Waarom E-mail Authenticatie Zaken

Elke dag, miljarden e-mails over het internet, en een aanzienlijk deel van hen zijn frauduleus. Spoofed e-mails, phishing aanvallen, en imitatie pogingen kosten bedrijven miljarden per jaar. E-mail authenticatie protocollen . SPF, DKIM, en DMARC . . zijn de basis van een veilige e-mail ecosysteem. Zonder hen, uw domein is kwetsbaar voor vervalsing, uw legitieme berichten risico worden gemarkeerd als spam, en uw merk reputatie kan onherstelbare schade lijden.

Het correct configureren van deze DNS-records is niet alleen een IT-taak; het is een cruciale zakelijke functie. Deze gids biedt een grondige, productie-ready walkthrough van SPF, DKIM en DMARC, die betrekking hebben op wat elk doet, hoe ze te installeren, gemeenschappelijke fouten te vermijden, en hoe ze te controleren voor de voortdurende beveiliging.

Wat is SPF?

Sender Policy Framework (SPF) is een e-mailauthenticatiemethode die aangeeft welke mailservers gemachtigd zijn om e-mail te verzenden namens uw domein. Het werkt door een lijst van goedgekeurde IP-adressen of hostnamen te publiceren in een DNS TXT-record. Wanneer een ontvangende mailserver een bericht krijgt dat beweert van uw domein te zijn, controleert het de SPF-record om te zien of de verzendende server’s IP is toegestaan. Als het IP niet wordt vermeld, kan de e-mail worden afgewezen, in quarantaine geplaatst of gemarkeerd als spam, afhankelijk van het beleid van de ontvanger’s.

SPF helpt bij het voorkomen van e-mailspoofing, maar heeft beperkingen. Het controleert alleen het envelop-zenderdomein (het adres), niet de zichtbare header. Dit betekent dat een spammer de naam van het display kan spoofen terwijl hij een ander envelop domein gebruikt, waarbij SPF wordt omzeild. Daarom wordt SPF meestal gecombineerd met DKIM en DMARC.

Hoe SPF werkt onder de kap

Wanneer een e-mail via SMTP wordt verzonden, kondigt de verzendende server de envelope sender aan (meestal de Return-Path). De ontvangende server voert een DNS opzoeking uit voor de SPF-record van dat domein. De record is een TXT record die begint met gevolgd door mechanismen en modifiers. Mechanismen zijn:

  • en – geef exacte IP-adressen of CIDR-bereiken op die mogen worden verzonden.
  • – importeert het SPF-beleid van een ander domein (vaak gebruikt voor e-maildiensten van derden zoals SendGrid of Mailgun).
  • en – geeft toestemming voor het domein’s A of MX-records als afzenders.
  • – controleert of er een bepaald domein bestaat (zelden gebruikt).
  • – qualifier die de standaard actie voor afzenders definieert die niet zijn aangepast.

De kwalificatie kan (pass), (softfail), (fail), of (neutraal). De meest veilige setup eindigt met om alle onbevoegde afzenders af te wijzen.

Stap-voor-stap SPF-configuratie

  1. Identificeer alle legitieme e-mailbronnen voor uw domein: uw eigen mailserver IP's, uw e-mail service provider (bijv., Google Workspace, Microsoft 365, Zoho), en alle diensten van derden die e-mails (transacties, marketing, enz.) verzenden.
  2. Log in op uw DNS provider (bv., Cloudflare, AWS Route 53, GoDaddy, Naamkaart).
  3. Voeg een nieuw TXT record toe voor uw domein (vaak het record voor het root domein).
  4. Craft de waarde. Voorbeeld voor een domein met behulp van Google Workspace en een service van derden:
v=spf1 include:_spf.google.com include:mailgun.org ~all
  • Het mechanisme trekt het SPF-beleid van Google en Mailgun aan.
  • Gebruik tijdens de eerste tests en schakel daarna over op nadat de verificatie van geen legitieme afzenders is geblokkeerd.
  1. Opslaan en verspreiden. DNS-wijzigingen kunnen tot 48 uur duren, maar vaak binnen enkele minuten worden verspreid.
  2. Valideer met online tools zoals MXToolbox of Kitterman’s SPF validator.

