Belangrijkste Conclusies
- De implementatie van DMARC begint met goed werkende SPF en DKIM, aangezien DMARC op beide voortbouwt en zonder deze twee niet kan worden afgedwongen.
- Je implementeert DMARC door één TXT-record met de naam _dmarc in je DNS te publiceren; dit record is bij elke provider identiek.
- De manier waarop je het record toevoegt en DMARC configureert, verschilt per platform. Voor Google Workspace, Microsoft 365, GoDaddy en Cloudflare gelden dus elk iets andere stappen.
- Implementeer DMARC in fasen, waarbij je van `p=none` via `quarantine` naar `reject` gaat, zodat je volledige handhaving bereikt zonder legitieme e-mail te blokkeren.
- Na de implementatie kun je aan de hand van je DMARC-rapporten zien wie er namens je domein e-mails verstuurt, en zo vaststellen of het veilig is om het beleid aan te scherpen.
- Een geautomatiseerde tool zoals PowerDMARC versnelt de implementatie door het genereren van records, het analyseren van rapporten en het begeleide DMARC-beheer voor zijn rekening te nemen, zodat u de ruwe XML-gegevens niet handmatig hoeft te doorlopen.
E-mail is nog steeds het eerste middel waar de meeste aanvallers hun toevlucht toe nemen als ze zich willen voordoen als een merk. Als uw domein niet beveiligd is, kan iedereen e-mails versturen die lijken alsof ze van u afkomstig zijn, en hebben uw klanten geen betrouwbare manier om het verschil te zien. Leren hoe u DMARC implementeert, is de meest directe manier om die kwetsbaarheid te dichten. In deze handleiding wordt stap voor stap uitgelegd hoe u DMARC implementeert, inclusief de DNS-configuratie voor Google Workspace, Microsoft 365, GoDaddy en Cloudflare, en hoe u veilig de overstap kunt maken van monitoring naar volledige handhaving.
Je kunt DMARC handmatig implementeren door je DNS-records zelf aan te passen, of je kunt het hele proces automatiseren met PowerDMARC en alle beleidsregels vanuit één dashboard beheren. In deze handleiding wordt de handmatige methode uitgebreid behandeld en wordt aangegeven op welke punten automatisering je tijd bespaart.
Aanbevolen artikel: Handleiding voor het instellen van DMARC
Wat je nodig hebt voordat je DMARC implementeert
DMARC verifieert e-mail niet op zichzelf. Het bouwt voort op SPF en DKIM en controleert of ten minste één van deze twee de controle doorstaat en overeenkomt met het domein in je „Van”-adres. Daarom moeten er drie zaken in orde zijn voordat je een beleid publiceert.
- Toegang tot je DNS: Je publiceert het DMARC-record als een DNS-TXT-record, dus je hebt inloggegevens nodig om toegang te krijgen tot de plek waar je DNS wordt beheerd, of dat nu je domeinregistrar is, een hostingprovider of een dienst als Cloudflare.
- Een geldig SPF-record: in het SPF-record staan de servers en diensten vermeld die e-mail mogen verzenden namens uw domein. Als u bijvoorbeeld via Google Workspace e-mail verstuurt, bevat uw record onder andere: _spf.google.com.
- DKIM-ondertekening ingeschakeld: DKIM voegt een cryptografische handtekening toe aan uw uitgaande e-mail, zodat ontvangers kunnen controleren of de e-mail tijdens het verzenden niet is gewijzigd en daadwerkelijk afkomstig is van uw domein.
Hiermee kun je SPF, DKIM en DMARC als een complete authenticatiestack implementeren. Zodra SPF en DKIM je e-mail al een paar dagen foutloos ondertekenen, ben je klaar om daar DMARC aan toe te voegen.
DMARC stap voor stap implementeren
Het kernproces is op elk platform hetzelfde. Dit zijn de zeven stappen die je van nul naar een beleid leiden dat wordt gecontroleerd en gehandhaafd.
