Beveiligingscontrole voor subdomeinen

Ontdek hiaten in de e-mailverificatie binnen al uw subdomeinen en verzendinfrastructuur – voordat aanvallers hiervan misbruik maken. Wij brengen uw subdomeinen in kaart en controleren vervolgens voor elk daarvan de SPF-, DKIM- en DMARC-instellingen (inclusief overgenomen beleidsregels).
DMARC-, SPF- en DKIM-controles Daadwerkelijke detectie van subdomeinen Aanbevelingen met prioriteit 100% gratis
Google
  • Google
  • Cloudflare
  • OpenDNS
  • Quad9
Voer een hoofddomein in. We brengen subdomeinen in kaart via Certificate Transparency en het controleren van de algemene naam, waarna we de e-mailverificatie van elk subdomein beoordelen.

Hoe de Subdomein-beveiligingscontrole werkt

Subdomeinen vormen het meest over het hoofd geziene aanvalsoppervlak op het gebied van e-mailbeveiliging. Deze tool spoort ze op, controleert vervolgens elk subdomein op DMARC-, SPF- en DKIM-dekking en markeert de subdomeinen die vatbaar zijn voor spoofing.

1

Voer je hoofddomein in

Voer je primaire domeinnaam in (bijv. company.com). De scanner spoort subdomeinen op aan de hand van openbare Certificate Transparency-logboeken en door veelvoorkomende namen op het gebied van e-mail, marketing, ondersteuning, ontwikkeling en transacties te doorzoeken.

2

Er worden authenticatiecontroles uitgevoerd

Elk subdomein dat wordt omgezet, wordt gecontroleerd op een geldig SPF-record, DKIM-handtekeningen bij gangbare selectors en het geldende DMARC-beleid – inclusief de bescherming die is overgenomen van het bovenliggende domein’s sp= of p=.

3

Maak een lijst met prioriteiten

Bekijk welke subdomeinen kwetsbaar zijn, welke verbetering behoeven, en ontvang specifieke maatregelen om de problemen op te lossen, gerangschikt op basis van risico – zodat uw team precies weet wat het eerst moet worden aangepakt.

Waarom e-mailbeveiliging voor subdomeinen belangrijk is

Organisaties beveiligen doorgaans hun hoofddomein, maar laten subdomeinen onbeschermd. Aanvallers weten dit – en maken actief misbruik van de e-mailinfrastructuur van subdomeinen om filters te omzeilen en zich voor te doen als vertrouwde merken.

Subdomeinen kunnen afzonderlijk worden vervalst
Een DMARC-beleid op je hoofddomein zorgt ervoor dat niet subdomeinen automatisch beschermen. Zonder overerving of een eigen record kunnen aanvallers vrijelijk e-mail versturen vanaf support.yourdomain.com, mail.yourdomain.com, en nog veel meer.
Hoe subdomeinen te beveiligen →
p=none geeft aanvallers vrij spel
Een DMARC-record met p=none het houdt alleen toezicht – het blokkeert of plaatst vervalste e-mails niet in quarantaine. Subdomeinen die in de bewakingsmodus blijven hangen, zijn vanuit het oogpunt van afleverbaarheid in feite onbeschermd.
Inzicht in DMARC p=none →
Uitleg over het overnemen van subdomeinen
Als een subdomein geen DMARC-record heeft, vallen ontvangers terug op het hoofddomein sp=, of de p= als er geen sp=. De meeste organisaties stellen nooit sp=, dus deze tool berekent het daadwerkelijke effectieve beleid voor elk subdomein.
Handleiding voor het DMARC-beleid voor subdomeinen →

Veelvoorkomende beveiligingskwetsbaarheden in e-mail met subdomeinen

Dit zijn de meest voorkomende tekortkomingen die onze scanner in de infrastructuur van subdomeinen aantreft – en wat u in elk geval kunt doen.

Geen DMARC record
DMARC ontbreekt op subdomein
De belangrijkste bevinding. Zonder een DMARC-record – en zonder een bovenliggend beleid dat moet worden toegepast – kan iedereen e-mail versturen vanaf het subdomein, en deze wordt zonder authenticatie doorgelaten. Ontvangende servers hebben geen beleid dat ze kunnen afdwingen.
Voeg een DMARC TXT-record toe op _dmarc.subdomain.yourdomain.com met ten minste p=quarantine.
DMARC p=none
Het beleid is te zwak om spoofing tegen te gaan
Een beleid van p=none betekent dat er alleen sprake is van toezicht. Vervalste e-mails komen nog steeds in de inbox terecht – het beleid genereert rapporten, maar er worden geen handhavingsmaatregelen genomen.
Upgraden naar p=quarantine Zodra u uw rapporten hebt doorgenomen, gaat u verder naar p=reject.
Geen SPF-record
Ontbrekende SPF op subdomein
Zonder SPF kunnen ontvangende mailservers niet controleren of de verzendende server bevoegd is om vanuit het subdomein te verzenden. Dit is vereist voor DMARC-afstemming en een minimale bezorgbaarheid.
Voeg een TXT-record toe op het subdomein: v=spf1 include:youresp.com ~all - gebruik de gedocumenteerde include van je ESP.
Alleen bescherming van geërfde gegevens
Op basis van het bovenliggende beleid
Een subdomein dat geen eigen records heeft, maar onder de root valt sp=reject is beveiligd tegen spoofing – maar biedt geen rapportagemogelijkheden, geen expliciete controle en kan zijn eigen legitieme e-mail laten afwijzen als deze niet correct is geconfigureerd.
Publiceer een specifiek DMARC-record op elk verzendend subdomein in plaats van te vertrouwen op overerving.

