla je nieuwe TXT-record op.

Uw installatie controleren

Stap 1: Controleer Microsoft 365

Houd er rekening mee dat het tot 24 uur kan duren voordat DNS-wijzigingen volledig zijn doorgevoerd. Ga na het opslaan van je records terug naar het Microsoft Defender-portaal om te controleren of je DKIM-sleutels berichten succesvol ondertekenen. Het versturen van een interne test-e-mail en het controleren van de headers is een uitstekende manier om te bevestigen dat de DKIM-handtekening wordt geaccepteerd.

Stap 2: Voer een domeinstatuscontrole uit

Om er absoluut zeker van te zijn dat alles naar behoren werkt, kunt u uw gepubliceerde records controleren met de gratis DMARC Record Checker van PowerDMARC.

DKIM inschakelen in Microsoft 365

Als de controle succesvol is, wordt het volgende weergegeven:

  • DKIM: Geslaagd / In overeenstemming
  • DMARC: Beleid gedetecteerd
  • SPF: Geslaagd

Als je totaalscore wat aan de lage kant is, betekent dit meestal dat je nog geavanceerde beveiligingsmaatregelen zoals BIMI of MTA-STS moet implementeren.

Laatste woorden

Klaar om uw e-mailbeveiliging te optimaliseren? Het PowerDMARC-team kan u helpen om met vertrouwen over te stappen op DMARC-handhaving, uw merklogo in de inboxen van uw klanten weer te geven met BIMI en het bijhouden van uw rapportages te vereenvoudigen.

Neem contact op met ons team of boek vandaag nog een PowerDMARC-demo om uw zakelijke communicatie te beveiligen!

CTA