Stap 1: Controleer of SPF en DKIM actief zijn
Controleer of je SPF-record bestaat en alle diensten bevat die namens jou e-mail versturen, en of DKIM is ingeschakeld en daadwerkelijk ondertekent. Je kunt beide controleren met onze tools SPF Checker en DKIM Checker. Zorg ervoor dat er ten minste 48 uur lang foutloze ondertekeningen plaatsvinden voordat je DMARC inschakelt, zodat ontvangers e-mail beoordelen die al geauthenticeerd is, in plaats van records die ze pas net hebben leren kennen.
Stap 2: Bepaal waar de rapporten naartoe moeten
DMARC stuurt je geaggregeerde rapporten in de vorm van XML-bestanden. Kies een speciale mailbox of groep om deze te verzamelen, zoals [email protected], in plaats van ze door te sturen naar een persoonlijke inbox waar ze ongelezen blijven liggen. Dit adres moet je invoeren in de rua-tag van je record.
Stap 3: Maak je DMARC-record aan
Maak het record aan met onze gratis DMARC Record Generator -tool.
Een beginnersrecord ziet er als volgt uit:
v=DMARC1; p=none; rua=mailto:[email protected]; adkim=r; aspf=r
Dit is wat elke tag doet:
- v=DMARC1 is de versie en moet altijd als eerste worden vermeld.
- p=none geeft ontvangers de instructie om nog geen actie te ondernemen en alleen rapporten te versturen. Dit is uw monitoringbeleid.
- rua= is de plek waar de geaggregeerde rapporten worden aangeleverd.
- adkim=r en aspf=r stellen een ‘relaxed’-uitlijning in, waardoor subdomeinen kunnen worden uitgelijnd met je hoofddomein. ‘Relaxed’ is geschikt voor de meeste opstellingen; ‘strict’ (s) vereist een exacte overeenkomst en zorgt er vaak voor dat afzenders van derden niet meer werken.
Een opmerking over recentere gegevens
The pct, rf and ri tags that older guides show have been deprecated by RFC 9989, the updated DMARC standard published in May 2026. Existing records that still use them keep working, because receivers ignore unknown tags, but you should leave them out of new records. To roll out a policy gradually under the new standard, use test mode (t=y) instead of pct. More on that in the roadmap section below.
Stap 4: Publiceer het record in je DNS
Voeg het gegenereerde record toe als een TXT-record met de hostnaam _dmarc (zodat deze wordt omgezet naar _dmarc.yourdomain.com). Plak de volledige beleidsstring in het veld ‘waarde’ of ‘inhoud’ en sla het op. In de volgende paragraaf volgen providerspecifieke instructies.
Stap 5: Controleer of het record live is
Het kan enkele minuten tot 48 uur duren voordat DNS-wijzigingen zijn doorgevoerd. Zodra dit het geval is, voer je onze DMARC Checker uit om te controleren of het record correct is gepubliceerd en geen syntaxisfouten vertoont.
Stap 6: Houd je rapporten in de gaten en bekijk ze
Zodra p=none is ingesteld, beginnen de geaggregeerde rapporten binnen te komen op uw rua-adres. Hierin wordt aangegeven welke bronnen e-mail verzenden onder uw domeinnaam en of ze voldoen aan de SPF- en DKIM-vereisten. Ruwe XML-gegevens zijn moeilijk te lezen, dus PowerDMARC zet deze om in overzichtelijke tabellen en grafieken op het DMARC Report Analyzer -dashboard, waardoor het veel eenvoudiger wordt om problemen met de afleverbaarheid en authenticatiefouten op te sporen.