Veelgestelde Vragen

Biedt het DMARC-beleid van mijn hoofddomein bescherming voor subdomeinen?
Niet automatisch. Een DMARC-beleid geldt alleen voor het domein waarop het is gepubliceerd. Subdomeinen vallen alleen onder het beleid van het hoofddomein als het hoofddomeinrecord een ‘subdomain-policy’-tag bevat – sp=quarantine of sp=reject. Als er geen sp=, vallen ontvangers terug op de root’s p= voor subdomeinen. Hoe dan ook, een subdomein met een eigen DMARC-record heeft altijd voorrang op het bovenliggende domein. Deze tool berekent het daadwerkelijke beleid voor je.
Wat is subdomein-spoofing en hoe werkt het?
Dit is het geval wanneer een aanvaller het „Van“-adres vervalst door gebruik te maken van een subdomein van uw domein – bijvoorbeeld [email protected]. Als er voor dat subdomein geen effectieve DMARC-handhaving geldt, hebben ontvangende servers geen beleid op basis waarvan ze het bericht moeten weigeren. Omdat het subdomein aan een vertrouwd merk is gekoppeld, slagen deze aanvallen in hoge mate bij medewerkers, klanten en partners.
Hoe ontdekt de scanner mijn subdomeinen?
Twee methoden, gecombineerd. Eerst doorzoeken we openbare Certificate Transparency-logs (crt.sh) op namen waarvoor TLS-certificaten zijn uitgegeven. Vervolgens scannen we actief een samengestelde lijst met veelvoorkomende e-mail- en infrastructuur-subdomeinen via DNS. Daarna controleren we welke namen daadwerkelijk worden omgezet. Deze detectie is nooit volledig – subdomeinen die alleen intern worden gebruikt of gloednieuwe subdomeinen komen mogelijk niet naar voren – maar het brengt wel het aanvalsoppervlak aan het licht dat de meeste organisaties over het hoofd zien.
Moet ik DMARC ook toevoegen aan subdomeinen die geen e-mails versturen?
Ja. Subdomeinen die geen e-mail versturen, zijn vaak juist het doelwit omdat organisaties ervan uitgaan dat ze geen bescherming nodig hebben. Voor een subdomein dat nooit e-mail verstuurt, publiceer je een DMARC-record met p=reject en een SPF-record van v=spf1 -all. Dit geeft ontvangers de instructie om elk bericht te weigeren dat beweert afkomstig te zijn van dat adres.
Wat betekent "Kwetsbaar" in de resultaten?
'Kwetsbaar' betekent dat de naam geen effectieve DMARC-handhaving kent – er is geen DMARC-record en er wordt geen bovenliggend beleid afgedwongen, of het effectieve beleid is p=none (alleen monitoring). Vervalste e-mail van dit adres kan in de inbox terechtkomen. „Waarschuwing” betekent dat de regel wordt afgedwongen, maar uitsluitend op het bovenliggende beleid is gebaseerd, geen SPF bevat of anderszins onvolledig is. „Veilig” betekent dat het een eigen DMARC-record heeft op p=quarantine of p=reject.
Is DKIM-detectie definitief?
Nee. DKIM-sleutels zijn gekoppeld aan selectorspecifieke namen die we niet via DNS kunnen achterhalen, dus controleren we een kleine reeks veelvoorkomende selectors. „Gedetecteerd” is betrouwbaar, maar „Niet gedetecteerd” betekent alleen dat geen van de veelvoorkomende selectors overeenkwam – een aangepaste selector kan nog steeds in gebruik zijn. Daarom markeert DKIM op zichzelf een subdomein in deze tool niet als kwetsbaar.
Hoe kan ik al mijn subdomeinen in één keer beveiligen?
Voor onmiddellijke, alomvattende dekking sp=reject in het DMARC-record van je hoofddomein – dit geldt voor elk subdomein dat geen eigen beleid heeft. Ga vervolgens elk verzendend subdomein door om de juiste SPF-, DKIM- en eigen DMARC-instellingen te configureren. Met een gehost platform zoals PowerDMARC kun je elk beleid centraal beheren, krijg je een melding wanneer er nieuwe subdomeinen verschijnen en word je begeleid bij p=reject op een veilige manier, met uitgebreide en forensische rapportage.

Meer gratis tools voor e-mailverificatie

Controleer uw volledige e-mailauthenticatiestack met de gratis toolset van PowerDMARC.

Beveilig elk subdomein met PowerDMARC

Beheer DMARC-beleidsregels centraal voor al uw domeinen en subdomeinen, ontvang realtime forensische waarschuwingen en zorg voor handhaving zonder gedoe.

is dropped, not reflected into the field). try { var qs = new URLSearchParams(window.location.search); var qd = qs.get('domain') || qs.get('d'); if (qd){ var cleaned = normDomain(qd); if (validDomain(cleaned)){ input.value = cleaned; validate(); run(); } } } catch(e){} })();