Belangrijkste Conclusies
- p=quarantaine wordt gebruikt om verdachte e-mails te controleren terwijl DMARC wordt afgedwongen, zonder het risico te lopen legitieme e-mails definitief kwijt te raken.
- E-mails die in quarantaine zijn geplaatst, komen meestal terecht in de spam- of ongewenste e-mailmap van de ontvanger.
- In deze fase is het van essentieel belang om de DMARC-rapporten regelmatig te controleren, om ervoor te zorgen dat legitieme bronnen correct worden geauthenticeerd.
- Het doel moet altijd zijn om toe te werken naar een ‘p=reject’-beleid, voor maximale bescherming tegen spoofing.
DMARC-quarantaine (p=quarantine) is het DMARC-beleid dat ontvangende e-mailservers opdraagt om berichten die de DMARC-authenticatie niet doorstaan, ergens anders dan in de inbox af te leveren. Dit houdt doorgaans in dat ze naar de spam- of junkmap worden doorgestuurd, in plaats van dat ze direct worden geblokkeerd.
Wat is DMARC-quarantaine?
DMARC-quarantaine is een handhavingsbeleid dat is vastgelegd in het DMARC-record van uw domein. Wanneer een afzender een e-mail namens uw domein verstuurt, controleert de ontvangende e-mailserver het bericht aan de hand van uw gepubliceerde SPF- (Sender Policy Framework) en DKIM- (DomainKeys Identified Mail) records. Als de e-mail deze authenticatiecontroles niet doorstaat en uw DMARC-beleid is ingesteld op p=quarantine, krijgt de ontvanger de instructie om de e-mail met argwaan te behandelen.
In plaats van de e-mail volledig te weigeren of gewoon in de inbox te plaatsen, plaatst de ontvanger deze in quarantaine. Deze maatregel beschermt de ontvanger tegen mogelijke phishing- of spoofingpogingen, terwijl het bericht toch naar een secundaire map kan worden doorgestuurd.
Hoe wordt een DMARC-quarantainebeleid uitgevoerd?
De uitvoering van een DMARC-quarantainebeleid is een gezamenlijk proces tussen de door de afzender gepubliceerde DNS-records en de mailtransferagent van de ontvanger.
- Beleidspublicatie: De domeineigenaar publiceert in zijn DNS een DMARC TXT-record met de tag p=quarantine.
- Authenticatiecontrole: Wanneer een e-mail wordt ontvangen die beweert afkomstig te zijn van het domein, controleert de e-mailserver van de ontvanger de SPF- en DKIM-handtekeningen.
- DMARC-overeenstemming: De ontvanger controleert of er sprake is van DMARC-overeenstemming. Het domein dat wordt gebruikt voor de validatie van SPF of DKIM moet overeenkomen met het domein in het zichtbare „Van“-adres.
- Toepassing van het beleid: Als zowel SPF als DKIM mislukken, of als ze wel slagen maar niet overeenkomen met het „From“-domein, mislukt de DMARC-controle. De ontvangende server zoekt het DMARC-record op, ziet dat p=quarantine is ingesteld en voert de gevraagde actie uit.
- Rapportage: De ontvangende server genereert geaggregeerde XML-rapporten met gedetailleerde informatie over de authenticatieresultaten en verstuurt deze naar de e-mailadressen die zijn opgegeven in de rua-tag van het DMARC-record.
Waar komen e-mails in quarantaine terecht?
Wanneer een DMARC-beleid een ontvanger opdraagt een e-mail in quarantaine te plaatsen, hangt de exacte bestemming af van de manier waarop de ontvangende e-mailprovider zijn procedures heeft geïmplementeerd. Plaatsing in quarantaine is een aanbeveling, en providers gaan hier verschillend mee om.
- Google Workspace / Gmail: E-mails die in quarantaine zijn geplaatst, worden doorgaans rechtstreeks naar de spamfolder van de gebruiker verzonden. Vaak wordt er een waarschuwingsbanner weergegeven waarin staat dat de e-mail niet kon worden geverifieerd.
- Microsoft 365 / Outlook: Microsoft gaat op verschillende manieren om met quarantaine, afhankelijk van de instellingen van de organisatie. Standaard worden berichten in quarantaine vaak naar de map ‘Ongewenste e-mail’ van de gebruiker verplaatst. Beheerders kunnen Microsoft Defender voor Office 365 ook zo configureren dat deze berichten naar een centraal Microsoft 365-quarantaineportaal worden doorgestuurd, waar een beheerder ze moet controleren en vrijgeven voordat de eindgebruiker er toegang toe krijgt.
- Yahoo: Net als Google stuurt Yahoo e-mails die niet aan de DMARC-vereisten voldoen, doorgaans op basis van een quarantainebeleid door naar de spamfolder van de gebruiker.