Stap 7: Overgaan tot handhaving
Zodra uit uw rapporten consequent blijkt dat al uw legitieme afzenders de authenticatie doorstaan, kunt u het beleid aanscherpen van ‘geen’ naar ‘quarantaine’ en uiteindelijk naar ‘afwijzen’. Door u aan te melden bij een gehoste DMARC-oplossing kunt u het handhavingsproces vereenvoudigen en automatiseren, zonder dat dit ten koste gaat van de afleverbaarheid van e-mail. Laat de DMARC Analyzer daarna actief blijven, zodat u nieuwe afzenders of pogingen tot spoofing direct kunt opsporen zodra deze zich voordoen.
Hoe DMARC bij de belangrijkste providers te implementeren
Het record zelf is overal identiek. Wat verschilt, is waar je het invoegt en, bij sommige providers, waar de DKIM-instellingen zich bevinden. Hier volgt een beknopte uitleg voor de vier meest gangbare platforms.
Google Workspace (Gmail)
DMARC is niet geconfigureerd in de Google Admin-console. Je schakelt daar wel DKIM in, maar het record zelf wordt bij je domeinhost gepubliceerd.
- Schakel DKIM in via de beheerconsole onder Apps > Google Workspace > Gmail > E-mail verifiëren.
- Controleer of uw SPF-record _spf.google.com bevat.
- Log in bij uw domeinhost en voeg een TXT-record toe met de naam _dmarc, waarbij u uw beleidsstring als waarde opgeeft.
- Sla het record op en controleer het met de DMARC Checker.
Raadpleeg de gedetailleerde handleiding voor het instellen van DMARC voor Google Workspace (Gmail).
Microsoft 365 / Outlook
Microsoft verwerkt DKIM via twee CNAME-records in plaats van een TXT-record, dus de volgorde van de stappen is hier van belang.
- Controleer of uw SPF-record spf.protection.outlook.com bevat.
- Publiceer de twee DKIM CNAME-records en wacht tot ze zijn verwerkt.
- Schakel DKIM-ondertekening in via het Microsoft Defender-portaal onder E-mail en samenwerking > Beleid en regels > Bedreigingsbeleid > DKIM. Zet de schakelaar pas aan nadat de CNAME-records zijn doorgevoerd, want als je dit te vroeg doet, krijg je een verificatiefout.
- Voeg bij uw DNS-provider het DMARC TXT-record met de naam _dmarc toe.
- Controleer het record met de DMARC Checker.
Raadpleeg de gedetailleerde handleiding over het instellen van DMARC voor Microsoft 365.
GoDaddy
- Log in bij GoDaddy en open ‘Mijn producten’.
- Kies ‘DNS ’ of ‘DNS beheren’ voor uw domein.
- Klik in het gedeelte ‘Records’ op ‘Toevoegen’ en kies ‘TXT’ als type.
- Voer _dmarc in als naam en plak uw beleid in het veld ‘waarde’.
- Sla de wijzigingen op en wacht maximaal 48 uur totdat ze zijn doorgevoerd.
Als er al een DMARC-record bestaat, pas dit dan aan in plaats van een tweede toe te voegen, want een domein mag er precies één hebben.
Raadpleeg de gedetailleerde handleiding voor het instellen van DMARC bij GoDaddy.
Cloudflare
- Log in op het Cloudflare-dashboard en selecteer je domein.
- Open het tabblad DNS en klik op ‘Record toevoegen’.
- Kies TXT als type en voer _dmarc in als naam.
- Plak je beleid in het inhoudsveld en sla het op.
De propagatie bij Cloudflare verloopt doorgaans snel, vaak binnen vijf minuten.
Raadpleeg de gedetailleerde handleiding voor het instellen van DMARC voor Cloudflare.
DMARC-implementatie voltooid. Wat nu?