SPF-kuilen

  • Te veel DNS-zoekopdrachten – De SPF-specificatie beperkt het totale aantal DNS-opzoeken (inclusief inclusief, a, mx, enz.) tot 10. Als de SPF-controle dit overschrijdt, geeft dit een permanente fout terug, vaak behandeld als een neutraal resultaat. Om opzoeken te verminderen, bevat of te consolideren, waar mogelijk, een platte lijst van IP's.
  • Met behulp van – Een neutrale qualifier verplicht de authenticatie niet; gebruik of ] om zinvol beleid te bieden.
  • Vergeet het bijwerken bij het wijzigen van e-mailproviders of het toevoegen van nieuwe diensten. Bekijk altijd uw SPF record na elke infrastructuurwijziging.
  • Inclusief te veel derden omvat zonder dat ze noodzakelijk zijn.

Wat is DKIM?

DomainKeys Identified Mail (DKIM) biedt een cryptografische manier om te verifiëren dat een e-mail niet is geknoeid in transit en dat het echt kwam van het geclaimde domein. DKIM gebruikt een paar sleutels: een private sleutel die geheim wordt gehouden door de verzendende mailserver en een publieke sleutel die in een DNS TXT record is gepubliceerd. Wanneer een e-mail wordt verzonden, tekent de server het bericht (of specifieke headers) met de private sleutel. De ontvangende server haalt de publieke sleutel uit het domein’s DNS en controleert de handtekening. Als de handtekening overeenkomt, wordt de e-mail beschouwd als geauthentificeerd.

DKIM is robuuster dan SPF omdat het e-mail forwarding overleeft. SPF kan breken wanneer een bericht wordt doorgestuurd omdat de envelop afzender kan veranderen. DKIM tekent echter de originele headers en body, zodat de handtekening geldig blijft zelfs na doorsturen.

Hoe DKIM-signaturen worden aangemaakt

Wanneer een e-mail wordt ondertekend, voegt de verzendende server een header toe met parameters zoals de selector (welke publieke sleutel te gebruiken), het domein, het handtekeningalgoritme (gewoonlijk ) en de ondertekende velden. De body van het bericht is gehashed en opgenomen in de ondertekening. De ontvangende server haalt de selector uit de header, constructeert de DNS sleutelnaam (bijv. ), en haalt de publieke sleutelrecord op. Het hercompileert de hash en vergelijkt deze.

DKIM configureren: een praktische handleiding

  1. DkIM aanmelden in uw e-mailplatform inschakelen. De meeste providers hebben een instellingenpagina om sleutels te genereren.
  2. Noot de selector. Veel platforms gebruiken (voor Google Workspace) of . Aanbieders zoals Microsoft 365 mogen gebruiken of .
  3. Kopieer de publieke sleutel. Het zal een lange base64 string zijn.
  4. Voeg een TXT-record toe aan uw DNS met de hostnaam en de waarde die door uw e-mailprovider wordt opgegeven, wat er meestal uitziet als:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...[truncated]
  • De -tag geeft de versie aan. is het sleuteltype (standaard). is de publieke sleutelgegevens.
  1. Wacht op voortplanting en test vervolgens door een e-mail te sturen en de headers te onderzoeken op een geldige DKIM-handtekening. Hulpmiddelen zoals of Google’s Postmaster Tools kunnen verifiëren.

DKIM sleutelrotatie en beveiliging

Beste praktijk is om DKIM sleutels periodiek te draaien (bijv. elke 6 maanden). Veel e-mailproviders verwerken automatisch sleutelrotatie. Als u uw eigen mailserver beheert, genereren een nieuw sleutelpaar regelmatig en bijwerken van de DNS record. Houd de private sleutel veilig; nooit openbaar.

Overweeg ook om Author Domain Signing Practices (ADSP) aan te geven dat alle e-mails van uw domein door DKIM ondertekend moeten worden. ADSP is echter grotendeels verouderd; DMARC dekt nu die use case.