Een stapsgewijze analyse van de werking van het DMARC-quarantainebeleid
De werking van het quarantainebeleid is in hoge mate afhankelijk van voortdurende monitoring en aanpassing. Wanneer u naar een quarantainestatus overschakelt, moet u de door de ontvangers gegenereerde XML-rapporten actief analyseren.
Deze rapporten geven aan welke verzendende IP-adressen de authenticatie niet doorstaan. Waarschijnlijk zult u legitieme externe afzenders aantreffen, zoals uw CRM-systeem, marketingplatforms of supportticketsystemen, die onjuist waren geconfigureerd. De quarantainefase stelt u in staat om deze bronnen te identificeren, hun SPF- of DKIM-configuraties te corrigeren en de wijzigingen in volgende rapporten te controleren, zonder dat dit catastrofale gevolgen heeft doordat hun e-mails direct worden teruggestuurd.
Belang van DMARC quarantine Beleid
Het p=quarantainebeleid fungeert als een essentieel vangnet. Een directe overgang van een monitoringfase naar volledige handhaving is zeer riskant. Als er nog onontdekte legitieme afzenders zijn, zal een afwijzingsbeleid ervoor zorgen dat die belangrijke e-mails onopgemerkt mislukken, wat de bedrijfsvoering verstoort.
Met Quarantine kunt u uw e-mailverificatieprocedures in een praktijkomgeving testen. Het beschermt de reputatie van uw domein door vervalste e-mails uit de inbox te verwijderen, maar is tegelijkertijd zo flexibel dat een legitieme e-mail met een verkeerde configuratie indien nodig nog steeds door de ontvanger kan worden opgehaald. Dit wekt vertrouwen voordat de definitieve stap naar het weigeren van e-mails wordt gezet.
Voorbeelden van DMARC-quarantaine
Hieronder volgen enkele veelvoorkomende voorbeelden van hoe een DMARC-record met een quarantainebeleid eruit zou kunnen zien. Je kunt onze DMARC-recordgenerator gebruiken om deze aan te maken, en onze DMARC-recordchecker om ze te valideren zodra ze zijn gepubliceerd.
v=DMARC1; p=quarantine; rua=mailto:[email protected];
Een standaard quarantainebeleid waarbij geaggregeerde rapporten naar een opgegeven adres worden verzonden.
v=DMARC1; p=quarantine; t=y; rua=mailto:[email protected];
Een beleid waarbij gebruik wordt gemaakt van de nieuwe DMARC-testtag (t=y). Hiermee wordt aan ontvangers aangegeven dat ze e-mails die niet aan de criteria voldoen, moeten behandelen alsof het beleid één niveau lager is ingesteld (alleen monitoring), terwijl u uw configuratie test.
v=DMARC1; p=quarantine; sp=reject; rua=mailto:[email protected];
Een beleid waarbij het hoofddomein in quarantaine wordt geplaatst, maar waarbij e-mails die niet aan de criteria voldoen en die zogenaamd afkomstig zijn van subdomeinen, worden geweigerd.
De pct=-tag: Hoeveel e-mail moet je in quarantaine plaatsen?
In het verleden werd de pct-tag gebruikt om de handhaving gefaseerd in te voeren. In plaats van een beleid toe te passen op alle e-mails die niet aan de eisen voldeden, konden domeineigenaren een percentage opgeven.
De aanbevolen werkwijze omvatte een gefaseerde invoering, beginnend met een laag percentage, zoals pct=10. Beheerders hielden de geaggregeerde rapporten in de gaten om de impact te beoordelen. Naarmate ze er meer vertrouwen in kregen dat legitieme e-mail de authenticatie doorstond, verhoogden ze het percentage stapsgewijs (bijvoorbeeld naar 25, 50 en 75) totdat ze 100 bereikten. Pas dan zouden ze overwegen om over te stappen op een afwijzingsbeleid. Een permanent lage pct-waarde zorgt ervoor dat een aanzienlijk deel van de vervalste e-mail niet wordt tegengehouden, waardoor het doel van DMARC teniet wordt gedaan.
Belangrijke update: De uitfasering van
pctDe DMARC-specificatie is officieel bijgewerkt met de publicatie van RFC 9989. Volgens deze nieuwe norm is de
pctDe tag is verouderd. Uit de praktijk is gebleken dat de tag door ontvangers op inconsistente wijze werd geïmplementeerd en vaak ten onrechte als een permanent vangnet werd gebruikt. DMARCbis vervangt depctvervang door een eenvoudigere tag voor binaire tests:t=yvoor de testmodus oft=nmet het oog op handhaving.
t=y: Geeft ontvangers de instructie om een mislukte e-mail te behandelen alsof het beleid één niveau lager is. Als je bijvoorbeeld een quarantainebeleid publiceert mett=y, Ontvangers zullen dit uitsluitend als monitoring beschouwen. Dit vervangt in feite de gefaseerde invoering.t=n: Geeft de ontvanger de opdracht om het beleid volledig toe te passen. Dit is het standaardgedrag als de tag wordt weggelaten.Als je DMARC instellen Vandaag moet je het volgende vermijden:
pcttag en bereid je voor op DMARCbis-conformiteit door gebruik te maken van de testtag.