Het publiceren van de lijst is het begin, niet het einde. De veiligste manier om de status ‘p=reject’ te bereiken, is een gefaseerde uitrol, waarbij je jezelf in elke fase voldoende tijd geeft om legitieme afzenders op te sporen voordat ze worden geblokkeerd.
| Fase | Beleid | Controleer of | Doel |
|---|---|---|---|
| 1 - Monitor | p=geen | 2-4 weken | Verzamel rapporten, identificeer elke legitieme afzender, geen invloed op de bezorging |
| 2 - Quarantaine | p=quarantine | 2-4 weken | Verplaats mislukte e-mails naar de spamfolder, terwijl je controleert of er geen legitieme e-mails bij zitten |
| 3 - Handhaven | p=afwijzen | Lopend | Blokkeer vervalste e-mails volledig voor optimale bescherming |
Volgens RFC 9989 is de oudere aanpak, waarbij de pct-tag geleidelijk werd verhoogd van 25 naar 100, afgeschaft. Als je een strenger beleid wilt testen zonder voorlopig actie te ondernemen bij fouten, publiceer dan je beoogde beleid met de testmodus-tag t=y, bekijk de rapporten en verwijder vervolgens de tag of stel t=n in wanneer je klaar bent om het beleid daadwerkelijk af te dwingen.
Best Practices voor DMARC-implementatie
- Eerst controleren, dan pas handhaven: ga nooit meteen over tot afwijzing. Besteed voldoende tijd aan de instelling p=none, zodat je eerst alle legitieme afzenders kunt identificeren.
- Let op de overeenstemming, niet alleen op ‘geslaagd’ of ‘mislukt’: een afzender kan de SPF- of DKIM-controle doorstaan en toch niet voldoen aan DMARC als het geauthenticeerde domein niet overeenkomt met uw ‘Van’-domein. In de rapporten worden beide weergegeven.
- Een beleid voor subdomeinen instellen: Gebruik de sp-tag als je wilt dat subdomeinen een ander beleid volgen dan je hoofddomein. Zonder deze tag nemen ze het beleid van het bovenliggende domein over.
- Gebruik een speciaal adres voor meldingen: zorg ervoor dat meldingen niet in je persoonlijke inbox terechtkomen, zodat ze ook daadwerkelijk worden bekeken.
- Blijf na de implementatie toezicht houden: er komen in de loop van de tijd steeds nieuwe marketingtools, CRM-systemen en leveranciers bij, en elk daarvan is een nieuwe verzendbron die moet worden geauthenticeerd.
Veelvoorkomende uitdagingen bij de implementatie van DMARC (en oplossingen)
Het implementeren van DMARC biedt geen automatische garantie dat alles voor altijd soepel zal verlopen. Hieronder volgen enkele veelvoorkomende uitdagingen bij de implementatie van DMARC en eenvoudige manieren om deze op te lossen zonder technische expertise:
1. Overschrijding van de limiet voor het opzoeken van SPF 10
Oorzaak: SPF staat maximaal 10 DNS-opzoekingen toe, en door meerdere `include:`-instructies achter elkaar te plaatsen, wordt dit maximum overschreden, wat een PermError veroorzaakt.
Oplossing: Optimaliseer je record met de Hosted SPF-oplossing van PowerDMARC, zodat het dynamisch wordt omgezet binnen de limiet.
2. Doorsturen leidt tot een SPF-fout
Oorzaak: Wanneer e-mail wordt doorgestuurd, verandert het IP-adres van de afzender, waardoor de SPF-controle aan de ontvangende kant mislukt.
Oplossing: Gebruik naast SPF ook DKIM, aangezien een geldige DKIM-handtekening doorgaans ook bij doorsturen intact blijft en ervoor zorgt dat DMARC de test blijft doorstaan.
3. Afwijkingen in de DKIM-afstemming
Oorzaak: Een externe afzender ondertekent met zijn eigen domein in plaats van het uwe, waardoor de handtekening weliswaar wordt geaccepteerd, maar niet overeenkomt met uw „Van”-domein.
Oplossing: Stel samen met de leverancier een aangepaste DKIM-configuratie in, zodat het ondertekenende domein overeenkomt met dat van u.