Wat is DMARC?

Domain-based Bericht Authentication, Reporting & Conformance (DMARC) verenigt SPF en DKIM binnen één beleidskader. DMARC vertelt het ontvangen van mailservers wat te doen met berichten die zowel SPF als DKIM niet controleren. Het biedt ook een rapportagemechanisme dat domeineigenaren zichtbaarheid geeft in e-mailauthenticatiefouten, waardoor ze misbruik kunnen detecteren en hun configuraties kunnen verfijnen.

DMARC-beleid wordt vastgelegd in een DNS TXT-record onder . De record specificeert een beleid voor de behandeling van ongeauthentiseerde post: (alleen bewaking), (markering als spam), of (bloklevering).

Hoe DMARC SPF en DKIM uitlijnt

DMARC introduceert het concept van identificatie uitlijning. Om DMARC te passeren, moet het domein in de envelop van (of Return-Path) uitlijnen met het domein in de zichtbare ] header. Voor DKIM moet de ondertekeningsdomeinnaam (] parameter in de DKIM-handtekening header) uitlijnen. Uitlijning kan strikt (exacte match) of ontspannen (subdomeinen toegestaan). U stelt dit in via de en ] tags.

Een DMARC-controle slaagt als ten minste één van de SPF of DKIM door en ] uitlijnt met het domein dat wordt gebruikt in de header. Als beide niet slagen, wordt het DMARC-beleid gehandhaafd.

DMARC instellen: Van toezicht tot handhaving

  1. Begin met een beleid. Hiermee kunt u rapporten verzamelen zonder dat dit gevolgen heeft voor de levering. Sla deze stap niet over.
  2. Voeg een rapport e-mailadres toe met behulp van de -tag (geaggregeerde rapporten) en optioneel (forensische rapporten). Voorbeeld:
v=DMARC1; p=none; rua=mailto:[email protected]
  1. Bekijk de rapporten gedurende ten minste twee weken. Gebruik hulpmiddelen zoals Postmark’s DMARC Dashboard, DMARCian, of Dmarcian. Zoek naar legitieme diensten die niet authenticatie en repareren (update SPF, voeg DKIM ondertekening).
  2. Verplaats naar zodra u ervan overtuigd bent dat geen legitieme e-mail mislukt. Blijf monitoren.
  3. Ten slotte, stel na een maand of twee succesvolle quarantainebehandelingen in. Dit vertelt ontvangers om alle ongeauthenticeerde e-mail te blokkeren, waardoor de sterkste bescherming tegen spoofing wordt geboden.

DMARC-tags en -opties

  • – versie (verplicht).
  • – beleid voor het organisatiedomein (geen, quarantaine, afwijzing).
  • – beleid voor subdomeinen (indien niet ingesteld, erven subdomeinen ).
  • of – DKIM-uitlijning (strikt of ontspannen).
  • of – SPF-uitlijningswijze.
  • – e-mailadres(es) voor geaggregeerde feedback (meestal een mailto: URI).
  • – e-mail voor forensische rapporten (gebruikt voor individuele foutgegevens).
  • – rapportageopties voor fouten (bv. om rapporten te genereren als een controle mislukt).
  • – percentage berichten om beleid toe te passen (gebruik 100 voor volledige handhaving).

DMARC Rapportage en Toezicht

Geaggregeerde rapporten (rua) zijn XML-bestanden die dagelijks door deelnemende ontvangers worden verzonden (zoals Google, Yahoo, Microsoft). Ze bevatten het aantal berichten per bron IP, authenticatie resultaten en disposition. Forensische rapporten (ruf) geven details over individuele storingen. Gebruik deze rapporten om onbevoegde afzenders te ontdekken, foutieve services van derden te configureren of doorgestuurde e-mail die de authenticatie breekt.

Verschillende gratis en betaalde tools verwerken DMARC rapporten en presenteren ze in een leesbaar formaat. Voor een hands-on benadering kunt u een rapport parsing service zoals dmarcian[] opzetten of open-source oplossingen gebruiken zoals parsedmarc.