Aanbevolen lectuur: DMARC RFC 9989, 9990 en 9991 vervangen RFC 7489
Wanneer moet je p=quarantine gebruiken (en wanneer kun je verdergaan)?
U dient pas een quarantainebeleid in te voeren nadat u voldoende tijd hebt besteed aan het analyseren van rapporten terwijl uw beleid was ingesteld op p=none. Het signaal om over te gaan op quarantaine is wanneer uit uw rapporten blijkt dat alle bekende, legitieme afzenders consequent voldoen aan de DMARC-alignment. Als u uw DMARC-beleid niet inschakelt, blijft u kwetsbaar voor spoofing.
Quarantaine is de cruciale tussenstap tussen monitoring en handhaving. Je moet echter niet voor onbepaalde tijd in quarantaine blijven. Het risico van een verblijf in quarantaine is dat vervalste e-mails nog steeds in de spamfolder van de ontvanger terechtkomen, waar een gebruiker ze per ongeluk zou kunnen openen of op kwaadaardige links zou kunnen klikken.
Het signaal dat je klaar bent om over te stappen van p=quarantaine naar p=afwijzen, is wanneer het aantal meldingen in je quarantainemap daalt en uit de geaggregeerde rapporten blijkt dat je geautoriseerde afzenders voor bijna 100% aan de regels voldoen. Het afwijzen van berichten zou bij legitiem verkeer zelden moeten voorkomen voordat je de overstap maakt.
p=geen vs p=quarantaine vs p=afwijzen
De drie DMARC-beleidsregels vertegenwoordigen verschillende fasen in uw traject naar e-mailbeveiliging. Een beleid met p=none is uitsluitend bedoeld om uw e-mailverkeer te monitoren, terwijl p=quarantine een tussenoplossing biedt waarbij e-mails die niet aan de criteria voldoen naar de spamfolder worden gestuurd. Het uiteindelijke doel is p=reject, waarmee frauduleuze e-mails worden geblokkeerd voordat ze worden afgeleverd.
Aanbevolen lectuur: Lees meer over DMARC-beleidsregels.
Veelgestelde Vragen
Wat betekent p=quarantine in een DMARC-record?
Hierin wordt ontvangers van e-mails opgedragen om e-mails die de DMARC-authenticatie niet doorstaan, met argwaan te behandelen. Ontvangers gaan hier doorgaans mee om door de e-mails die de authenticatie niet doorstaan naar de spam- of junkmap te verplaatsen in plaats van naar de hoofdinbox.
Waar komen e-mails die in DMARC-quarantaine zijn geplaatst terecht?
Afhankelijk van de e-maildienst, zoals Gmail of Yahoo, komen ze meestal terecht in de spam- of junkmap van de ontvanger. In sommige bedrijfsomgevingen, zoals Microsoft 365, kunnen ze terechtkomen in een door de beheerder beheerd Microsoft 365-quarantaineportaal.
Is DMARC-quarantaine hetzelfde als spamfiltering?
Nee. Bij spamfiltering worden de inhoud en de reputatie van de afzender van een e-mail beoordeeld om te bepalen of deze ongewenst is. DMARC-quarantaine is een specifieke maatregel die wordt genomen omdat de e-mail er cryptografisch niet in is geslaagd aan te tonen dat deze door de domeineigenaar is geautoriseerd.
Moet ik p=quarantine of p=reject gebruiken?
Je moet beginnen met een quarantaine om je configuratie veilig te testen. Je uiteindelijke doel moet een afwijzingsbeleid zijn voor volledige bescherming tegen spoofing.
Welk percentage moet ik instellen met de pct-tag?
Vroeger begonnen beheerders met een lage waarde, zoals pct=10, en verhoogden ze deze geleidelijk tot 100. De pct-tag is in de nieuwe DMARCbis-specificatie (RFC 9989) verouderd verklaard, en u dient in plaats daarvan over te stappen op het gebruik van de nieuwe testtag (t=y).
Hoe lang moet ik in de p=quarantaine blijven voordat ik naar de afwijzingsstatus ga?
U dient in quarantaine te blijven totdat uit uw geaggregeerde rapporten consequent blijkt dat alle legitieme e-mailbronnen de authenticatie doorstaan. Dit vergt doorgaans enkele weken tot enkele maanden van monitoring en afstemming.
- Handleiding voor het instellen van Happyfox DKIM, DMARC en SPF - 13 augustus 2026
- Wat is DMARC-quarantaine? Uitleg over het p=quarantine-beleid - 12 augustus 2026
- Handleiding voor het instellen van Twikey SPF, DKIM en DMARC - 11 augustus 2026