4. Te snel handhaven
Reden: Als je ervoor kiest om berichten te weigeren voordat je rapporten zijn opgeschoond, worden legitieme afzenders geblokkeerd die nog niet zijn bevestigd.
Oplossing: Houd je aan het gefaseerde tijdschema en verscherp het beleid pas zodra uit rapporten blijkt dat alle legitieme e-mail wordt doorgelaten.
5. Meerdere SPF- of DMARC-records
Oorzaak: Een domein mag slechts één SPF-record en één DMARC-record bevatten; duplicaten leiden ertoe dat de authenticatie mislukt.
Oplossing: Voeg meerdere SPF-records samen tot één en behoud één DMARC-record.
Implementeer DMARC sneller met PowerDMARC
Het publiceren van een record is slechts de eerste stap. Het bijhouden van rapporten, het opsporen van nieuwe afzenders en het veilig doorgeven van deze informatie aan de handhavingsinstanties vormen het grootste deel van het doorlopende werk, en dat is precies wat PowerDMARC voor u regelt.
- Geaggregeerde rapporten worden omgezet van complexe XML-gegevens naar overzichtelijke tabellen en grafieken, zodat u in één oogopslag kunt zien wat er gaande is.
- Forensische rapporten worden versleuteld met uw eigen privésleutel, waartoe zelfs wij geen toegang hebben.
- Geplande PDF-rapporten kunnen automatisch of op verzoek worden gegenereerd om ze met uw team te delen.
- Het platform combineert BIMI, MTA-STS en TLS-RPT met standaardauthenticatie.
- Dankzij SPF-afvlakking en foutafhandeling voorkom je dat je tegen de limiet van 10 zoekopdrachten aanloopt en andere veelvoorkomende configuratiefouten.
Klaar om je domein te beveiligen? Start een gratis proefperiode of boek een demo bij PowerDMARC en begin met handhaving zonder ook maar één legitieme e-mail te blokkeren.
Veelgestelde Vragen
Is DMARC moeilijk in te stellen en te beheren?
Voor DMARC is de eerste installatie eenvoudig: controleer SPF en DKIM, genereer een record en voeg één TXT-vermelding toe aan je DNS. Het lastigste deel is het doorlopende beheer, het doornemen van rapporten en het op een veilige manier doorvoeren van maatregelen. Hier neemt een geautomatiseerde tool het grootste deel van het handmatige werk uit handen.
Hoe werkt DMARC, in eenvoudige bewoordingen?
DMARC controleert of een inkomende e-mail voldoet aan SPF of DKIM en of het geauthenticeerde domein overeenkomt met het domein in het ‘Van’-adres. Als geen van beide overeenkomt, geeft DMARC de ontvanger de opdracht om het bericht te controleren, in quarantaine te plaatsen of te weigeren, afhankelijk van het beleid dat u hebt ingesteld.
Hoe lang duurt het om DMARC te implementeren?
Het publiceren van een DMARC-record duurt slechts enkele minuten, hoewel het tot 48 uur kan duren voordat de wijzigingen in het DNS-systeem zijn doorgevoerd. Het duurt doorgaans vier tot twaalf weken voordat de regels volledig en veilig worden toegepast, aangezien er voldoende monitoringtijd nodig is om te controleren of alle legitieme afzenders worden doorgelaten, voordat wordt overgegaan tot het weigeren van berichten.
Kan ik DMARC zelf implementeren?
Ja. Als je toegang hebt tot de DNS en over werkende SPF- en DKIM-records beschikt, kun je zelf een DMARC-record publiceren door de bovenstaande stappen te volgen. Veel organisaties beginnen met handmatige configuratie en stappen later over op een beheerde tool zodra het aantal rapporten toeneemt.
- Gratis DMARC-tools: controleprogramma’s, generators en monitoring (2026) - 30 juli 2026
- Wat is een e-mailfilterservice? - 29 juli 2026
- E-mail-spoofing: wat het is en hoe je het kunt voorkomen - 29 juli 2026