Alles samen: een Cohesie-authenticatiestrategie

SPF, DKIM en DMARC werken synergistisch. SPF voorkomt dat onbevoegde IP's e-mail verzenden via uw domein. DKIM zorgt voor integriteit en herkomst van berichten. DMARC brengt deze twee in lijn en biedt een beleidslaag plus zichtbaarheid. Het correct configureren van alle drie levert de hoogste leverbaarheid en de sterkste bescherming tegen domeinspoofing.

Hier is een checklist voor een configuratie van productiekwaliteit:

  • SPF: Publiceer een record dat alle legitieme verzendbronnen omvat, de 10-lookup limiet respecteert en eindigt met (na het testen).
  • DKIM: Teken alle uitgaande e-mails met ten minste één selector. Draai de sleutels regelmatig. Zorg ervoor dat uw e-mailplatform transactie- en marketingmails tekent.
  • DMARC: Begin met , analyseer rapporten, dan voortgang naar en ten slotte ]. Stel de uitlijning in op ontspannen tenzij u strikte eisen heeft.
  • Monitor continu: Controleer regelmatig DMARC rapporten, vooral na het toevoegen van nieuwe e-maildiensten.

Voorbeeld Real-World: Configureren voor Directus

Als u een Directus instantie host en e-mails verstuurt (bijv. wachtwoord resets, meldingen), moet u deze berichten authenticeren. Stel dat uw Directus app een SMTP-service gebruikt zoals SendGrid of Mailgun. Volg deze stappen:

  1. Verkrijg de verzendende IP's of voeg domein toe aan uw SMTP provider (bv. voor SendGrid).
  2. Voeg dat toe aan je SPF record. Als je ook vanuit een ander systeem (bijvoorbeeld een PHP mail server) verstuurt, neem dan ook de IP's.
  3. Genereer DKIM-sleutels in uw SMTP provider’s dashboard en publiceer de publieke sleutel.
  4. Een DMARC-record instellen met met een bewaakt e-mailadres.
  5. Test door een testmail van Directus naar een mailbox zoals Gmail te sturen en controleer de authenticatiekopregels.

Problemen oplossen van gemeenschappelijke problemen

SPF PermError: Te veel opzoekingen

Als uw SPF-record meerdere statements bevat, kunt u meer dan 10 DNS-opzoekingen. Om te herstellen, ofwel onnodige insluitingen verwijderen, ze combineren met behulp van IP-bereiken, of een subdomein maken met een slanker SPF-record.

DKIM-ondertekening ontbreekt of ontbreekt

Controleer of de privésleutel correct is geïnstalleerd op de verzendende server. Zorg ervoor dat de DKIM-ondertekening voor gedeelde e-mailproviders in het bedieningspaneel is ingeschakeld. Controleer of de keuzevak in de DNS TXT-record overeenkomt met de keuzevak in de e-mailkoptekst.

DMARC Rapporten Toont fouten voor legitieme e-mail

Veel voorkomende oorzaken: doorgestuurde e-mail (SPF mislukt omdat de expediteur de envelop wijzigt), diensten van derden niet DKIM-ondertekening, of uitlijning mismatch. Voor doorgestuurde e-mail, overwegen het gebruik van ARC (Authenticated Received Chain) indien ondersteund, of instrueren ontvangers om whitelist. Voor diensten van derden, voeg DKIM ondertekening en ervoor zorgen dat SPF omvat hun servers.

Externe middelen en verwijzingen

Voor diepere duiken, zie deze gezaghebbende bronnen:

Laatste gedachten

Het configureren van SPF, DKIM en DMARC is geen eenmalige taak maar een doorlopend proces. E-mailauthenticatielandschappen evolueren en dat doen bedreigingen. Door het correct instellen van deze records en het voortdurend monitoren ervan, beschermt u uw domein, verbetert u de deliverability en bouwt vertrouwen op met uw ontvangers. Begin met een zorgvuldige audit van uw e-mailverzendinfrastructuur, implementeert u de records een voor een, en slaat u nooit de rapportagefase over. Uw domein en uw bedrijf zullen veiliger als gevolg.